gpt4 book ai didi

npm - node-sass 漏洞和 npm 审计

转载 作者:行者123 更新时间:2023-12-05 04:05:10 48 4
gpt4 key购买 nike

我有项目要维护,使用 node-sass npm 模块。

从 node 10.x 开始,有一个工具(称为 npm audit)会在我们每次执行 npm install 时运行。这似乎是防止漏洞问题的好工具。

我的问题是 node-sass 模块有漏洞。我看到项目的维护者不想以错误的理由修复问题。 https://github.com/sass/node-sass/issues/2262

维护像 node-sass 这样的流行模块的人应该尽快纠正漏洞问题,但不幸的是他们没有。

我不是安全专家,所以我更喜欢依赖 npm 的指示,而不再使用打印消息的依赖项,让您认为您的软件是垃圾。

但是我非常喜欢用 SASS 编写 CSS,所以我想给它一个保留它的机会。在保持项目安全且不降低开发人员体验的同时删除这些漏洞消息有什么想法吗?

最佳答案

此安全问题主要与 node-sass 无关,因为它从未发现您的实时代码有任何暴露。

node-sass 在通常用于开发的主机上运行,​​通常在公共(public)网络中不可见。

您通常会使用 node-sass 将 SCSS 预编译为 CSS,漏洞不会影响生成的 CSS 代码。

如果您将 node.js 服务器作为后端运行,则这些警告是相关的,通常不是这种情况。 (或者永远不会这样)

关于npm - node-sass 漏洞和 npm 审计,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/51466855/

48 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com