pnpm-lock.yaml का उपयोग करते हैं। प्रकाशित OpenClaw npm पैकेज npm-shrinkwrap.json, यानी npm की प्रकाशित की जा सकने वाली निर्भरता लॉकफ़ाइल, का उपयोग करते हैं, ताकि पैकेज इंस्टॉलेशन में रिलीज़ के दौरान समीक्षित निर्भरता ग्राफ़ का उपयोग हो।
यह क्यों महत्वपूर्ण है
Shrinkwrap किसी npm पैकेज के साथ भेजे जाने वाले निर्भरता ट्री की रसीद है: यह npm को बताता है कि कौन-से सटीक ट्रांज़िटिव संस्करण इंस्टॉल करने हैं।
OpenClaw रिलीज़ के लिए इसका अर्थ है:
- प्रकाशित पैकेज npm से इंस्टॉल के समय नया निर्भरता ग्राफ़ गढ़ने को नहीं कहता;
- निर्भरता परिवर्तनों की समीक्षा की जा सकती है, क्योंकि वे लॉकफ़ाइल के डिफ़ में आते हैं;
- रिलीज़ सत्यापन उसी ग्राफ़ का परीक्षण करता है जिसे उपयोगकर्ता इंस्टॉल करेंगे;
- पैकेज आकार या नेटिव निर्भरता से जुड़े अप्रत्याशित परिणाम प्रकाशन से पहले सामने आ जाते हैं।
openclaw security audit, पैकेज उद्गम, या इंस्टॉल स्मोक परीक्षणों का स्थान नहीं लेता।
OpenClaw एक Gateway, Plugin होस्ट, मॉडल राउटर और एजेंट रनटाइम है, इसलिए डिफ़ॉल्ट इंस्टॉलेशन स्टार्टअप समय, डिस्क उपयोग, नेटिव पैकेज डाउनलोड और सप्लाई-चेन जोखिम को प्रभावित करता है। Shrinkwrap रिलीज़ समीक्षा को एक स्थिर सीमा देता है: समीक्षक ट्रांज़िटिव निर्भरताओं में बदलाव देखते हैं, सत्यापनकर्ता लॉकफ़ाइल में अप्रत्याशित विचलन अस्वीकार करते हैं, और Plugin पैकेज रूट पैकेज पर निर्भर रहने के बजाय अपना लॉक किया हुआ निर्भरता ग्राफ़ रखते हैं।
जनरेट करना और जाँचना
रूटopenclaw npm पैकेज, OpenClaw के स्वामित्व वाले npm Plugin पैकेज (उदाहरण के लिए @openclaw/discord), और प्रकाशित किए जा सकने वाले वर्कस्पेस पैकेज, जैसे @openclaw/ai, प्रकाशन के समय npm-shrinkwrap.json शामिल करते हैं। वर्कस्पेस निर्भरताएँ रूट shrinkwrap से हटा दी जाती हैं, क्योंकि वे रूट पैकेज के साथ प्रकाशित होती हैं; इसके बजाय, प्रत्येक प्रकाशित किया जा सकने वाला वर्कस्पेस पैकेज अपने ट्रांज़िटिव ट्री को पिन करता है। उपयुक्त Plugin पैकेज स्पष्ट bundledDependencies के साथ भी प्रकाशित हो सकते हैं, जिससे वे केवल इंस्टॉल-समय रिज़ॉल्यूशन पर निर्भर रहने के बजाय अपनी रनटाइम निर्भरता फ़ाइलें Plugin टारबॉल में रखते हैं।
pnpm-lock.yaml में उपस्थित नहीं हैं। इससे pnpm निर्भरता की आयु, ओवरराइड और पैच-समीक्षा सीमा अक्षुण्ण रहती है।
इनकी सुरक्षा-संवेदनशील रूप में समीक्षा करें:
pnpm-lock.yamlnpm-shrinkwrap.json- बंडल किए गए Plugin निर्भरता पेलोड
- कोई भी
package-lock.jsonडिफ़
package-lock.json अस्वीकार करते हैं। Plugin npm प्रकाशन पथ Plugin-स्थानीय shrinkwrap की जाँच करता है, पैकेज-स्थानीय बंडल की गई निर्भरताएँ इंस्टॉल करता है, और फिर पैक या प्रकाशित करता है।