【问题标题】:NPM update dependencies of dependenciesNPM 更新依赖的依赖
【发布时间】:2020-04-30 15:20:46
【问题描述】:

我目前在更新 NPM 包 tree-kill 时遇到问题,它是 @angular-devkit/build-angular 的依赖项。 tree-kill 1.2.1 发布了一个安全公告https://nodesecurity.io/advisories/1432,该公告目前在我的 CI 管道中失败,包括因为管道包含“npm audit --audit-level high”。

我需要将 tree-kill 更新到 1.2.2 以解决安全建议,但我已经在使用最新版本的 @angular-devkit/build-angular 并且我的 package-lock.json 具有 tree-kill 1.2.1根据@angular-devkit/build-angular 的要求。

我已经尝试卸载和安装 @angular-devkit/build-angular 以查看是否会安装 tree-kill 1.2.2 补丁。我也试过这个Npm update a dependency of a dependency in Node.js,这导致package.json依赖于tree-kill 1.2.2,而package-lock.json对于@angular-devkit/build-angular仍然有1.2.1。

如何更新 package-lock.json 以使 @angular-devkit/build-angular 需要 tree-kill 1.2.2 而不是 1.2.1?

【问题讨论】:

标签: angular npm npm-audit angular-devkit


【解决方案1】:

https://github.com/angular/angular-cli/issues/16629#issuecomment-573837093 是发布在 Angular git repo 中的评论,概述了更新依赖项的临时解决方法,直到包维护者发布新版本。 注意:这只是一个临时的解决方法,如果发布了不需要 tree-kill 1.2.2 的更新版本的 Angular,它将恢复

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2016-01-06
    • 2016-02-18
    • 2021-12-25
    • 2021-11-28
    • 1970-01-01
    • 2021-09-29
    • 2015-11-21
    相关资源
    最近更新 更多