Skip to content

Remove read-pkg and write-package dependencies - #302

Merged
bcomnes merged 2 commits into
masterfrom
bret/remove-write-package
Sep 8, 2026
Merged

bcomnes merged 2 commits into
masterfrom
bret/remove-write-package

Conversation

@bcomnes

@bcomnes bcomnes commented Sep 6, 2026

Copy link
Copy Markdown
Owner

Summary

  • Replace write-package with a small local dependency updater used by --eject.
  • Remove the companion read-pkg dependency and reuse the CLI's existing JSON reader for the package type and dependency versions.
  • Preserve unrelated package fields, existing dependencies, indentation, trailing-newline style, and support for BOM-prefixed package JSON.
  • Remove the write-package and deepmerge-ts production dependency chain.

read-pkg provides normalized metadata and enhanced JSON errors, but these eject lookups do not need metadata normalization.
No new reader abstraction or replacement dependency is introduced.

Validation

  • npm test passes, including lint, Node tests, Playwright, installed-check, and TypeScript.
  • CLI smoke checks cover ESM and CommonJS eject filenames, all three dependency versions, unrelated metadata, BOM-prefixed input, --version, and --help.
  • The smoke checks also pass against a clean installation of the packed runtime package.
  • The clean production installation contains no read-pkg, write-package, or deepmerge-ts entries.
  • npm audit --omit=dev reports zero vulnerabilities for that installation.

Fixes #293.

@coveralls

coveralls commented Sep 6, 2026

Copy link
Copy Markdown

Coverage Report for CI Build 34164326459

Coverage increased (+0.1%) to 95.544%

Details

  • Coverage increased (+0.1%) from the base build.
  • Patch coverage: 24 of 24 lines across 1 file are fully covered (100%).
  • No coverage regressions found.

Uncovered Changes

No uncovered changes found.

Coverage Regressions

No coverage regressions found.


Coverage Stats

Coverage Status
Relevant Lines: 7933
Covered Lines: 7748
Line Coverage: 97.67%
Relevant Branches: 2009
Covered Branches: 1751
Branch Coverage: 87.16%
Branches in Coverage %: Yes
Coverage Strength: 280.81 hits per line

💛 - Coveralls

Comment thread lib/helpers/add-package-dependencies.js
@bcomnes
bcomnes marked this pull request as ready for review September 6, 2026 04:54
@bcomnes bcomnes changed the title Remove vulnerable write-package dependency Remove read-pkg and write-package dependencies Sep 6, 2026
@bcomnes

bcomnes commented Sep 6, 2026

Copy link
Copy Markdown
Owner Author

Need to see if the vendored versions behave the same or if we need to port more features over.

@bcomnes
bcomnes force-pushed the bret/remove-write-package branch from 63c2daf to 32c72c7 Compare September 7, 2026 21:46
@bcomnes
bcomnes merged commit a41a4c9 into master Sep 8, 2026
10 checks passed
@bcomnes
bcomnes deleted the bret/remove-write-package branch September 8, 2026 05:03
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

Remove high-severity deepmerge-ts advisory from production dependencies

2 participants