Skip to content

fix: pnpm の minimumReleaseAge を有効にする - #304

Merged
Shu Kutsuzawa (cappyzawa) merged 1 commit into
mainfrom
fix/enable-minimum-release-age
Aug 5, 2026
Merged

fix: pnpm の minimumReleaseAge を有効にする#304
Shu Kutsuzawa (cappyzawa) merged 1 commit into
mainfrom
fix/enable-minimum-release-age

Conversation

@sksat

@sksat sksat (sksat) commented Aug 4, 2026

Copy link
Copy Markdown
Member

client-ui に pnpm の minimumReleaseAge を 7 日(10080 分)で設定します。公開直後のバージョンを install しないことで、汚染された版が公開されてから削除されるまでの窓を避けられます。

検証(pnpm 10.32.1): pnpm config get minimumReleaseAge10080 / pnpm install --lockfile-only --ignore-scriptspnpm-lock.yaml に差分なし。

公開直後の版を入れたいときは pnpm add <pkg> --config.minimumReleaseAge=0、恒久的な例外は minimumReleaseAgeExclude を使ってください。

@sksat
sksat (sksat) requested a review from a team as a code owner August 4, 2026 15:19
@sksat sksat (sksat) self-assigned this Aug 4, 2026
公開直後のバージョンを install しない cooldown を有効にする。npm の
サプライチェーン攻撃では、汚染されたバージョンが公開されてから削除される
までの時間が短いことが多いため、一定期間経過した版だけを使うことで
その窓を避けられる。

設定は pnpm-workspace.yaml のトップレベルに書く必要がある。`pnpm:` キーの
下にネストすると pnpm が警告もエラーも出さずに無視する。

検証(pnpm 10.32.1、manage-package-manager-versions=false):
- `pnpm config get minimumReleaseAge` → 10080
- `pnpm install --lockfile-only --ignore-scripts` → pnpm-lock.yaml に差分なし

https://pnpm.io/settings/dependency-resolution#minimumreleaseage

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
@sksat
sksat (sksat) force-pushed the fix/enable-minimum-release-age branch from c3c5255 to 020d0ab Compare August 4, 2026 15:23
@cappyzawa
Shu Kutsuzawa (cappyzawa) merged commit 581151b into main Aug 5, 2026
3 checks passed
@cappyzawa
Shu Kutsuzawa (cappyzawa) deleted the fix/enable-minimum-release-age branch August 5, 2026 00:45
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants