docker_web scheiterte am Tag v0.6.0-rc.1: pnpm loeste
@sorb/threadnet-call-embedded gegen registry.npmjs.org auf und bekam 404.
Die COPY-Zeile hat .npmrc noch nie mitgenommen. Bis pnpm 10 fiel das nicht
auf, weil --frozen-lockfile die im Lockfile gepinnte Tarball-URL nahm und
gar nichts aufzuloesen brauchte. Upstream bringt pnpm 11 mit
minimumReleaseAgeStrict: true - das prueft fuer jeden Lockfile-Eintrag das
Veroeffentlichungsdatum und braucht dafuer Registry-Metadaten. Damit wird der
Scope wieder aufgeloest, und ohne .npmrc gegen die falsche Registry.
Genau diesen Ablauf sagt die .npmrc selbst voraus (management#0055) - der Fix
lag nur an einer Stelle, an die der Docker-Build nie herankam.
Fuer den Scope ist kein Geheimnis noetig, der Lesezugriff ist anonym.