После каждого обновления ходить и осматривать каждый файл на предмет изменений? Это сомнительный подход, который можно оптимизировать и сделать доступным для всех
Меня напрягают следующие ситуации:
https://www.linux.org.ru/forum/security/16819987
https://github.com/vuejs/vue-cli/issues/7054
https://drupal.ru/glyanec-scam
https://github.com/medikoo/es5-ext/commit/28de285ed433b45113f01e4ce7c74e9a356b2af2
Так хотя бы видно будет, что прилетело.
Что на счет того, чтобы выложить исходный код на github? Там же, можно организовать автоматическую сборку пакета в github action
Тогда совместный отлов багов упростится в разы, и пропадут сомнения что в пакет зашит бекдор или вредительские скрипты.