依赖升级这件事,真正花时间的从来不是把 package.json 里的版本号改大一位,而是改完之后满屏的编译错误、被静默改掉的默认行为,以及那句谁也不敢拍板的"这个大版本到底能不能升"。很多团队的做法是拖——拖到某个 CVE 公告砸下来,或者拖到构建机上的 Node 版本不再支持旧包,才被迫在一个下午里连升 40 个包,然后连夜回滚。
这篇文章不打算给你再列一遍"十大依赖管理工具"。我想先做一件更有用的事:把依赖升级按"机器能不能独立完成"切成三类,再给每一类匹配成本最低的...
依赖管理
-
2026.08.06 | youres | 62次围观

