gpt4 book ai didi

javascript - 我应该接受来自dependabot 更新yarn.lock 的自动PR 吗?

转载 作者:行者123 更新时间:2023-12-01 16:18:10 26 4
gpt4 key购买 nike

在我工作的一个 JS 库中,我已经从“dependabot”获得了一些 PR,例如 this one .

我知道他们正在尝试通过更新到更高版本的依赖项来提供帮助。但奇怪的是每个 PR 只更新 yarn.lock 中的依赖版本——这些不是我的库直接依赖的库。

接受这个有意义吗?我并没有真正认为 yarn.lock 文件本身就值得管理。

最佳答案

子依赖也是依赖。如果子依赖项中存在一个可利用的漏洞,该漏洞没有被引入它的依赖项隐藏或缓解,那么它可能同样会影响您的应用程序。

关于你链接的具体PR,新版本中唯一commit的作者explicitly states它可能导致漏洞,甚至分配了 CVE-2019-10746 .

关于javascript - 我应该接受来自dependabot 更新yarn.lock 的自动PR 吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/60180902/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com