【发布时间】:2020-11-10 14:14:02
【问题描述】:
如您所知,Dependabot 在 yarn.lock 或 package-lock.json 的依赖项中为我们提供了潜在的安全漏洞。
实际上问题是,学习如何解决这个问题并没有什么好处。 如果我们搜索如何,有很多不同的方法可以做到这一点,有时有效,有时无效。我找到了很多关于此的主题,因为很多像我这样的人并不真正了解如何修复漏洞。
我们必须用正确的版本手动替换所有文件吗?
比如npm audit fix升级包,有时候不行。
如果我们这样做npm install packageName,新包版本会出现,但旧包版本不会消失,所以 gitHub 上的警报仍然存在。
那么yarn呢?
在这个 Github 项目 https://github.com/samuel3105/react-native-animated-tabBar 中,我有这个:
感谢您的回答。
【问题讨论】:
-
你找到纱线的配方了吗?
-
我通常升级我的包并且错误被忽略
标签: security github npm yarnpkg