You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

React Native执行npm install报set-value等依赖漏洞如何修复

React Native 嵌套依赖漏洞修复方案

你遇到的两个漏洞均为React Native官方依赖链的深层嵌套第三方包风险,无法通过常规npm update直接升级修复,可按以下优先级选择方案处理:

方案1:配置npm overrides强制指定安全版本(优先推荐)

该方案适配npm 8.3.0及以上版本,无需改动核心依赖版本,改造成本最低:

  • 打开项目根目录的package.json文件,新增overrides顶层字段:
{
  "name": "你的项目名称",
  "version": "1.0.0",
  "dependencies": {
    // 原有依赖内容保持不变
  },
  "overrides": {
    "set-value": ">=4.0.1",
    "ansi-regex": ">=5.0.1"
  }
}
  • 保存文件后删除项目根目录的node_modules文件夹、package-lock.json文件
  • 重新执行npm install完成安装,安装后执行npm audit即可验证漏洞已修复

方案2:升级React Native到已修复依赖的版本

如果你的项目使用的React Native版本较老旧,可升级到官方已将依赖链中set-value、ansi-regex升级到安全版本的RN版本,从根源解决嵌套依赖问题。升级前请做好代码兼容性测试,避免业务功能受影响。

方案3:临时忽略审计(仅紧急场景短期使用)

如果确认漏洞相关依赖仅用于本地开发构建环节,不会暴露到生产环境,可临时跳过npm审计:

  • 单次安装跳过审计:执行npm install --audit false
  • 项目内永久跳过审计:在项目根目录的.npmrc文件中添加配置audit=false

注意:该方案仅为临时规避手段,不建议长期使用,后续仍需通过前两个方案完成正式修复。

内容的提问来源于stack exchange,提问作者Daniel Śledź

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.01 14:36:04