14 hours ago
- 由于前端工具环境中误报率很高,npm audit 的设计存在根本性缺陷。
- 许多报告的漏洞(例如正则表达式拒绝服务攻击)对于静态站点构建来说无关紧要,因为用户输入无法触发它们。
- 每次安装后默认运行的 `npm audit` 会让初学者不知所措,并浪费维护者在非问题上的精力。
- 提出的解决方案包括将依赖项移至 devDependencies(有缺陷)、捆绑依赖项,或允许维护者反驳报告。
- 作者计划关闭误报的 GitHub issue,并呼吁 npm 优先修复该系统。
共 1 篇