【问题标题】:I face some problem while I try to install axios via npm我尝试通过 npm 安装 axios 时遇到一些问题
【发布时间】:2022-08-06 03:04:50
【问题描述】:

最新,在 7 秒内审核了 1446 个包

194 个软件包正在寻找资金 运行npm fund了解详情

6个高危漏洞

要解决所有问题(包括重大更改),请运行: npm 审计修复 --force

运行npm audit 了解详情。

  • 假设你做了npm install axios,对我来说一切都很好。然后,您可以按照消息中的说明运行npm audit,以检查已安装软件包中的最终安全漏洞。
  • 是的,我做了所有步骤,但我不明白“6 个高严重性漏洞”是什么意思
  • 这意味着某些软件包可能包含漏洞,所以你知道。它不会破坏您的代码。您可以运行npm audit fix 来尝试修复它们。
  • 非常感谢我的朋友的帮助
  • @PatriceThimothee 这意味着指定的包确实包含高严重性漏洞。对你来说,这怎么可能看起来“不错”? \"run: npm audit fix --force\" 消息显然来自 npm audit。就我而言,它只会让情况变得更糟(导致 69 个漏洞,35 个漏洞)。

标签: node.js reactjs axios


【解决方案1】:

理想情况下,我们应该解决这些漏洞,尤其是在生产、明智的工作场所等阶段。但是,通常,您必须手动解决这些漏洞。

npm audit fix 将尝试通过执行一些更新来“修复”它可以解决的问题。

npm audit fix --force 将尝试进一步考虑升级甚至在主要语义版本之间进行升级(例如,2 到 3,而不是必要时从 2 到 2.1)

这可能还不够。为了更安全起见,您查看每个声明为易受攻击的模块以考虑最终风险以及任何问题如何影响您的项目

记住: “npm”绝对可以随时发现漏洞。

因此,如果开发人员尚未发送新版本来纠正已识别的问题,您将必须: 决定是否使用新库。 决定降级或升级他们的库,对你的代码影响最小。 决定自己修复漏洞 决定实施您的解决方案。 决定忍受这些漏洞,并可能在生产之前解决它们。

npm audit 随着时间的推移监控模块,因此一些漏洞仍然可能发生在完全安全的模块上。因此,没有 100% 的永久固定。

https://docs.npmjs.com/cli/v8/commands/npm-audit

要获得有问题的模块列表:

$> npm audit fix --dry-run --json

【讨论】:

    猜你喜欢
    • 2022-11-22
    • 2017-04-05
    • 2012-08-08
    • 2020-06-28
    • 1970-01-01
    • 2020-09-17
    • 1970-01-01
    • 2020-08-01
    • 2019-09-22
    相关资源
    最近更新 更多