Empecé a aprender a reaccionar y creé mi primera aplicación ejecutando:
'npx create-react-app mi-aplicación'
Después de compilar la aplicación, recibí una advertencia en la terminal que dice:
22 vulnerabilidades (9 moderadas, 13 altas)
Intenté solucionarlo ejecutando:
'corrección de auditoría npm'
Pero devolvió esto:
npm ¡ERROR! código ERESOLVE npm ERR! ERESOLVE no se pudo resolver el árbol de dependencias npm ERR! npm ¡ERROR! Encontrado: type-fest@0.21.3 npm ¡ERROR! node_modules/type-fest npm ¡ERROR! type-fest@"^0.21.3" from ansi-escapes@4.3.2 npm ¡ERROR! node_modules/ansi-escapes npm ¡ERROR! ansi-escapes@"^4.2.1" de @jest/core@26.6.3 npm ¡ERROR! node_modules/@jest/core npm ¡ERROR! @jest/core@"^26.6.0" de jest@26.6.0 npm ¡ERROR! node_modules/broma npm ¡ERROR! peer jest@"^26.0.0" from jest-watch-typeahead@0.6.1 npm ¡ERROR! node_modules/jest-watch-typeahead npm ¡ERROR! 1 más (react-scripts) npm ¡ERROR! 1 más (broma-cli) npm ¡ERROR! ansi-escapes@"^4.3.1" from jest-watch-typeahead@0.6.1 npm ¡ERROR! node_modules/jest-watch-typeahead npm ¡ERROR! jest-watch-typeahead@"0.6.1" from react-scripts@4.0.3 npm ¡ERROR! node_modules/react-scripts npm ¡ERROR! react-scripts@"4.0.3" del proyecto raíz npm ERR! 2 más (observador de bromas, enlace de terminal) npm ¡ERROR! npm ¡ERROR! No se pudo resolver la dependencia: npm ERR! peerOptional type-fest@"^0.13.1" from @pmmmwh/react-refresh-webpack-plugin@0.4.3 npm ¡ERROR! node_modules/@pmmmwh/react-refresh-webpack-plugin npm ¡ERROR! @pmmmwh/react-refresh-webpack-plugin@"0.4.3" de react-scripts@4.0.3 npm ¡ERROR! node_modules/react-scripts npm ¡ERROR! react-scripts@"4.0.3" del proyecto raíz npm ERR! npm ¡ERROR! Solucione el conflicto de dependencia ascendente o vuelva a intentar npm ERR. este comando con --force, o --legacy-peer-deps npm ERR! para aceptar una resolución de dependencia incorrecta (y potencialmente rota). npm ¡ERROR! npm ¡ERROR! Consulte /home/azizdragon/.npm/eresolve-report.txt para obtener un informe completo.
npm ¡ERROR! Puede encontrar un registro completo de esta ejecución en: npm ERR!
/home/azizdragon/.npm/_logs/2021-06-23T03_09_31_663Z-debug.log
Intenté eliminar el archivo package-lock.json y la carpeta node_modules y ejecuté:
instalar npm
Pero resultó en las mismas vulnerabilidades, aquí está el informe cuando ejecuto "auditoría npm":
browserslist 4.0.0 - 4.16.4 Gravedad: moderada Expresión regular Denegación de servicio: https://npmjs.com/advisories/1747 corrección disponible a través
npm audit fix --forceInstalará react-scripts@1.1.5, que es una cambio importante node_modules/react-dev-utils/node_modules/browserslist react-dev-utils >=6.0.0-next.03604a46 Depende de las versiones vulnerables de browserslist node_modules/react-dev-utils react-scripts >=0.10.0-alpha .328cb32e Depende de las versiones vulnerables de @pmmmwh/react-refresh-webpack-plugin Depende de las versiones vulnerables de @svgr/webpack Depende de las versiones vulnerables de mini-css-extract-plugin Depende de las versiones vulnerables de react-dev-utils Depende de versiones vulnerables de webpack-dev-server node_modules/react-scriptscss-what <5.0.1 Gravedad: alta Denegación de servicio: https://npmjs.com/advisories/1754 corrección disponible a través
npm audit fix --forceinstalará react-scripts@1.1.5, que es un cambio importante node_modules /svgo/node_modules/css-what css-select <=3.1.2
Depende de las versiones vulnerables de css-what
node_modules/svgo/node_modules/css-select svgo >=1.0.0 Depende de las versiones vulnerables de css-select node_modules/svgo @svgr/plugin-svgo * Depende de las versiones vulnerables de svgo node_modules/@svgr/plugin-svgo @svgr/ webpack >=4.0.0 Depende de las versiones vulnerables de @svgr/plugin-svgo node_modules/@svgr/webpack react-scripts >=0.10.0-alpha.328cb32e Depende de las versiones vulnerables de @pmmmwh/react-refresh-webpack-plugin Depende de las versiones vulnerables de @svgr/webpack Depende de las versiones vulnerables de mini-css-extract-plugin Depende de las versiones vulnerables de react-dev-utils Depende de las versiones vulnerables de webpack-dev-server node_modules/react-scripts postcss-svgo > =4.0.0-nightly.2020.1.9 Depende de las versiones vulnerables de svgo node_modules/postcss-svgo cssnano-preset-default * Depende de las versiones vulnerables de postcss-normalize-url Depende de las versiones vulnerables de postcss-svgo node_modules/cssnano-preset -default cssnano 4.0.0-nightly.2020.1.9 - 4.1.11 Depende de las versiones vulnerables de cssna no-preset-default node_modules/cssnano optimizar-css-assets-webpack-plugin 3.2.1 || 5.0.0 - 5.0.4 || 5.0.6 Depende de versiones vulnerables de cssnano node_modules/optimize-css-assets-webpack-pluginglob-parent <5.1.2 Gravedad: moderada Denegación de servicio de expresión regular: https://npmjs.com/advisories/1751 corrección disponible a través
