【问题标题】:What can be done about an unsafe/outdated gem dependency of a required gem?对所需 gem 的不安全/过时 gem 依赖项可以做些什么?
【发布时间】:2016-03-01 06:07:54
【问题描述】:

我在预提交和 CI 中包含了 bundler-audit(检查已知易受攻击的 gem)。它在先前版本的 nokogiri gem 中发现了一个已知漏洞,建议我升级。

但问题是:易受攻击的 gem 位于 Rails 的传递依赖项和其他一些我无法删除的 gem 中。其中一些使用悲观的版本说明符,明确排除了我需要升级到的 nokogiri 版本。

在这种情况下,人们会怎么做?有什么建议吗?

【问题讨论】:

  • fork gem,更新它的依赖并打开一个 pull request...

标签: ruby-on-rails ruby ruby-on-rails-4 rubygems bundler


【解决方案1】:

如果当前的 Rails 4.x gem 有这种依赖关系,请提交一个针对 Rails 的错误。

如果当前 4.x 版本的 Rails 依赖于不安全的 gem 版本,我会感到非常惊讶。

【讨论】:

  • 呃。哇。有人离开开源太久了……谢谢!
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2013-07-25
  • 2012-08-10
  • 2011-05-23
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2015-04-18
相关资源
最近更新 更多