Traté de solucionar algunos problemas en mi proyecto ejecutando npm audit fix
lo que no hizo mucho, sin embargo, cuando agrego --force flag, el resultado devuelto es peor que antes:
fix available via `npm audit fix` 10 vulnerabilities (2 moderate, 8 high) 😮💨 usando la --force
fix available via `npm audit fix --force` 79 vulnerabilities (14 low, 23 moderate, 38 high, 4 critical) 🤯 Usaría yarn si pudiera, pero no puedo. ¿De qué otra manera se arreglarían estos con npm o debo ingresar a cada uno y hacerlo manualmente?
Gracias de antemano 🌚
En primer lugar, la razón por la que puede ver más problemas cuando fuerza es que el paquete actualizado podría tener aún más hallazgos de auditoría.
Tenga en cuenta que usar --force no siempre es una buena opción, especialmente en una base de código anterior existente, ya que forzar las actualizaciones de dependencia podría introducir cambios importantes que necesitarán cambios en el código. Si estás preparado para eso, entonces por todos los medios fuerzalo.
Finalmente, no existe un enfoque milagroso para actualizar las dependencias con los resultados de la auditoría. Puede haber o no soluciones reales disponibles.
En términos generales, sí, auditarlos uno a la vez es una buena idea. De esta manera puede leer los detalles de los hallazgos. Mire los repositorios y vea cuáles son las correcciones o repercusiones de la actualización.
Además, usar Yarn no necesariamente lo ayuda con los hallazgos de la auditoría. Dado que yarn es solo otra herramienta para desplegar exactamente las mismas versiones de lib.