Dev News Daily ENDE

pnpm 12.9.1 lagert den WebContainer-Build aus und schrumpft das Paket von 55 auf 4 MB

Der Paketmanager pnpm hat am 3. Oktober Version 12.9.1 veröffentlicht, einen Patch, dessen sichtbarste Wirkung die eigene Größe betrifft.

Zurück auf 4 MB. Der WebAssembly-Build, mit dem pnpm in StackBlitz WebContainers läuft, erscheint jetzt als eigenes Paket, @pnpm/wasm. Die Pakete pnpm und @pnpm/exe enthalten ihn nicht mehr, wodurch ihre entpackte Größe von rund 55 MB wieder auf rund 4 MB sinkt. In einem WebContainer installiert man @pnpm/wasm mit npm, um den Befehl pnpm zu erhalten. Für alle anderen wird die Installation von pnpm in CI-Images und auf Entwicklerrechnern wieder ein deutlich kleinerer Download.

Provenance aus GitLab funktioniert. pnpm publish mit Provenance aus GitLab CI war von der npm-Registry mit Fehler 422 abgelehnt worden. Die Provenance-Angabe enthält jetzt die GitLab-CI-Variablen in invocation.parameters, so wie es npms eigener Client tut.

Weitere Korrekturen.

  • pnpm audit signatures nutzt jetzt die TLS-Einstellungen des Weiterleitungsziels, wenn eine Registry ihre Anfrage nach Signaturschlüsseln umleitet, etwa zu registry.npmjs.org. Eine auf eine private Registry beschränkte cafile lässt die umgeleitete Anfrage nicht mehr scheitern.
  • pnpm install --frozen-lockfile lehnt keine aktuelle Lockdatei mehr ab, wenn ein injiziertes Workspace-Paket einen Catalog-Eintrag in peerDependencies nutzt.
  • Der Filter [<since>] funktioniert wieder mit Git 2.24 bis 2.27; mit älterem Git scheitert er mit einer Fehlermeldung, die die nötige Version nennt. Er erkennt nun auch Änderungen in Projekten mit nicht-ASCII-Zeichen im Verzeichnisnamen, die bisher dem übergeordneten Projekt zugerechnet wurden, und changedFilesIgnorePattern sowie testPattern erfassen solche Dateinamen.

Die ältere Reihe. Am selben Tag erschien auch 11.28.4 für Nutzer, die noch auf Version 11 sind.

pnpm 12.9.1 lagert den WebContainer-Build aus und schrumpft das Paket von 55 auf 4 MB
pnpm 12.9.1 lagert den WebContainer-Build aus und schrumpft das Paket von 55 auf 4 MB — Dev News Daily

Was das bedeutet

Zwei dieser Korrekturen betreffen die Absicherung der Lieferkette. Teams, die aus GitLab veröffentlichen, können Provenance jetzt mit pnpm anhängen, statt für den Veröffentlichungsschritt auf npm auszuweichen; und wer Registry-Signaturen hinter einer privaten Registry prüft, sieht keinen TLS-Fehler mehr, der sich als Prüfproblem tarnt. Die Größenkorrektur werden die meisten zuerst bemerken – in schnelleren CI-Image-Builds.

Primärquelle
pnpm (GitHub release)
https://github.com/pnpm/pnpm/releases/tag/v12.9.1
Geschrieben von Victoria Shinder.