【发布时间】:2020-04-30 15:20:46
【问题描述】:
我目前在更新 NPM 包 tree-kill 时遇到问题,它是 @angular-devkit/build-angular 的依赖项。 tree-kill 1.2.1 发布了一个安全公告https://nodesecurity.io/advisories/1432,该公告目前在我的 CI 管道中失败,包括因为管道包含“npm audit --audit-level high”。
我需要将 tree-kill 更新到 1.2.2 以解决安全建议,但我已经在使用最新版本的 @angular-devkit/build-angular 并且我的 package-lock.json 具有 tree-kill 1.2.1根据@angular-devkit/build-angular 的要求。
我已经尝试卸载和安装 @angular-devkit/build-angular 以查看是否会安装 tree-kill 1.2.2 补丁。我也试过这个Npm update a dependency of a dependency in Node.js,这导致package.json依赖于tree-kill 1.2.2,而package-lock.json对于@angular-devkit/build-angular仍然有1.2.1。
如何更新 package-lock.json 以使 @angular-devkit/build-angular 需要 tree-kill 1.2.2 而不是 1.2.1?
【问题讨论】:
标签: angular npm npm-audit angular-devkit