[控场AI]
产品Node Package Manager

npm

npm(Node Package Manager)是JavaScript生态系统中广泛使用的包管理工具,随Node.js一同发布。它提供命令行界面,用于安装、发布、更新和卸载JavaScript软件包,并自动处理项目依赖关系与版本管理。npm同时指其配套的在线软件仓库npm Registry,开发者可通过该平台共享和复用开源代码模块,是现代前端与Node.js后端开发的基础工具之一。

核心事实

时间轴 (近 90 天)

8月25日

left-pad事件后,npm修改unpublish策略——发布超过72小时或有其他包依赖的包不能再被随意删除

待验证50%
8月24日

left-pad事件促使npm修改unpublish策略——发布超过72小时或有其他包依赖的包不能再被随意删除

待验证50%
8月24日

设置国内 npm 镜像源可提升 Node.js 相关依赖的下载速度

待验证50%
8月23日

agent-browser 的安装分两步:用 npm 全局安装 CLI,然后创建 Claude Code 技能目录并将 SKILL.md 复制进去

待验证50%
8月23日

2016年npm上left-pad包被删除导致全球数千项目构建失败

待验证50%
8月23日

Codex Security有两种形态:一个命令行工具和一个TypeScript SDK,都发布在npm上,包名为@openai/codex-security,采用Apache 2.0许可证

待验证50%
8月4日

npm、PyPI、RubyGems等公共包仓库普遍采用开放注册机制

待验证85%
7月23日

Node.js 是基于 Chrome V8 引擎构建的 JavaScript 运行时,npm 目前托管超过 200 万个开源包

已验证65%
7月22日

2016年left-pad事件中,开发者Azer Koçulu因npm包名纠纷删除了270余个npm包,其中11行代码的left-pad导致全球大量Node.js项目构建失败

待验证50%
7月18日

2016年的left-pad事件中,一个仅有11行代码的npm包被作者撤回,导致React、Babel等主流项目的构建管线中断数小时

已验证65%

还有 13 条时间轴事件

全部知识事实 (20)

已验证

Claude Code通过npm全局安装,安装命令为npm install -g @anthropic-ai/claude-code

80%
已验证

npx是npm 5.2+内置的包执行工具,允许开发者无需全局安装即可直接运行任意npm包

75%
已验证

Node.js 是基于 Chrome V8 引擎构建的 JavaScript 运行时,npm 目前托管超过 200 万个开源包

65%
已验证

2016年的left-pad事件中,一个仅有11行代码的npm包被作者撤回,导致React、Babel等主流项目的构建管线中断数小时

65%
待验证

Claude Code通过npm安装,基于Claude Sonnet/Opus模型运行

90%
待验证

npm、PyPI、RubyGems等公共包仓库普遍采用开放注册机制

85%
待验证

Claude Code以npm包形式分发,代码在技术上可被反编译和审查

85%
待验证

macOS上npm全局安装的包通常位于/usr/local/lib/node_modules或通过nvm管理的~/.nvm目录下,Windows则在%AppData%/npm/node_modules路径中

85%
待验证

npm注册表中有超过200万个包

80%
待验证

npm注册表托管了超过200万个包,PyPI有超过50万个项目

75%
待验证

Bingo Code可以通过npm install -g bingo-code一行命令全局安装

60%
待验证

每次通过npm update更新Claude Code时,之前的汉化修改会被新版本文件覆盖,需要重新执行汉化指令

60%
待验证

Claude Code通过npm全局安装,其核心代码以JavaScript/TypeScript编译后的形式存储在node_modules目录下

60%
待验证

left-pad事件后,npm修改unpublish策略——发布超过72小时或有其他包依赖的包不能再被随意删除

50%
待验证

left-pad事件促使npm修改unpublish策略——发布超过72小时或有其他包依赖的包不能再被随意删除

50%
待验证

设置国内 npm 镜像源可提升 Node.js 相关依赖的下载速度

50%
待验证

agent-browser 的安装分两步:用 npm 全局安装 CLI,然后创建 Claude Code 技能目录并将 SKILL.md 复制进去

50%
待验证

2016年npm上left-pad包被删除导致全球数千项目构建失败

50%
待验证

Codex Security有两种形态:一个命令行工具和一个TypeScript SDK,都发布在npm上,包名为@openai/codex-security,采用Apache 2.0许可证

50%
待验证

slopsquatting攻击手法是先通过大规模查询AI模型收集其幻觉的包名列表,然后在npm、PyPI等注册表批量抢注并上传恶意代码

50%

来源文章