React项目安装@material-ui/icons时提示59个依赖漏洞该如何解决
处理方案说明
你执行的npm i @material-ui/icons命令已经执行成功,输出中的up to date说明对应图标包已经被安装到项目中,后续的漏洞提示是npm对项目全量依赖的安全扫描结果,并非图标包安装失败,可参考以下方案处理:
- 优先确认安装结果:打开项目根目录的
package.json文件,查看dependencies字段下是否存在@material-ui/icons的相关条目,存在即可正常导入使用图标,不影响基础开发。 - 低风险修复漏洞:优先执行
npm audit fix命令,该命令只会修复兼容范围内的安全问题,不会触发依赖大版本升级,几乎不会破坏现有项目的依赖兼容性,执行后可再次查看剩余漏洞数量。 - 谨慎使用强制修复:不要直接执行
npm audit fix --force,该命令会将依赖跨大版本升级,大概率会导致React、Material UI等核心包版本不兼容,引发项目运行报错。如果确实要执行,务必提前备份package.json、package-lock.json文件,或提前将代码提交到版本管理工具方便回滚。 - 精准排查漏洞:如果需要彻底解决漏洞,可先执行
npm audit查看漏洞的具体归属包、影响的功能范围,如果漏洞所属的依赖你并未在业务中使用,可以忽略该类漏洞;如果确实用到了对应依赖,可单独针对性升级该依赖即可。 - 额外建议:
@material-ui是Material UI的旧版本包,已经停止维护很久,本身就会存在大量遗留安全漏洞,如果是新建项目,更建议直接安装新版的MUI图标包@mui/icons-material,可避免大部分旧版本遗留漏洞。
内容的提问来源于stack exchange,提问作者Ashutosh Mishra
相关产品推荐
相关产品推荐

