You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Vite创建React项目时npm报3个漏洞的问题求助

问题描述

使用Vite创建全新React+TypeScript项目时出现3个中等严重程度漏洞,已更新Node.js至22.14.0、npm至11.1.10。操作步骤:

  • 执行npm create vite@latest命令
  • 框架选择React
  • 额外选择TypeScript选项
  • 进入项目目录后执行npm install

依赖安装完成后控制台提示3个中等漏洞,尝试过npm audit fix --force强制修复和手动更新包,问题仍存在,项目运行正常但漏洞提示持续。

控制台漏洞报告如下:

npm audit report

esbuild  <=0.24.2
Severity: moderate
esbuild enables any website to send any requests to the development server and read the response
fix available via `npm audit fix --force`
Will install vite@0.10.3, which is a breaking change
node_modules/esbuild
  vite  0.11.0 - 6.1.1
  Depends on vulnerable versions of esbuild
  node_modules/vite
    @vitejs/plugin-react  >=2.0.0-alpha.0
    Depends on vulnerable versions of vite
    node_modules/@vitejs/plugin-react

3 moderate severity vulnerabilities

To address all issues (including breaking changes), run:
  npm audit fix --force
问题原因与解释
  1. 依赖链传导漏洞:漏洞根源是esbuild <=0.24.2存在安全风险,你当前使用的Vite版本(0.11.0-6.1.1区间)依赖该版本的esbuild,而@vitejs/plugin-react又依赖Vite,三级依赖关系导致npm audit报出3个漏洞条目。

  2. 强制修复无效的核心原因:npm audit fix --force建议安装的vite@0.10.3是极度老旧的版本,属于破坏性回退,不仅会打乱项目依赖结构,还无法真正解决漏洞——旧版Vite本身可能存在更多问题,完全不符合创建新项目的需求,且执行后大概率引发兼容性故障。

  3. 项目正常运行的原因:该漏洞仅存在于开发服务器环境,生产环境不受影响。其危害场景非常极端:仅当你本地开发时,浏览器同时访问了恶意网站,才可能被利用向你的开发服务器发送请求并读取响应,日常开发中几乎不会触发,因此项目运行不受干扰。

  4. 手动更新无法解决的原因:Vite对esbuild的版本有严格约束,官方尚未在你当前使用的Vite版本分支中同步兼容修复后的esbuild版本,强行手动更新esbuild会导致Vite无法正常工作,因此依赖链的漏洞提示无法通过简单更新消除。

内容的提问来源于stack exchange,提问作者Pratham Chaurasia

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.14 06:28:13