
pnpm 프로젝트가 8일(현지시간) 공식 GitHub 릴리스로 11.26 버전을 공개했다. 이번 업데이트는 패키지 설치 과정에서 출력되는 오류·재시도 로그의 민감 정보 노출 가능성을 줄이고, lockfile을 갱신할 때 심볼릭 링크를 경유한 쓰기를 막는 변경을 포함한다.
릴리스 노트에 따르면 pnpm은 내려받기와 tarball 처리 오류, 재시도 로그에서 URL 안의 자격증명·쿼리 문자열·프래그먼트를 숨기도록 바꿨다. 사설 레지스트리나 미러를 쓰는 환경에서는 URL에 인증 정보나 토큰성 값이 포함될 수 있어, 설치 실패 로그를 CI 기록이나 이슈에 공유할 때 노출 범위를 줄이는 조치다.
pnpm은 설정 의존성(config dependencies)을 갱신하는 과정에서 lockfile 쓰기가 심볼릭 링크를 따라 다른 경로로 향할 수 있었던 경쟁 상태도 수정했다고 밝혔다. 릴리스 노트는 설정 의존성 변경이 없는 경우 심볼릭 링크된 lockfile을 받아들이되, 심볼릭 링크를 통한 lockfile 쓰기는 계속 차단한다고 설명했다.
개발 환경과 CI에서 패키지 관리자는 외부 레지스트리, 캐시, lockfile을 함께 다룬다. 이 때문에 실패 로그의 취급과 파일 경로 검증은 의존성 설치의 재현성뿐 아니라 공급망 운영의 기본 통제와도 맞닿아 있다. 이번 릴리스는 새로운 보안 기능을 전면에 내세운 버전이라기보다, 이 경로에서 발생할 수 있는 노출과 예외 처리를 보완한 업데이트로 볼 수 있다.
11.26에는 이 밖에도 pnpm audit 동작 보완, 워크스페이스 배포 오류 처리, 동시 설치 중 파일을 가져올 때 발생하는 오류 수정 등이 포함됐다. pnpm 사용 조직은 우선 CI 로그의 마스킹 정책과 lockfile 관리 방식을 점검하고, 기존 프로젝트에서 업데이트 전 설치·배포 워크플로를 시험하는 것이 바람직하다.
출처: pnpm 공식 GitHub 릴리스 https://github.com/pnpm/pnpm/releases/tag/v11.26.0 · pnpm 공식 이슈 #14322 https://github.com/pnpm/pnpm/issues/14322 · pnpm 공식 이슈 #14372 https://github.com/pnpm/pnpm/issues/14372