pnpm 12.9.1 lagert den WebContainer-Build aus und schrumpft das Paket von 55 auf 4 MB
Der Paketmanager pnpm hat am 3. Oktober Version 12.9.1 veröffentlicht, einen Patch, dessen sichtbarste Wirkung die eigene Größe betrifft.
Zurück auf 4 MB. Der WebAssembly-Build, mit dem pnpm in StackBlitz WebContainers läuft, erscheint jetzt als eigenes Paket, @pnpm/wasm. Die Pakete pnpm und @pnpm/exe enthalten ihn nicht mehr, wodurch ihre entpackte Größe von rund 55 MB wieder auf rund 4 MB sinkt. In einem WebContainer installiert man @pnpm/wasm mit npm, um den Befehl pnpm zu erhalten. Für alle anderen wird die Installation von pnpm in CI-Images und auf Entwicklerrechnern wieder ein deutlich kleinerer Download.
Provenance aus GitLab funktioniert. pnpm publish mit Provenance aus GitLab CI war von der npm-Registry mit Fehler 422 abgelehnt worden. Die Provenance-Angabe enthält jetzt die GitLab-CI-Variablen in invocation.parameters, so wie es npms eigener Client tut.
Weitere Korrekturen.
pnpm audit signaturesnutzt jetzt die TLS-Einstellungen des Weiterleitungsziels, wenn eine Registry ihre Anfrage nach Signaturschlüsseln umleitet, etwa zu registry.npmjs.org. Eine auf eine private Registry beschränktecafilelässt die umgeleitete Anfrage nicht mehr scheitern.pnpm install --frozen-lockfilelehnt keine aktuelle Lockdatei mehr ab, wenn ein injiziertes Workspace-Paket einen Catalog-Eintrag inpeerDependenciesnutzt.- Der Filter
[<since>]funktioniert wieder mit Git 2.24 bis 2.27; mit älterem Git scheitert er mit einer Fehlermeldung, die die nötige Version nennt. Er erkennt nun auch Änderungen in Projekten mit nicht-ASCII-Zeichen im Verzeichnisnamen, die bisher dem übergeordneten Projekt zugerechnet wurden, undchangedFilesIgnorePatternsowietestPatternerfassen solche Dateinamen.
Die ältere Reihe. Am selben Tag erschien auch 11.28.4 für Nutzer, die noch auf Version 11 sind.

Was das bedeutet
Zwei dieser Korrekturen betreffen die Absicherung der Lieferkette. Teams, die aus GitLab veröffentlichen, können Provenance jetzt mit pnpm anhängen, statt für den Veröffentlichungsschritt auf npm auszuweichen; und wer Registry-Signaturen hinter einer privaten Registry prüft, sieht keinen TLS-Fehler mehr, der sich als Prüfproblem tarnt. Die Größenkorrektur werden die meisten zuerst bemerken – in schnelleren CI-Image-Builds.