【发布时间】:2020-08-08 12:27:45
【问题描述】:
npm audit fix 旨在自动升级/修复 npm 包中的漏洞。但是,我还没有找到修复这些漏洞的具体方法。
我假设npm audit fix 会将依赖项和依赖项的依赖项升级到包的 semver-definitions 允许的最新版本——实际上与rm package-lock.json; npm install 相同。但是npm audit fix在删除锁定文件+重新安装后仍然执行了很多更改。
npm audit fix 到底是做什么的?例如,它是否安装了比相应 package.json 允许的版本更新的依赖项(但仍然与 semver 兼容)?
【问题讨论】:
标签: npm package.json npm-audit