npm audit
包与运行时
用法
npm audit [fix] [--audit-level=<level>]报告已安装依赖中已知的安全漏洞;fix --force 会升到会破坏兼容的大版本,而藏在开发依赖深处的告警往往根本修不了。
常用选项
| 选项 | 含义 |
|---|---|
| fix | upgrade what it can inside your version ranges |
| fix --force | allow breaking major upgrades to clear a report |
| --audit-level=high | only fail on high and above |
| --omit=dev | ignore dev-only dependencies |
| --json | machine-readable report |
| --dry-run | show the plan without changing anything |
示例
npm auditlists known vulnerabilities in the installed tree
npm audit fixupgrades the ones that fit your ranges
npm audit fix --forcemay install major versions that break your build
问题永远是什么装到哪里:装进这个项目,还是装到整台机器上。
怎么看
- 方括号 [ ] 表示这部分可以不写。
- 省略号 … 表示可以写多个。
- 选项区分大小写——有些命令里 -r 和 -R 不是一回事。
常见问题
Q. npm audit 是做什么的?
报告已安装依赖中已知的安全漏洞;fix --force 会升到会破坏兼容的大版本,而藏在开发依赖深处的告警往往根本修不了。
Q. 怎么写?
npm audit [fix] [--audit-level=<level>] —— 方括号表示可以省略的部分。
Q. 值得记的选项有几个?
这里列了 6 个,完整列表在 man npm。这条命令属于包与运行时。
相关命令
man 手册: man npm-audit