OpenAICloudflare Developer Platform2026/07/09 0:00

Workers - Send npm package dependency metadata with Worker uploads

要点だけを先に読めるように短く再構成したセクションです。

元記事

Quick Digest

要約

要点だけを先に読めるように短く再構成したセクションです。

openaijamodel: gpt-5-mini-2025-08-07

Workers:Worker アップロードで npm 依存関係メタデータを送信

Key Points

  • npm依存情報送信
  • 脆弱性検出準備
  • 設定でオプトアウト

Summary

Wrangler が wrangler deploy / wrangler versions upload 実行時にプロジェクトの package.json から npm 依存関係情報(パッケージ名、宣言されたバージョン範囲、実際にインストールされた正確なバージョン)を収集し、Cloudflare API へアップロードメタデータとして送信するようになりました。これにより依存関係の分析や将来的なサプライチェーンセキュリティ機能(例:脆弱性警告)の基盤が整います。

Key Points

  • 収集内容: パッケージ名、宣言バージョン範囲(package.json)、インストール済みの正確バージョン
  • 実行タイミング: wrangler deploy と wrangler versions upload 実行時に収集・送信
  • 送信先: Cloudflare API のアップロードメタデータ領域
  • オプトアウト方法: Wrangler 設定で dependencies_instrumentation.enabled を false に設定

例(JSONC):

{
  "dependencies_instrumentation": {
    "enabled": false
  }
}

例(TOML):

[dependencies_instrumentation]
enabled = false
  • 実務的確認: デプロイ時に package.json がプロジェクトに存在することを確認し、デプロイログや Cloudflare API のレスポンス/ダッシュボードでメタデータ送信を確認
  • 注意点: 送信されるのは依存関係のメタデータでありソースコード本体は含まれませんが、組織のポリシーに応じてオプトアウトを検討してください。

Full Translation

翻訳

原文の流れを保ったまま読める翻訳セクションです。

openaijamodel: gpt-5-mini-2025-08-07

Workers — Worker のアップロード時に npm パッケージ依存関係メタデータを送信

Workers — Worker のアップロード時に npm パッケージ依存関係メタデータを送信

Wrangler は現在、wrangler deploy および wrangler versions upload の実行時にプロジェクトの package.json から npm パッケージの依存関係情報を収集し、Cloudflare API に送信するアップロードメタデータに含めます。

  • 収集されるデータ項目:
    • 依存関係の名前
    • 宣言されたバージョン範囲(declared version range)
    • 実際にインストールされている正確なバージョン(exact installed version)

このデータは依存関係の分析(dependency analytics)や、脆弱性アラートなど将来のサプライチェーンセキュリティ機能を可能にします。

オプトアウトするには、Wrangler の設定ファイルで dependencies_instrumentation.enabledfalse に設定してください。

wrangler.jsonc

{
  "dependencies_instrumentation": {
    "enabled": false
  }
}

wrangler.toml

[dependencies_instrumentation]
enabled = false

詳細は Wrangler configuration を参照してください。