npm
npm(Node Package Manager)是JavaScript生态系统中广泛使用的包管理工具,随Node.js一同发布。它提供命令行界面,用于安装、发布、更新和卸载JavaScript软件包,并自动处理项目依赖关系与版本管理。npm同时指其配套的在线软件仓库npm Registry,开发者可通过该平台共享和复用开源代码模块,是现代前端与Node.js后端开发的基础工具之一。
核心事实
时间轴 (近 90 天)
left-pad事件后,npm修改unpublish策略——发布超过72小时或有其他包依赖的包不能再被随意删除
left-pad事件促使npm修改unpublish策略——发布超过72小时或有其他包依赖的包不能再被随意删除
设置国内 npm 镜像源可提升 Node.js 相关依赖的下载速度
agent-browser 的安装分两步:用 npm 全局安装 CLI,然后创建 Claude Code 技能目录并将 SKILL.md 复制进去
2016年npm上left-pad包被删除导致全球数千项目构建失败
Codex Security有两种形态:一个命令行工具和一个TypeScript SDK,都发布在npm上,包名为@openai/codex-security,采用Apache 2.0许可证
npm、PyPI、RubyGems等公共包仓库普遍采用开放注册机制
Node.js 是基于 Chrome V8 引擎构建的 JavaScript 运行时,npm 目前托管超过 200 万个开源包
2016年left-pad事件中,开发者Azer Koçulu因npm包名纠纷删除了270余个npm包,其中11行代码的left-pad导致全球大量Node.js项目构建失败
2016年的left-pad事件中,一个仅有11行代码的npm包被作者撤回,导致React、Babel等主流项目的构建管线中断数小时
还有 13 条时间轴事件
全部知识事实 (20)
Claude Code通过npm全局安装,安装命令为npm install -g @anthropic-ai/claude-code
80%已验证npx是npm 5.2+内置的包执行工具,允许开发者无需全局安装即可直接运行任意npm包
75%已验证Node.js 是基于 Chrome V8 引擎构建的 JavaScript 运行时,npm 目前托管超过 200 万个开源包
65%已验证2016年的left-pad事件中,一个仅有11行代码的npm包被作者撤回,导致React、Babel等主流项目的构建管线中断数小时
65%待验证Claude Code通过npm安装,基于Claude Sonnet/Opus模型运行
90%待验证npm、PyPI、RubyGems等公共包仓库普遍采用开放注册机制
85%待验证Claude Code以npm包形式分发,代码在技术上可被反编译和审查
85%待验证macOS上npm全局安装的包通常位于/usr/local/lib/node_modules或通过nvm管理的~/.nvm目录下,Windows则在%AppData%/npm/node_modules路径中
85%待验证npm注册表中有超过200万个包
80%待验证npm注册表托管了超过200万个包,PyPI有超过50万个项目
75%待验证Bingo Code可以通过npm install -g bingo-code一行命令全局安装
60%待验证每次通过npm update更新Claude Code时,之前的汉化修改会被新版本文件覆盖,需要重新执行汉化指令
60%待验证Claude Code通过npm全局安装,其核心代码以JavaScript/TypeScript编译后的形式存储在node_modules目录下
60%待验证left-pad事件后,npm修改unpublish策略——发布超过72小时或有其他包依赖的包不能再被随意删除
50%待验证left-pad事件促使npm修改unpublish策略——发布超过72小时或有其他包依赖的包不能再被随意删除
50%待验证设置国内 npm 镜像源可提升 Node.js 相关依赖的下载速度
50%待验证agent-browser 的安装分两步:用 npm 全局安装 CLI,然后创建 Claude Code 技能目录并将 SKILL.md 复制进去
50%待验证2016年npm上left-pad包被删除导致全球数千项目构建失败
50%待验证Codex Security有两种形态:一个命令行工具和一个TypeScript SDK,都发布在npm上,包名为@openai/codex-security,采用Apache 2.0许可证
50%待验证slopsquatting攻击手法是先通过大规模查询AI模型收集其幻觉的包名列表,然后在npm、PyPI等注册表批量抢注并上传恶意代码
50%