Mejores prácticas para bibliotecas esenciales
Reglas que mantienen las dependencias de npm mantenibles, seguras y consistentes en los servicios Node.js.
Busca en todas las páginas de la documentación
Reglas que mantienen las dependencias de npm mantenibles, seguras y consistentes en los servicios Node.js.
docs/adr/.fetch, node:test, node:crypto antes que sus equivalentes de npm.package-lock.json o equivalente de pnpm/yarn.npm ci en CI, nunca npm install. Gráficos reproducibles en cada ejecución de pipeline.24.18.0 alineado con .nvmrc y la imagen base de Docker.@acme/shared-* coinciden con las dependencias del servicio.npm audit --audit-level=high en cada PR. Bloquea la fusión hasta que se corrija o se exceptúe.postinstall son de alto riesgo..env. Usa la inyección de plataforma y los administradores de secretos.pino-pretty en imágenes de producción; redacta los encabezados de autenticación.new Date("cadena local") sin desplazamiento.cache: vs prefijo interno de BullMQ.depcheck trimestralmente. Los paquetes muertos siguen fallando la auditoría.Los valores predeterminados son recomendaciones sólidas. Las desviaciones necesitan un ADR, no un acuerdo de pasillo. Las excepciones caducan cuando se revisa el ADR.
Cuando el equipo ya estandarizó los interceptores de axios en muchos servicios. No introduzcas ambos en un mismo repositorio sin un plan de migración.
Sí para contratos entre servicios (@acme/contracts). Los servicios importan esquemas compartidos; no bifurques la validación por API.
CVE crítico sin parche, versión de paquete comprometida o script de instalación malicioso. Rama de hotfix, actualización de lockfile, redespliegue de todos los servicios afectados dentro del SLA.
Versiones de pila: Esta página fue escrita para Node.js 24.18.0 (LTS Activo), npm 10+, TypeScript 5.6+, Express 5, Fastify 5 y NestJS 11.
Revisado por Chris St. John·Última actualización: 19 jul 2026