React项目安装axios时出现依赖漏洞告警无法自动修复问题咨询
问题解答
操作是否存在遗漏
你没有操作遗漏,所有告警均和你安装axios的操作无关,属于旧版create-react-app生成项目的自带问题:
- 所有fsevents相关的警告完全无需处理:该依赖是macOS平台专属的文件监听工具,你当前使用Windows系统,npm自动跳过该可选依赖属于正常逻辑。
- 两个对等依赖警告仅作提示:babel插件的警告只要你没有遇到ES新语法编译报错就无需处理;tsutils依赖的是TypeScript,如果你项目没有用到TS完全可以忽略。
漏洞是否必须修复、不修复能否正常运行
核心结论
这些漏洞无需强制修复,不修复也可以完全正常运行你的项目:
你看到的27个漏洞全部来自react-scripts@4.0.3的内置依赖,这类依赖绝大多数属于开发阶段使用的构建工具依赖,不会被打包到最终上线的前端生产代码中,对项目功能、线上安全性都不会产生影响。你当前axios已经成功写入依赖,直接开发接口请求相关逻辑即可,不会遇到功能障碍。
可选消警方案(按需选择)
如果你希望消除审计告警,无需手动处理单个依赖,二选一即可:
- 全局关闭npm安装时的审计提示:执行
npm config set audit false,学习阶段使用完全无影响。 - 升级react-scripts到最新版本:执行
npm install react-scripts@latest,5.x版本已经修复了旧版本绝大多数内置依赖的漏洞。
内容的提问来源于stack exchange,提问作者something papaya
相关产品推荐
相关产品推荐

