jhe*_*igs 7 security node.js npm gulp webpack
我可能有点落后,但我昨天刚刚升级了NPM,现在我遇到了各种各样的漏洞,包括原型污染,内存暴露和正则表达式拒绝服务等模块依赖.
所有我正在使用的包是编译,重命名,"uglifying"和使用像gulp或webpack这样的构建过程来压缩我的资产.
所以,我想我想知道修复这些漏洞有多重要,或者它们与我的进程有多重要,因为它们仅在本地用于构建我的资产(scss - > css,babel和图像压缩).
我的预感是,虽然你总是希望在谨慎方面出错,但由于它们没有在节点服务器或任何实时进程,用户输入等上使用......它可能没有我原先想象的那么重要.我离开了吗?
你的预感是对的……但要小心。
使用 NPM 的 cli 命令npm-audit运行安全审核并检查列出的每个漏洞,以便根据您的情况推断出危险。
您可以尝试通过运行以下命令来修复这些漏洞:
npm audit fix
Run Code Online (Sandbox Code Playgroud)
...但很多时候,这只会通过尝试将这些相关依赖项更新到下一个可能的semver版本而不破坏功能来解决一些漏洞警告。
基本上,除非您将这些带有通知和警告的软件包作为生成器脚本、构建任务和自动化运行,否则一切都会好起来的。
但请尽快将它们更新到最新版本。我建议使用npm-check-updates来检查已安装软件包的最新版本。
| 归档时间: |
|
| 查看次数: |
521 次 |
| 最近记录: |