那么如何在一定程度上缓解这种防不胜防的供应链投毒呢?
冷知识: pnpm 和 Renovate 存在一个配置项,名叫 minimumReleaseAge, 配置后 pnpm 在下载/更新依赖之前会校验依赖包版本,如果发布时间小于配置项,则会暂时忽略这个版本
然后 pnpm v11 默认开启了这个选项,并配置为 24h, 刚好就能避免此次投毒风险。
冷知识: pnpm 和 Renovate 存在一个配置项,名叫 minimumReleaseAge, 配置后 pnpm 在下载/更新依赖之前会校验依赖包版本,如果发布时间小于配置项,则会暂时忽略这个版本
然后 pnpm v11 默认开启了这个选项,并配置为 24h, 刚好就能避免此次投毒风险。