Acabo de empezar a usar Dependabot y encontré un problema con una de sus alertas. Estaba buscando una respuesta sobre cómo manejar tales vulnerabilidades, pero no encontré ningún recurso adecuado. Lo que puedo ver es que es una dependencia de mis departamentos, por lo que afecta el archivo de bloqueo del paquete.
Esto es lo que proporcionó Dependabot:
Dependabot cannot update glob-parent to a non-vulnerable version The latest possible version that can be installed is 3.1.0 because of the following conflicting dependencies: eslint@8.8.0 requires glob-parent@^6.0.1 postcss-mixins@6.2.3 requires glob-parent@^3.1.0 via a transitive dependency on fast-glob@2.2.7 The earliest fixed version is 5.1.2. No tengo glob-parent en mi archivo package.json ; es solo la dependencia de mis otras dependencias. ¿Cuál es la actitud para manejar este tipo de alertas? ¿Debería dismiss ? Por lo que sé, cambiar manualmente el bloqueo del paquete no es el camino a seguir.