【发布时间】:2016-03-01 06:07:54
【问题描述】:
我在预提交和 CI 中包含了 bundler-audit(检查已知易受攻击的 gem)。它在先前版本的 nokogiri gem 中发现了一个已知漏洞,建议我升级。
但问题是:易受攻击的 gem 位于 Rails 的传递依赖项和其他一些我无法删除的 gem 中。其中一些使用悲观的版本说明符,明确排除了我需要升级到的 nokogiri 版本。
在这种情况下,人们会怎么做?有什么建议吗?
【问题讨论】:
-
fork gem,更新它的依赖并打开一个 pull request...
标签: ruby-on-rails ruby ruby-on-rails-4 rubygems bundler