npm audit fix --forceInstalará react-scripts@1.1.5, que es una ruptura cambie node_modules/watchpack-chokidar2/node_modules/glob-parent node_modules/webpack-dev-server/node_modules/glob-parent chokidar 1.0.0-rc1 - 2.1.8 Depende de las versiones vulnerables de glob-parent node_modules/watchpack-chokidar2/node_modules /chokidar
node_modules/webpack-dev-server/node_modules/chokidar watchpack-chokidar2 * Depende de las versiones vulnerables de chokidar node_modules/watchpack-chokidar2 watchpack 1.7.2 - 1.7.5 Depende de las versiones vulnerables de watchpack-chokidar2 node_modules/watchpack webpack 4.44.0 - 4.46.0 Depende de las versiones vulnerables de watchpack node_modules/webpack webpack-dev-server 2.0.0-beta - 3.11.2 Depende de las versiones vulnerables de chokidar node_modules/webpack-dev-server @pmmmwh/react-refresh-webpack-plugin 0.3 .1 - 0.5.0-beta.4 Depende de las versiones vulnerables de webpack-dev-server node_modules/@pmmmwh/react-refresh-webpack-plugin react-scripts >=0.10.0-alpha.328cb32e Depende de las versiones vulnerables de @ pmmmwh/react-refresh-webpack-plugin Depende de las versiones vulnerables de @svgr/webpack Depende de las versiones vulnerables de mini-css-extract-plugin Depende de las versiones vulnerables de react-dev-utils Depende de las versiones vulnerables de webpack-dev-server node_modules/react-scriptsnormalizar-url <=4.5.0 || 5.0.0 - 5.3.0 || 6.0.0 Gravedad: alta Denegación de servicio de expresión regular: https://npmjs.com/advisories/1755 corrección disponible a través
npm audit fix --forceInstalará react-scripts@1.1.5, que es un cambio importante node_modules/normalize -url node_modules/postcss-normalize-url/node_modules/normalize-url
mini-css-extract-plugin 0.6.0 - 1.0.0 Depende de las versiones vulnerables de normalize-url node_modules/mini-css-extract-plugin react-scripts >=0.10.0-alpha.328cb32e Depende de las versiones vulnerables de @pmmmwh /react-refresh-webpack-plugin Depende de las versiones vulnerables de @svgr/webpack Depende de las versiones vulnerables de mini-css-extract-plugin Depende de las versiones vulnerables de react-dev-utils Depende de las versiones vulnerables de webpack-dev-server node_modules /react-scripts postcss-normalize-url <=4.0.1 Depende de las versiones vulnerables de normalize-url
node_modules/postcss-normalize-url cssnano-preset-default * Depende de las versiones vulnerables de postcss-normalize-url Depende de las versiones vulnerables de postcss-svgo node_modules/cssnano-preset-default cssnano 4.0.0-nightly.2020.1.9 - 4.1 .11 Depende de las versiones vulnerables de cssnano-preset-default node_modules/cssnano optimize-css-assets-webpack-plugin 3.2.1 || 5.0.0 - 5.0.4 || 5.0.6 Depende de versiones vulnerables de cssnano node_modules/optimize-css-assets-webpack-plugin22 vulnerabilidades (9 moderadas, 13 altas)
Para abordar problemas que no requieren atención, ejecute: npm audit fix
Para abordar todos los problemas (incluidos los cambios importantes), ejecute: npm audit fix --force
¿Debo usar npm audit fix --force? Si ayuda, ejecuto Linux Mint 18.3 Cinnamon Versión de nodo de 64 bits: v16.0.0 Versión de NPM: 7.18.1
Gracias por adelantado.
Como Matthew Daly ha mencionado en los comentarios que siguen a esta publicación de blog npm audit: Broken by Design by Dan Abramov, la mayoría o quizás todas las advertencias están relacionadas con las dependencias de desarrollo, por lo que no afectarán su compilación de producción , y no es necesario que lo haga. preocuparse por arreglarlos en absoluto.
No significa que las vulnerabilidades de las dependencias de desarrollo sean inofensivas en cada situación, cada paquete y cada versión.
En mi experiencia, la mayoría de las veces no hay manera de resolver todos los problemas usando npm audit y casi siempre usando npm audit --force empeorará la situación y romperá su aplicación.
Así que ignoro estas advertencias cuando instalo la última versión de un paquete popular y altamente mantenido como create-react-app.
Seguramente los mantenedores de bibliotecas como CRA están al tanto de estas advertencias y las corregirían de inmediato si fueran graves.
Otra forma de asegurarse de que estas advertencias sean inofensivas es verificar los problemas informados de la aplicación create-react-app o cualquier otra biblioteca y ver cuáles han sido las respuestas.
Le recomiendo que lea el artículo mencionado, npm audit: Broken by Design .