【发布时间】:2019-04-06 12:54:49
【问题描述】:
我第一次收到来自 GitHub 的关于我的项目的一些依赖项存在潜在安全问题(标签:高严重性)的通知。这是示例消息:
在 package-lock.json 中发现 url-parse 漏洞
这是建议的解决方案:
将 url-parse 升级到 1.4.3 或更高版本。例如:
"dependencies": {
"url-parse": ">=1.4.3"
}
或者……
"devDependencies": {
"url-parse": ">=1.4.3"
}
现在,我所做的只是根据official documentation 在我的终端中运行npm outdated -g --depth=0 并执行npm -g update 命令来检查任何过时的包(我还尝试使用npm update url-parse 定位依赖项本身) .一些软件包已成功更新,但似乎没有找到导致问题的软件包。我是否应该通过添加建议的代码行来手动更新它:"url-parse": ">=1.4.3"?
最后,我应该在多大程度上关注此类警报?
谢谢!
【问题讨论】:
标签: security github dependencies package-lock.json