npm-Paketinhalte mit list-npm-package-content prüfen
Ein sicherer Ablauf für Tarball-Prüfung, Konfiguration und Freigabevorbereitung.
- Skill Road
- npm-Paketinhalte mit list-npm-package-content prüfen
Veröffentlicht am 09.09.2026
Dieser Leitfaden beschreibt den offiziellen Vercel-Skill list-npm-package-content als Prüfungsschritt vor einer npm-Veröffentlichung. Er zeigt den Paketinhalt, erteilt aber keine Freigabe für ein Release.
Arbeitsbereich vorbereiten
Wechseln Sie in das tatsächlich zu prüfende Paketverzeichnis und prüfen Sie, welche Build- und Paketwerkzeuge dort vorgesehen sind. Grenzen Sie den Auftrag auf eine lesende Artefaktprüfung ein. Stimmen Sie Netzwerkzugriffe und erzeugte temporäre Dateien mit dem Team ab. Geheimnisse wie Tokens, Passwörter und private Schlüssel gehören nicht in Prompt, Paket, Log oder Versionskontrolle.
Regeln nachvollziehen
Prüfen Sie das files-Feld in package.json sowie vorhandene Ausschlussdateien. Berücksichtigen Sie die vom Anbieter beschriebenen automatisch enthaltenen Standarddateien und automatisch ausgeschlossenen Verwaltungsdateien. Danach lassen Sie den Tarball erzeugen und vergleichen die tatsächliche Dateiliste mit der beabsichtigten öffentlichen Paketstruktur.
Abweichungen behandeln
Fehlende Laufzeitdateien, Typdefinitionen oder Dokumentation weisen auf eine Konfigurations- oder Buildfrage hin. Unerwartete Testdaten, lokale Konfiguration, Debug-Ausgaben oder interne Dokumente müssen vor einer Veröffentlichung entfernt oder ausdrücklich freigegeben werden. Prüfen Sie die Ursache im Projekt, statt den Tarball nur manuell zu verändern.
Freigabe und Grenzen
Eine Dateiliste beweist weder Sicherheit noch korrekte Funktion. Prüfen Sie zusätzlich Tests, Lizenz, Herkunft, Abhängigkeiten und die Freigabe durch Maintainer. Der Skill kann lokale Skripte ausführen; eine verantwortliche Person muss deshalb Befehl, Pfad und Resultat bestätigen.
Häufige Fragen
### Listet der Skill den Inhalt des späteren npm-Downloads?
Laut Anbieter zeigt er den Inhalt des Tarballs, der veröffentlicht und von Nutzern heruntergeladen würde.
### Veröffentlicht der Skill das Paket automatisch?
Nein. Er prüft den Artefaktinhalt. Die Entscheidung und der eigentliche Releaseprozess bleiben beim Team.
### Werden Geheimnisse benötigt?
Für die beschriebene lokale Prüfung gehören keine Geheimnisse in den Skilltext oder die Ausführung. Projektabhängige Zugriffe müssen separat und sicher geregelt werden.
Häufige Fragen
Listet der Skill den späteren npm-Download?
Laut Anbieter zeigt er den Inhalt des Tarballs, der veröffentlicht und heruntergeladen würde.
Veröffentlicht der Skill automatisch?
Nein. Er prüft den Artefaktinhalt; die Freigabe bleibt beim Team.
Werden Geheimnisse benötigt?
Für die lokale Prüfung gehören keine Geheimnisse in Skilltext, Paket oder Logs.