от васянов. плохо разбираешься в истории вопроса))) конечный пользователь пакета все равно никогда не будет гаранитрованно в безопасноти от факапов с зависимостями можно сказать что это даже не от него зависит. могу расписать почему. сейчас все используют lock файлы чтобы зафиксировать/отслеживать изменения зависимостей в коде. и вообще в Go с этим намного хуже поверь мне я бы даже не рекомендовал гоферам заикаться по этому поводу
go modules вроде улушчили положение с управлением зависимостей в го - https://blog.golang.org/using-go-modules
Обсуждают сегодня