应提取并比对两个分支中dependencies和peerdependencies字段的键值对,用jq生成标准化快照后diff,而非直接文本比对package.json或依赖树;锁文件(如package-lock.json)才是判断真实依赖差异的唯一权威依据。

怎么快速发现两个分支里 package.json 的依赖差异
直接比对整个 package.json 文件容易被无关字段(比如 version、scripts)干扰,真正要抓的是三方包变动。用 git diff 加 --no-prefix 和 jq 是最干净的路子:
- 先提取两个分支各自的依赖快照:
git show branch-a:package.json | jq -r '(.dependencies | to_entries[] | "\(.key)@\(.value)")' | sort > deps-a.txtgit show branch-b:package.json | jq -r '(.dependencies | to_entries[] | "\(.key)@\(.value)")' | sort > deps-b.txt - 再用
diff对比:diff deps-a.txt deps-b.txt - 如果没装
jq,退化方案是用grep提取"name":和"version":行,但注意缩进和换行可能错位,结果不可靠
别用 git diff branch-a..branch-b -- package.json —— 它只显示文件文本差异,没法自动归类“新增/降级/移除”语义。
为什么 npm ls --depth=0 在不同分支下结果不一致
因为 node_modules 是本地生成的,不是 Git 跟踪内容;即使 package.json 相同,lockfile 差异或安装顺序不同也会导致 npm ls 输出不同。关键判断依据永远是 package-lock.json 或 yarn.lock。
- 对比锁文件更准:
git diff branch-a..branch-b -- package-lock.json | grep '"version"' | sed 's/[^"]*"\([^"]*\)".*/\1/' | sort -u - 若用 pnpm,必须加
--reporter ndjson才能稳定解析,否则pnpm ls输出格式会随版本变 - CI 环境中务必用
--frozen-lockfile,否则npm install可能悄悄升级 minor 版本,掩盖真实差异
同步依赖时如何避免把 devDependencies 当成 runtime 依赖混入
很多团队误把 eslint、jest 这类工具写进 dependencies,导致生产镜像体积暴涨。比对阶段就要过滤掉这类噪声。
- 比对前明确字段范围:
jq -r '.dependencies + .peerDependencies | to_entries[] | "\(.key)@\(.value)"' package.json
(排除devDependencies、optionalDependencies) - VSCode 内置 Git 视图默认不区分字段,所以图形化比对
package.json时,看到的红/绿块只是文本增删,无法识别语义层级 —— 必须切到终端手动查 - 如果项目用了
resolutions(yarn)或overrides(pnpm),它们不会出现在dependencies字段里,得单独 grep:git show branch-a:package.json | jq -r '.resolutions // {} | to_entries[] | "\(.key)=\(.value)"'
批量同步多个分支的依赖到最新版是否安全
不安全。直接 npm update 或 pnpm update 会忽略 peerDependencies 兼容性,且无法回溯哪些包被连带升级。正确做法是分两步:
- 先锁定目标版本:用
npm show react version查最新稳定版,再用npm install react@18.2.0显式指定,而不是npm install react@latest - 同步后立刻验证:
npm ls react看是否所有子依赖都解析到同一份实例npm audit --audit-level=moderate检查是否有高危漏洞被引入 - 特别注意
webpack、babel这类构建工具 —— 它们的插件生态强依赖主版本号,跨大版本同步极易 break build
真正容易被忽略的是 lockfile 的哈希一致性:哪怕两个分支 package.json 完全一样,只要生成 lockfile 的 npm 版本不同,integrity 字段就会变,Git 会认为有差异 —— 这不是业务逻辑差异,只是工具链漂移。











