Files
admin/.wiki/concepts/yarn-npm-minimal-age-gate.md
vitya eb21b282d8 wiki(ingest): concepts/yarn-npm-minimal-age-gate — YN0016 на свежих версиях
Yarn >=4.16 npmMinimalAgeGate (default 1d) карантинит версии <24ч на
КЛИЕНТЕ — независимый от auth gate #2 (после 401). Серверного карантина
в verdaccio нет; первичная гипотеза опровергнута пруфом из yarn.js.
Глобальный config (per-scope не работает), fix npmMinimalAgeGate:0.
Backlink из verdaccio-token-lifecycle + index/log.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-11 18:21:41 +03:00

85 lines
5.7 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
title: Yarn 4.16 npmMinimalAgeGate — YN0016 "quarantined" на свежих пакетах
type: concept
tags: [yarn, yarn-berry, verdaccio, npm, supply-chain, gotcha, YN0016, age-gate]
sources: []
updated: 2026-06-11
---
# Yarn 4.16 `npmMinimalAgeGate` — клиентский «карантин» свежих версий
## Симптом
`yarn install` (Yarn Berry **≥4.16**) падает на резолве:
```
@snolla/site-schema-gen@npm:^0.5.0: All versions satisfying "^0.5.0" are quarantined
```
Код ошибки — **YN0016**. Версия физически есть в реестре, `dist-tags.latest` указывает на неё, токен валиден (`whoami` отдаёт юзера) — но yarn её не берёт.
## Root cause — клиентский age-gate, НЕ сервер
Yarn 4.16 ввёл настройку **`npmMinimalAgeGate`** (supply-chain мера против свежезалитых вредоносных версий, по следам атак на npm 2025). Из бинаря `~/AppData/Local/node/corepack/v1/yarn/4.16.0/yarn.js`:
```
npmMinimalAgeGate: { type: "DURATION", unit: "m", default: "1d" } # = 1440 минут
```
Фильтр перед резолвом отсеивает версию, если:
- у неё нет даты публикации в packument-поле `time`, **или**
- `(now publishDate) < npmMinimalAgeGate`.
Если после фильтра кандидатов не осталось → `throw YN0016 "...are quarantined"`.
**Карантин целиком на стороне yarn-клиента.** На сервере verdaccio никакого карантина нет (нет в `config.yaml`, plugins-папка пустая) — серверная проверка пакумента его не видит. Реестр отдаёт версию чисто любому валидному read-токену.
## Версионная разница (почему «у одних работает»)
| yarn | `npmMinimalAgeGate` default |
|---|---|
| ≤ 4.14 (напр. snolla 4.14.1) | `0` — гейта нет |
| ≥ 4.16 | `1d` (1440 мин) |
Проект на 4.14 «просто работает», на 4.16 тот же канон ловит YN0016 первые 24 ч после публикации пакета.
## Два независимых последовательных гейта
Важно не путать с auth — это разные стены, в таком порядке:
1. **auth** — кривой/протухший токен → `YN0041 Invalid authentication` (это 401, см. [[verdaccio-token-lifecycle]]).
2. **age-gate** — валидный токен, но версия моложе порога → `YN0016 …quarantined`.
Решающий признак: если на **валидном** токене (auth прошёл, 401 нет) всё равно падает — это гейт #2, не auth. Token-fix его НЕ снимает.
## Fix
```yaml
# .yarnrc.yml — глобально:
npmMinimalAgeGate: 0
```
```bash
# либо разово, per-invocation (сохраняет защитный дефолт для обычных install'ов):
YARN_NPM_MINIMAL_AGE_GATE=0 yarn install
```
### Нюанс: гейт читается ГЛОБАЛЬНО, не per-scope
В фильтре — `configuration.get("npmMinimalAgeGate")` (глобальный config), не scope-aware lookup. Поэтому `npmMinimalAgeGate` под `npmScopes.@snolla.*` **игнорируется** — нельзя ослабить гейт только для доверенного приватного скоупа. Глобальный `0` снимает age-защиту и с **публичных** npmjs-пакетов, которые verdaccio проксирует через uplink. Это реальный security trade-off — в этом и смысл фичи.
**Рекомендация:** не коммитить `0` в общий канон бездумно. Для CI / чужих проектов — разовый `YARN_NPM_MINIMAL_AGE_GATE=0` под осознанный install сразу после своей публикации. Для тесного publish→consume dev-loop своих пакетов (напр. pilonuxt) глобальный `0` оправдан — реестр один доверенный, DX важнее. Финальный risk-call — за владельцем экосистемы.
## Ecosystem heads-up
Любой потребитель на **yarn ≥4.16**, тянущий свежеопубликованные `@snolla`/`@snollajs` пакеты, будет ловить YN0016 первые 24 ч. Когда snolla-монореп/проекты переедут на 4.16+ — решить, добавлять ли `npmMinimalAgeGate: 0` в snolla-канон `.yarnrc.yml` или держать override on-demand.
## Применено / источник
Диагностировано 2026-06-11 совместно с сессией pilonuxt (миграция pnpm→yarn 4.16). Первичная ошибочная гипотеза «карантин = серверный дефект verdaccio» опровергнута: пруф — строка `are quarantined` + `npmMinimalAgeGate` в `yarn.js` 4.16.0, и YN0016 воспроизводится на валидном vitya-токене, снимается только `npmMinimalAgeGate: 0`.
## Связанные
- [[verdaccio-token-lifecycle]] — гейт #1 (auth / JWT / 401), соседняя стена
- [[verdaccio-restore-packument-desync]] — почему версии вообще пришлось republish (disaster-restore)
- [[../entities/vds-kzntsv]] — хост verdaccio