You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Firebase v10.8.0仍存漏洞提示,降级至v10.6.0消失,求最优方案

Firebase v10.8.0升级后仍存在undici低危漏洞的处理方案

问题原因

  • 本次告警根源是undici <=5.28.2存在跨域重定向时未清除proxy-authorization header的低危漏洞
  • Firebase v10.7.0及以上版本的子依赖包(如@firebase/auth、@firebase/firestore等)锁定的undici版本仍在漏洞范围内,而v10.6.0的子依赖刚好避开了这个版本区间,因此执行npm audit fix --force会强制回退到旧版本消除告警
  • npm audit的修复逻辑是寻找能解决漏洞的兼容版本,但由于Firebase子包的依赖约束,只能通过降级主包来满足undici的版本要求

是否应该停留在v10.6.0?

不建议长期停留在v10.6.0,理由如下:

  • 新版本Firebase会持续迭代功能修复、性能优化,以及修复其他潜在安全漏洞(不限于undici)
  • 本次undici漏洞为低严重性,触发场景非常有限:仅当你的应用通过Firebase相关服务发起跨域请求,且请求中包含proxy-authorization header并发生重定向时才会有风险,绝大多数Vue+Firebase应用不会遇到这个场景

最佳处理方案

1. 暂时忽略低危漏洞,继续使用新版本

  • 避免执行npm audit fix --force,强制降级会丢失新版本的功能和其他修复
  • 可通过npm audit --omit=dev仅检查生产依赖的漏洞,减少不必要的告警干扰

2. 等待Firebase官方更新依赖

Firebase团队通常会快速跟进第三方依赖的安全修复,只需关注Firebase的发布日志,待后续版本(如v10.8.1及以上)更新undici到>=5.28.3版本后,直接升级即可消除告警

3. 手动强制升级undici版本(谨慎操作)

如果希望立即消除告警且不想降级Firebase,可以通过npm的版本覆盖功能强制指定undici的修复版本:
在package.json中添加以下配置:

"overrides": {
  "undici": "5.28.3"
}

执行npm install后重新运行npm audit确认漏洞修复,同时务必测试应用核心功能(如认证、数据库、存储等),确保没有因依赖版本强制覆盖导致的兼容性问题

内容的提问来源于stack exchange,提问作者Jayson

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.29 17:02:08