Заметка о разработке ·
Почему анализ зависимостей — это больше, чем поиск
Коротко о задаче Dependency Radar и о том, почему нельзя игнорировать lock-файлы.
Изменить общий пакет легко. Понять, куда попадёт это изменение, гораздо сложнее.
Когда проекты находятся в разных репозиториях, прямой поиск по манифестам отвечает только на первый уровень вопроса. Проект может получать пакет через другую внутреннюю библиотеку, а иногда единственное надёжное свидетельство зависимости находится в lock-файле. Dependency Radar появился из практической потребности: показать эти пути до публикации пакета и не требовать ради этого перехода на монорепозиторий.
Это первая заметка о разработке. В следующих материалах я расскажу об ограничениях обхода графа, неоднозначных версиях пакетов и различиях lock-файлов npm, Yarn и pnpm.