Workers - Send npm package dependency metadata with Worker uploads
Key Points
- Wrangler sends npm dependency metadata
- Records declared and exact installed versions
- Opt out via dependencies_instrumentation.enabled=false
Summary
Wrangler now collects npm dependency metadata from your project's package.json during wrangler deploy and wrangler versions upload and includes it in the upload metadata sent to the Cloudflare API. For each dependency Wrangler records the package name, the declared version range, and the exact installed version. This data enables dependency analytics and future supply-chain security features such as vulnerability alerting.
Key Points
- Collected fields: package name, declared version range, and exact installed version.
- Collected during
wrangler deployandwrangler versions uploadand included in Cloudflare upload metadata. - To opt out set
dependencies_instrumentation.enabledtofalsein your Wrangler config. Examples: JSONC:{"dependencies_instrumentation": {"enabled": false}}; TOML:[dependencies_instrumentation]andenabled = false. - Recommended: ensure
package.jsonand your lockfile reflect installed versions (usenpm ciornpm install) and upgrade Wrangler to receive this behavior.