You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Vite React项目中Recharts包安装遇漏洞问题求助

解决Vite React项目中安装recharts/rechart时的npm audit漏洞问题

问题背景

在Create React App项目中安装recharts和rechart包时无异常,但在Vite搭建的React项目中执行安装后,npm audit检测出多个高风险及严重漏洞,涉及d3-color、lodash等依赖。尝试过npm audit fix --force、卸载重装包、删除node_modules重新安装等操作,均未解决问题。

解决方案

1. 修正依赖包名称,移除废弃包

注意到你同时使用了rechart和recharts,其中**rechart是已废弃/维护停滞的包**,它依赖的lodash版本存在严重漏洞且无官方修复方案。正确的主流图表包是recharts(末尾带s):

  • 彻底卸载废弃包:
    npm uninstall rechart
    
  • 重新安装官方维护的recharts最新稳定版:
    npm install recharts
    

2. 强制升级recharts依赖的d3系列包

对于recharts关联的d3-color、d3-interpolate等漏洞,npm audit fix --force会强制降级到老旧版本(0.22.5),这会导致功能倒退。可以通过npm的overrides功能强制升级到安全版本:
在项目根目录的package.json中添加以下配置:

{
  "overrides": {
    "d3-color": "^3.1.0",
    "d3-interpolate": "^2.0.2",
    "d3-scale": "^4.0.0"
  }
}

添加后执行:

npm install

该配置会强制让recharts使用指定的安全版本依赖,且不会破坏现有图表功能(新版本d3系列与recharts完全兼容)。

3. 跳过非关键漏洞检测(谨慎使用)

如果上述方法无法完全解决,且确认漏洞不会影响项目实际运行(比如项目为内部工具,无外部用户输入风险),可以在安装时跳过audit检测:

npm install --no-audit

也可以在package.json中配置默认跳过:

{
  "scripts": {
    "install": "npm install --no-audit"
  }
}

内容的提问来源于stack exchange,提问作者gtrman97

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.09 16:30:49