【发布时间】:2021-03-10 03:56:14
【问题描述】:
如何排除 build.gradle 中 package-lock.json 中可用的依赖项或模块以摆脱漏洞
以下是对该问题的一些见解: 当我们在 nodejs 项目上执行 npm install 时,package-lock.json 正在生成,并且在 package-lock.json 中,所有依赖项都被添加到 lodash、uglify-js 等......即使我们没有声明 lodash 或 uglify-js在 package.json 中,这些包被添加到 package-lock.json。
当我们对上述项目进行白源扫描或 CVE 修复时,我们发现了 lodash 和 uglify-js 的漏洞,即使我们没有在 nodejs 代码和 package.json 中使用。
如何从 package-lock.json 中排除特定的依赖项?
【问题讨论】: