You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何解决React CRA全新安装后出现的漏洞问题?

修复React CRA全新安装后的依赖漏洞

问题重现

用Create React App新建项目后,执行依赖安装出现漏洞提示:

74 vulnerabilities (69 moderate, 5 high)

尝试npm audit fix --force强制修复后,漏洞数量反而增加:

126 vulnerabilities (10 low, 78 moderate, 30 high, 8 critical)

可行修复步骤

  • 先回退强制修复的破坏
    --force参数会强制升级冲突依赖,大概率打乱CRA的内部依赖结构,先恢复到初始状态:

    git reset --hard
    npm install
    
  • 执行常规修复命令
    用不带强制参数的命令修复可兼容的漏洞:

    npm audit fix
    
  • 升级CRA核心依赖
    CRA本身的依赖版本可能滞后,升级到最新稳定版:

    npm install react-scripts@latest
    

    完成后再跑一遍npm audit fix,检查漏洞情况。

  • 处理无法自动修复的漏洞
    部分间接依赖的漏洞无法自动修复,执行npm fund查看这些依赖的详情,根据提示的项目信息,要么等待作者更新版本,要么手动评估风险(部分漏洞在CRA的运行环境中可能不会触发)。

  • 尝试切换包管理器
    Yarn的依赖解析逻辑和npm不同,可能规避部分漏洞:

    # 清理现有依赖文件
    rm -rf node_modules package-lock.json
    # 全局安装Yarn(没装过的话)
    npm install -g yarn
    # 重新安装依赖
    yarn install
    # 检查漏洞
    yarn audit
    
  • 强制指定安全版本(高级操作)
    针对高危且无法修复的依赖,在package.json里添加overrides字段强制锁定安全版本:

    {
      "overrides": {
        // 替换成你需要修复的依赖和对应安全版本
        "lodash": "^4.17.21",
        "axios": "^1.6.0"
      }
    }
    

    保存后执行npm install即可生效。


内容的提问来源于stack exchange,提问作者Ritesh

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.17 00:27:47