>过时的JavaScript库:安全风险您不能忽略 钥匙要点:
我(失败的)黑客尝试 包括不安全的第三方代码
结论:主动依赖管理是关键 经常询问有关JavaScript依赖关系的问题(常见问题解答) 什么是JavaScript依赖项?
JavaScript依赖性是外部代码或您的项目需要运行的库。 它们包括框架(反应,角),公用事业(Lodash,Moment)和较小的模块。诸如NPM和纱线之类的软件包经理管理这些。
为什么保持最新JavaScript依赖性很重要?
使用 使用 javascript中的package.json文件是什么?
javaScript中的锁定文件是什么?
读取发行说明,相应地更新您的代码,然后使用全面的测试。
>最近分析133,000个网站的一项研究显示了一个惊人的统计数据:37%的人加载了不安全的JavaScript,通常是通过过时的图书馆或第三方服务。 这项研究“您不依赖我”,强调了使用过时的流行库(如Angular和Jquery)的脆弱性。 这促使我亲自调查了潜在的安全风险。
>我试图利用过时的jQuery版本来违反我自己的网站。虽然我发现了有记录的跨站点脚本(XSS)漏洞,但事实证明,利用比预期的要少,类似于通过
>使用SRI哈希发电机为您自己的资源创建哈希。
>维护更新的JavaScript依赖关系是应用程序安全的关键方面。 虽然在小型项目中可管理,但它需要专门的工具和流程作为项目规模。 过时的图书馆的风险很大,主动依赖管理应该是重中之重。 您对网络开发的这个关键但经常被忽视的方面有何看法? 在下面的评论中分享您的经验。
>
如何检查我的JavaScript依赖性是否最新?
>
npm-check-updates
或YARN'Supgrade-interactive
命令的工具。如何更新我的JavaScript依赖项?
npm update
(或npm update <package-name></package-name>
)或yarn upgrade
>(或yarn upgrade <package-name></package-name>
)。
>
>语义版本控制(例如1.2.3)表示变化的性质:主要(不兼容),次要(向后兼容的功能)和补丁(错误修复)。
package.json
package.json中的依赖关系和dev依赖关系之间有什么区别?
运行时需要,而
(例如,测试框架)仅用于开发。
dependencies
>锁定文件(例如,devDependencies
,
如何处理JavaScript依赖项中的断裂变化?
package-lock.json
>
yarn.lock
JavaScript中的同行依赖性是什么?
以上是如何使JavaScript依赖关系保持最新?的详细内容。更多信息请关注PHP中文网其他相关文章!

JavaScript字符串替换方法详解及常见问题解答 本文将探讨两种在JavaScript中替换字符串字符的方法:在JavaScript代码内部替换和在网页HTML内部替换。 在JavaScript代码内部替换字符串 最直接的方法是使用replace()方法: str = str.replace("find","replace"); 该方法仅替换第一个匹配项。要替换所有匹配项,需使用正则表达式并添加全局标志g: str = str.replace(/fi

本教程向您展示了如何将自定义的Google搜索API集成到您的博客或网站中,提供了比标准WordPress主题搜索功能更精致的搜索体验。 令人惊讶的是简单!您将能够将搜索限制为Y

利用轻松的网页布局:8个基本插件 jQuery大大简化了网页布局。 本文重点介绍了简化该过程的八个功能强大的JQuery插件,对于手动网站创建特别有用

因此,在这里,您准备好了解所有称为Ajax的东西。但是,到底是什么? AJAX一词是指用于创建动态,交互式Web内容的一系列宽松的技术。 Ajax一词,最初由Jesse J创造

核心要点 JavaScript 中的 this 通常指代“拥有”该方法的对象,但具体取决于函数的调用方式。 没有当前对象时,this 指代全局对象。在 Web 浏览器中,它由 window 表示。 调用函数时,this 保持全局对象;但调用对象构造函数或其任何方法时,this 指代对象的实例。 可以使用 call()、apply() 和 bind() 等方法更改 this 的上下文。这些方法使用给定的 this 值和参数调用函数。 JavaScript 是一门优秀的编程语言。几年前,这句话可

jQuery是一个很棒的JavaScript框架。但是,与任何图书馆一样,有时有必要在引擎盖下发现发生了什么。也许是因为您正在追踪一个错误,或者只是对jQuery如何实现特定UI感到好奇

该帖子编写了有用的作弊表,参考指南,快速食谱以及用于Android,BlackBerry和iPhone应用程序开发的代码片段。 没有开发人员应该没有他们! 触摸手势参考指南(PDF) Desig的宝贵资源


热AI工具

Undresser.AI Undress
人工智能驱动的应用程序,用于创建逼真的裸体照片

AI Clothes Remover
用于从照片中去除衣服的在线人工智能工具。

Undress AI Tool
免费脱衣服图片

Clothoff.io
AI脱衣机

AI Hentai Generator
免费生成ai无尽的。

热门文章

热工具

Atom编辑器mac版下载
最流行的的开源编辑器

Dreamweaver CS6
视觉化网页开发工具

安全考试浏览器
Safe Exam Browser是一个安全的浏览器环境,用于安全地进行在线考试。该软件将任何计算机变成一个安全的工作站。它控制对任何实用工具的访问,并防止学生使用未经授权的资源。

螳螂BT
Mantis是一个易于部署的基于Web的缺陷跟踪工具,用于帮助产品缺陷跟踪。它需要PHP、MySQL和一个Web服务器。请查看我们的演示和托管服务。

禅工作室 13.0.1
功能强大的PHP集成开发环境