You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Angular项目安装json-server时出现中度依赖安全漏洞问题求助

Angular项目安装json-server依赖安全漏洞修复方案

前置说明

所有触发告警的漏洞均为开发依赖的嵌套子依赖问题,react相关依赖与Angular项目无关联,漏洞不会被打包到生产环境代码中,不影响线上业务安全。绝对不要执行npm audit fix --force,该操作会安装与Angular生态不兼容的低版本react相关依赖,引发构建配置破坏性变更。

推荐解决方案(无破坏性变更)

方案1:通过overrides强制指定安全版本(npm 8.3+版本支持)

在项目根目录的package.json中新增overrides配置,强制嵌套依赖使用无漏洞的安全版本:

{
  "name": "your-angular-project",
  "version": "x.x.x",
  // 新增如下配置
  "overrides": {
    "glob-parent": "^5.1.2",
    "browserslist": "^4.21.0",
    "@pmmmwh/react-refresh-webpack-plugin": "^0.5.10",
    "react-dev-utils": "^12.0.1",
    "webpack-dev-server": "^4.15.0"
  }
}

配置完成后按顺序执行以下命令:

  • 删除现有依赖文件:rm -rf node_modules package-lock.json(Windows系统可手动删除对应文件/文件夹)
  • 重新安装依赖:npm install
  • 验证漏洞修复效果:npm audit

方案2:跳过开发依赖审计(适合本地临时使用json-server场景)

这类开发阶段的依赖漏洞不存在线上风险,可以直接在安装时跳过审计告警:

  • 安装json-server:npm install json-server --save-dev --no-audit
  • 后续日常安装依赖也可添加--no-audit参数屏蔽无关告警

方案3:更换包管理器

使用yarn或pnpm替代npm管理依赖,两者的嵌套依赖版本自动提升逻辑可自动适配安全版本,多数情况下无需手动配置即可消除该类告警。

内容的提问来源于stack exchange,提问作者Abbari

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.07 09:48:03