Firebase v10.8.0仍存漏洞提示,降级至v10.6.0消失,求最优方案
Firebase v10.8.0升级后仍存在undici低危漏洞的处理方案
问题原因
- 本次告警根源是
undici <=5.28.2存在跨域重定向时未清除proxy-authorization header的低危漏洞 - Firebase v10.7.0及以上版本的子依赖包(如
@firebase/auth、@firebase/firestore等)锁定的undici版本仍在漏洞范围内,而v10.6.0的子依赖刚好避开了这个版本区间,因此执行npm audit fix --force会强制回退到旧版本消除告警 - npm audit的修复逻辑是寻找能解决漏洞的兼容版本,但由于Firebase子包的依赖约束,只能通过降级主包来满足undici的版本要求
是否应该停留在v10.6.0?
不建议长期停留在v10.6.0,理由如下:
- 新版本Firebase会持续迭代功能修复、性能优化,以及修复其他潜在安全漏洞(不限于undici)
- 本次undici漏洞为低严重性,触发场景非常有限:仅当你的应用通过Firebase相关服务发起跨域请求,且请求中包含proxy-authorization header并发生重定向时才会有风险,绝大多数Vue+Firebase应用不会遇到这个场景
最佳处理方案
1. 暂时忽略低危漏洞,继续使用新版本
- 避免执行
npm audit fix --force,强制降级会丢失新版本的功能和其他修复 - 可通过
npm audit --omit=dev仅检查生产依赖的漏洞,减少不必要的告警干扰
2. 等待Firebase官方更新依赖
Firebase团队通常会快速跟进第三方依赖的安全修复,只需关注Firebase的发布日志,待后续版本(如v10.8.1及以上)更新undici到>=5.28.3版本后,直接升级即可消除告警
3. 手动强制升级undici版本(谨慎操作)
如果希望立即消除告警且不想降级Firebase,可以通过npm的版本覆盖功能强制指定undici的修复版本:
在package.json中添加以下配置:
"overrides": { "undici": "5.28.3" }
执行npm install后重新运行npm audit确认漏洞修复,同时务必测试应用核心功能(如认证、数据库、存储等),确保没有因依赖版本强制覆盖导致的兼容性问题
内容的提问来源于stack exchange,提问作者Jayson
相关产品推荐
相关产品推荐

