You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

安装Hardhat Toolbox时出现“no fix available”错误求助

解决Hardhat Toolbox安装后的npm audit漏洞问题

问题背景

你按照Hardhat官方教程搭建开发环境,Node.js版本为node-v18.14.1-x64,执行npm install --save-dev @nomicfoundation/hardhat-toolbox后,npm audit检测出12个漏洞(5个中度、4个高度、3个严重),且npm audit fix --force无法修复。这些漏洞集中在flat、got、minimatch等间接依赖包上,属于hardhat-gas-reporter、solidity-coverage等工具的子依赖。

可行解决方案

1. 强制覆盖有漏洞的依赖版本

在项目根目录的package.json中添加overrides字段,强制指定安全版本的依赖,npm会自动用指定版本替换依赖链中的旧版本:

{
  "devDependencies": {
    "@nomicfoundation/hardhat-toolbox": "^2.0.0"
  },
  "overrides": {
    "flat": "^5.0.2",
    "yargs-unparser": "^2.0.0",
    "mocha": "^10.0.0",
    "minimatch": "^3.1.2",
    "got": "^11.8.5"
  }
}

添加完成后,执行npm install重新安装依赖,再次运行npm audit检查漏洞是否修复。

2. 忽略开发依赖的漏洞

这些漏洞全部来自开发依赖(devDependencies),不会影响生产环境的合约代码,开发环境下实际风险极低。你可以:

  • 只检查生产依赖的漏洞:执行npm audit --production
  • 直接忽略这些漏洞继续开发,等待Hardhat官方更新Toolbox的依赖版本(官方通常会定期维护依赖链)

3. 临时调整工具依赖

如果hardhat-gas-reporter是漏洞的主要源头,你可以暂时在hardhat.config.js中禁用该插件,或者单独安装最新版的hardhat-gas-reporter尝试修复依赖链:

npm install --save-dev hardhat-gas-reporter@latest

内容的提问来源于stack exchange,提问作者Ordinary mt Guy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.31 08:59:12