You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何解决项目依赖安装漏洞?已用最新react-scripts与@craco/craco

解决项目依赖漏洞及依赖梳理方案

1. 重置本地依赖环境

  • 执行 npm cache clean --force 清空npm缓存,避免旧缓存干扰
  • 删除项目根目录下的 node_modules 文件夹和 package-lock.json 文件

2. 重新安装并锁定依赖

  • 运行 npm install 重新拉取匹配当前配置的最新依赖版本
  • 确认安装完成后 package-lock.json 已更新为最新状态

3. 手动修复深层依赖漏洞

  • 用 npm ls <漏洞包名称> 定位漏洞依赖的引入链路,明确是哪个顶层依赖带来的问题
  • 利用npm 8+支持的 overrides 功能强制替换漏洞依赖为安全版本,在package.json中添加配置:
    "overrides": {
      "存在漏洞的包名": "对应的安全版本号"
    }
    
  • 添加配置后重新执行 npm install,让版本覆盖生效

4. 验证修复效果

  • 执行 npm audit 检查剩余漏洞,若仍有未修复项,重复步骤3逐个处理
  • 可加参数 npm audit --production 仅排查生产环境依赖,忽略开发环境非必要漏洞

5. 长期维护依赖健康

  • 定期运行 npm outdated 查看依赖更新情况,及时升级顶层依赖
  • 用 npx npm-check-updates -u 批量更新所有依赖到最新版本,之后执行 npm install 完成升级

内容的提问来源于stack exchange,提问作者Brian Esquivel

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.05 20:33:14