首页·终端命令

npm audit

包与运行时

用法

npm audit [fix] [--audit-level=<level>]

报告已安装依赖中已知的安全漏洞;fix --force 会升到会破坏兼容的大版本,而藏在开发依赖深处的告警往往根本修不了。

常用选项

选项含义
fixupgrade what it can inside your version ranges
fix --forceallow breaking major upgrades to clear a report
--audit-level=highonly fail on high and above
--omit=devignore dev-only dependencies
--jsonmachine-readable report
--dry-runshow the plan without changing anything

示例

npm audit

lists known vulnerabilities in the installed tree

npm audit fix

upgrades the ones that fit your ranges

npm audit fix --force

may install major versions that break your build

问题永远是什么装到哪里:装进这个项目,还是装到整台机器上。

怎么看

  • 方括号 [ ] 表示这部分可以不写。
  • 省略号 … 表示可以写多个。
  • 选项区分大小写——有些命令里 -r 和 -R 不是一回事。

常见问题

Q. npm audit 是做什么的?

报告已安装依赖中已知的安全漏洞;fix --force 会升到会破坏兼容的大版本,而藏在开发依赖深处的告警往往根本修不了。

Q. 怎么写?

npm audit [fix] [--audit-level=<level>] —— 方括号表示可以省略的部分。

Q. 值得记的选项有几个?

这里列了 6 个,完整列表在 man npm。这条命令属于包与运行时。

相关命令

man 手册: man npm-audit