依赖版本要锁主版本而非一律取最新

**装依赖时不要无脑选「更新到最新版本」:脚手架工具可以用最新版,项目运行依赖要按既定主版本锁住。** 否则会出现「安装器悄悄把架构升级了」——例如任务书写的是 Next.js 15,而 `next@latest` 已经跨到 16,无脑 latest 就等于偷换了大版本。

分档策略

依赖策略
脚手架 / 工具链(turbo、typescript 等)可用当前稳定最新版或同大版本最新版
框架本体(next)pin 主版本(next@15),不要用 latest
有状态服务(postgres:15、redis:7)按任务书固定,不升大版本
其他库能 pin 主版本就 pin,避免后续 agent 环境不一致

一句话:脚手架可以最新,运行依赖按任务书主版本锁住。

相关