gpt4 book ai didi

javascript - Jenkins Buildmaster Dependency-Track 对 Yarn 决议没有反应

转载 作者:行者123 更新时间:2023-12-05 03:26:11 25 4
gpt4 key购买 nike

我们正在使用 Jenkins Dependency-Track它报告说我们有易受攻击的依赖项。其中许多来 self 们包的深层子依赖性,因此我们没有直接升级包的选项。似乎这里正确的解决方案是使用 Yarn resolutions为了全局固定易受攻击的依赖项的更新版本。这样做正确地在我们的 yarn.lock 中设置了版本号,但是漏洞报告保持不变。 enter image description here

有人知道问题出在哪里吗?我们正在使用 Yarn v2。

最佳答案

这是因为我们的主项目有一个子项目有自己的 package.json用于 QA 目的。在执行 yarn why <dep> 时未显示其依赖项这给人一种错误的印象,即一切都已更新。

关于javascript - Jenkins Buildmaster Dependency-Track 对 Yarn 决议没有反应,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/71801697/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com