治理与安全🔥8.0

我检查了2905个周下载量超百万的npm包:887个已超过一年未发布新版本

原标题: 我检查了2905个周下载量超百万的npm包:887个已超过一年未发布新版本

DevToData·2026/10/10 05:04:44🔗 原文

📋总体概括

一位独立开发者对npm生态做了系统性排查:统计周下载量超100万的2905个包,发现其中887个(约30%)超过一年未发布任何新版本。他构建了一份「陈旧但关键」的npm包索引,并公开了方法、数据、意外发现与局限性。文章指出npm包不会过期,高下载量只说明生态依赖它,不代表有人维护,这是软件供应链风险中被忽视的基础问题。

⚡关键信息

  • ▸作者统计了2905个周下载量超100万的npm包,构建陈旧关键包索引
  • ▸其中887个包超过一年未发布版本,占比约30%
  • ▸数据快照时间为2026年10月9-10日
  • ▸核心观点:npm包不会过期,高下载量不代表活跃维护
  • ▸作者提醒部分包是「已完成」而非被遗弃,需区分判断

🔥犀利点评

30%的百万级下载包一年不发版,这个数字本身不惊人——惊人的是没人系统统计过。作者做的是供应链安全里最枯燥也最有效的事:把「感觉」变成「索引」。当然要泼冷水:一年不发版不等于危险,很多包是「写完了」;真正的风险是不区分「完成」与「弃养」的惰性依赖。这份索引的价值在于逼每个团队回答:你依赖的887个包里,哪些你敢赌它永远没漏洞?

本文由本站自动聚合,以下为原始来源:前往 DevToData 阅读全文 →