Workers:Worker アップロードで npm 依存関係メタデータを送信
Key Points
- npm依存情報送信
- 脆弱性検出準備
- 設定でオプトアウト
Summary
Wrangler が wrangler deploy / wrangler versions upload 実行時にプロジェクトの package.json から npm 依存関係情報(パッケージ名、宣言されたバージョン範囲、実際にインストールされた正確なバージョン)を収集し、Cloudflare API へアップロードメタデータとして送信するようになりました。これにより依存関係の分析や将来的なサプライチェーンセキュリティ機能(例:脆弱性警告)の基盤が整います。
Key Points
- 収集内容: パッケージ名、宣言バージョン範囲(package.json)、インストール済みの正確バージョン
- 実行タイミング: wrangler deploy と wrangler versions upload 実行時に収集・送信
- 送信先: Cloudflare API のアップロードメタデータ領域
- オプトアウト方法: Wrangler 設定で dependencies_instrumentation.enabled を false に設定
例(JSONC):
{
"dependencies_instrumentation": {
"enabled": false
}
}
例(TOML):
[dependencies_instrumentation]
enabled = false
- 実務的確認: デプロイ時に package.json がプロジェクトに存在することを確認し、デプロイログや Cloudflare API のレスポンス/ダッシュボードでメタデータ送信を確認
- 注意点: 送信されるのは依存関係のメタデータでありソースコード本体は含まれませんが、組織のポリシーに応じてオプトアウトを検討してください。