可能重復,但找??不到任何明確的答案。
Dependabot 無法將 nth-check 更新到非易受攻擊的版本 由于以下 > 沖突的依賴關系,可以安裝的最新可能版本是 1.0.2:
[email protected] 通過對 [email protected] 的傳遞依賴需要 nth-check@^1.0.2
剛剛從 4.0.0 升級到 [email protected]。
uj5u.com熱心網友回復:
正如 Dan Abramov 在本期中所解釋的那樣,它(很可能)是一場虛驚,可以安全地解除。
更具體地說,如果您使用 CRA 并且 nth-check 僅從中參考,這不是問題,因為 CRA 是一個構建工具,易受攻擊的代碼永遠不會進入生成的應用程式包,因此永遠不會被客戶端呼叫代碼。
您可以通過將“react-scripts”移動到“devDependencies”中package.json并運行來驗證這一點npm audit --production。
轉載請註明出處,本文鏈接:https://www.uj5u.com/ruanti/438296.html
