當您安裝的軟體包或其相依性中偵測到安全漏洞時,Github 會定期向您發送警報。我曾經嘗試讓 dependentabot 為我修復它們。然而,有一半的時間我無法合併為我產生的 PR。結果,違規行為就被赤裸裸地處理了,這可不好。就我而言,我使用 pnpm,我想它與 npm 相同。
我今天看到了 Niraj Chauhan 的這篇文章,它讓我了解如何使用終端來解決這些問題。
步驟:
- 您從 Github 收到 dependentabot 警報:
- 我知道,上面螢幕截圖中的套件名稱與文章的其餘部分不符。但這是關於步驟的,你明白了。
- 導航到電腦中的項目並執行 pnpmaudit。您應該會看到有關漏洞的詳細資訊:
在路徑部分,您應該看到導致此問題的原因。就我而言,它似乎是“嵌套依賴項”(依賴項的依賴項)。
您可以執行 pnpm Why NAME_OF_THE_EXTENSION 來確認上述內容。就我而言,當我在第一個漏洞上運行它時,我得到了這個:pnpm Why netmask
您可以嘗試運行 pnpmauditfix,但它對我不起作用。
開啟 package.json 並更新導致此問題的套件版本 - 在我的例子中為 mailgun-js。您可以執行 pnpm view NAME_OF_THE_PACKAGE versions 查看所有版本,或執行 pnpm info NAME_PACKAGE version 以了解最新的穩定版本。
如果不同,請使用您需要的版本編輯 package.json 文件,然後再次執行 pnpm i。之後,再次執行 pnpmaudit 以確認漏洞已消失。如果它仍然存在,請重新開始或繼續閱讀。
就我而言,我安裝的是最新的穩定版本,所以我需要採取另一種方法。
我們可以強制 pnpm 安裝特定版本的巢狀依賴項。 pnpm 文件在這裡,您可以在 package.json 檔案中這樣做:
- 我嘗試覆蓋的版本出現錯誤,因此我在 package.json 檔案中寫入了最新版本:
- 執行 pnpm i 和 happy days,該軟體包的漏洞不再存在。
編輯 25/10:根據此 Stackoverflow 線程,Github dependentabot 和 pnpm 審核來源都來自同一資料庫,因此您不會錯過漏洞,而是以這種方式修復問題,而不是使用 dependentabot 工作流程。還有這篇文章。
以上是修正 JS 專案中的套件安全漏洞的步驟的詳細內容。更多資訊請關注PHP中文網其他相關文章!

不同JavaScript引擎在解析和執行JavaScript代碼時,效果會有所不同,因為每個引擎的實現原理和優化策略各有差異。 1.詞法分析:將源碼轉換為詞法單元。 2.語法分析:生成抽象語法樹。 3.優化和編譯:通過JIT編譯器生成機器碼。 4.執行:運行機器碼。 V8引擎通過即時編譯和隱藏類優化,SpiderMonkey使用類型推斷系統,導致在相同代碼上的性能表現不同。

JavaScript在現實世界中的應用包括服務器端編程、移動應用開發和物聯網控制:1.通過Node.js實現服務器端編程,適用於高並發請求處理。 2.通過ReactNative進行移動應用開發,支持跨平台部署。 3.通過Johnny-Five庫用於物聯網設備控制,適用於硬件交互。

我使用您的日常技術工具構建了功能性的多租戶SaaS應用程序(一個Edtech應用程序),您可以做同樣的事情。 首先,什麼是多租戶SaaS應用程序? 多租戶SaaS應用程序可讓您從唱歌中為多個客戶提供服務

本文展示了與許可證確保的後端的前端集成,並使用Next.js構建功能性Edtech SaaS應用程序。 前端獲取用戶權限以控制UI的可見性並確保API要求遵守角色庫

JavaScript是現代Web開發的核心語言,因其多樣性和靈活性而廣泛應用。 1)前端開發:通過DOM操作和現代框架(如React、Vue.js、Angular)構建動態網頁和單頁面應用。 2)服務器端開發:Node.js利用非阻塞I/O模型處理高並發和實時應用。 3)移動和桌面應用開發:通過ReactNative和Electron實現跨平台開發,提高開發效率。

JavaScript的最新趨勢包括TypeScript的崛起、現代框架和庫的流行以及WebAssembly的應用。未來前景涵蓋更強大的類型系統、服務器端JavaScript的發展、人工智能和機器學習的擴展以及物聯網和邊緣計算的潛力。

JavaScript是現代Web開發的基石,它的主要功能包括事件驅動編程、動態內容生成和異步編程。 1)事件驅動編程允許網頁根據用戶操作動態變化。 2)動態內容生成使得頁面內容可以根據條件調整。 3)異步編程確保用戶界面不被阻塞。 JavaScript廣泛應用於網頁交互、單頁面應用和服務器端開發,極大地提升了用戶體驗和跨平台開發的靈活性。

Python更适合数据科学和机器学习,JavaScript更适合前端和全栈开发。1.Python以简洁语法和丰富库生态著称,适用于数据分析和Web开发。2.JavaScript是前端开发核心,Node.js支持服务器端编程,适用于全栈开发。


熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

AI Hentai Generator
免費產生 AI 無盡。

熱門文章

熱工具

MantisBT
Mantis是一個易於部署的基於Web的缺陷追蹤工具,用於幫助產品缺陷追蹤。它需要PHP、MySQL和一個Web伺服器。請查看我們的演示和託管服務。

MinGW - Minimalist GNU for Windows
這個專案正在遷移到osdn.net/projects/mingw的過程中,你可以繼續在那裡關注我們。 MinGW:GNU編譯器集合(GCC)的本機Windows移植版本,可自由分發的導入函式庫和用於建置本機Windows應用程式的頭檔;包括對MSVC執行時間的擴展,以支援C99功能。 MinGW的所有軟體都可以在64位元Windows平台上運作。

ZendStudio 13.5.1 Mac
強大的PHP整合開發環境

EditPlus 中文破解版
體積小,語法高亮,不支援程式碼提示功能

禪工作室 13.0.1
強大的PHP整合開發環境