Npm与JSON依赖问题:安装后audit fix无法修复中等安全漏洞求助
问题原因
你遇到的这些漏洞告警根本不是当前项目依赖的问题,是你本地安装的npm@7.24.2版本自身捆绑的内部依赖存在漏洞,npm audit fix没有权限修改npm自身的依赖文件,所以不管怎么执行修复命令都没用。
另外npm fund的输出只是开源包作者的赞助提示,和漏洞、项目运行没有任何关联,完全不需要处理。
解决方案
优先方案(不改动原项目)
如果你只是要运行原项目理解逻辑,完全不需要处理这些告警,直接执行原项目的启动命令即可,比如常见的npm run dev、npm run start等,这些npm自身的漏洞不会影响项目的正常运行,也不会改变原项目的逻辑,完全满足你的使用需求。
彻底清除告警的方案
如果你实在不想看到漏洞提示,可以按以下步骤操作:
- 升级全局npm版本,执行命令:
npm install -g npm@latest - 进入当前项目文件夹,删除
node_modules文件夹和package-lock.json文件 - 重新执行
npm install,后续就不会再出现这些漏洞告警了
注意事项
- 不要随意手动更新项目的依赖包,避免依赖版本变更导致原项目的运行逻辑和原版不一致,影响你对原程序的理解
- 不要轻易执行
npm audit fix --force命令,该命令会强制跨大版本更新依赖,极容易导致项目出现兼容性问题无法运行
内容的提问来源于stack exchange,提问作者T e m p
相关产品推荐
相关产品推荐

