Заметка о разработке ·

Почему анализ зависимостей — это больше, чем поиск

Коротко о задаче Dependency Radar и о том, почему нельзя игнорировать lock-файлы.

Изменить общий пакет легко. Понять, куда попадёт это изменение, гораздо сложнее.

Когда проекты находятся в разных репозиториях, прямой поиск по манифестам отвечает только на первый уровень вопроса. Проект может получать пакет через другую внутреннюю библиотеку, а иногда единственное надёжное свидетельство зависимости находится в lock-файле. Dependency Radar появился из практической потребности: показать эти пути до публикации пакета и не требовать ради этого перехода на монорепозиторий.

Это первая заметка о разработке. В следующих материалах я расскажу об ограничениях обхода графа, неоднозначных версиях пакетов и различиях lock-файлов npm, Yarn и pnpm.