Angular依赖中inflight@1.0.6 deduped漏洞排除方案咨询
解决Angular 13中inflight@1.0.6依赖漏洞的方案
核心思路
你遇到的inflight@1.0.6是glob@7.x/8.x的子依赖,而glob@9.x及以上版本已经移除了对inflight的依赖。无需升级到Angular 16,通过npm/yarn的依赖覆盖功能,就能强制替换所有子依赖中的glob版本,从而彻底移除inflight。
具体操作
根据你使用的包管理器,选择以下方式:
1. 使用npm(npm 8.3+支持)
在项目根目录的package.json中添加overrides字段,强制所有依赖使用无inflight的glob版本:
"overrides": { "glob": "^9.3.5" }
执行npm install后,运行npm ls inflight验证inflight是否已被移除。
2. 使用Yarn
在package.json中添加resolutions字段:
"resolutions": { "glob": "^9.3.5" }
执行yarn install后,用yarn why inflight确认依赖是否已清除。
注意事项
- 升级glob到9.x前,建议先在本地测试项目构建(
ng build)和运行,确保没有兼容性问题。Angular 13的核心依赖对glob的版本兼容性较好,大概率不会出现问题。 - 不建议直接排除inflight依赖:因为glob@7.x/8.x明确依赖它,强行排除可能导致运行时错误,升级glob是更稳妥的方案。
内容的提问来源于stack exchange,提问作者Leonardo Gusmão
相关产品推荐
相关产品推荐

