Hasty Briefsbeta

双语

npm audit: Broken by Design — overreacted

13 hours ago
  • 由于前端工具环境中误报率很高,npm audit 的设计存在根本性缺陷。
  • 许多报告的漏洞(例如正则表达式拒绝服务攻击)对于静态站点构建来说无关紧要,因为用户输入无法触发它们。
  • 每次安装后默认运行的 `npm audit` 会让初学者不知所措,并浪费维护者在非问题上的精力。
  • 提出的解决方案包括将依赖项移至 devDependencies(有缺陷)、捆绑依赖项,或允许维护者反驳报告。
  • 作者计划关闭误报的 GitHub issue,并呼吁 npm 优先修复该系统。