Александр, не согласен.
Разработчик протестирует всё у себя, а когда будете выкатывать в прод какая-нибудь библиотека на третьем уровне зависимостей обновится и всё сломает. package-lock как раз нужен как защита от таких внезапных неконтролируемых обновлений