检查 node.js 项目中的漏洞

yarn audit --groups dependencies --level moderate 是什么?

一条命令、两个参数,让依赖漏洞无处遁形。


命令全貌

bash 复制代码
yarn audit --groups dependencies --level moderate

Yarn 会分析你的 node_modules,在已知漏洞数据库中比对所有包,然后只输出你真正需要关心的那部分------生产依赖里,危险程度达到"中等"及以上的漏洞


两个参数各管什么

--groups dependencies

只扫 dependencies,跳过 devDependencies

打包上线的代码才需要被审计,本地开发工具(如 ESLint、Jest、Webpack)的漏洞不影响线上用户,不必占用排查精力。

--level moderate

过滤掉 low 级别的噪音,只展示 moderate / high / critical 的漏洞,让报告专注在真正有风险的问题上。


漏洞等级一览

等级 说明 --level moderate 是否显示
low 低危,影响极小 ✗ 过滤掉
moderate 中危,有一定利用可能
high 高危,建议立即修复
critical 严重,必须立刻处理

为什么不扫 devDependencies?

devDependencies 只在开发环境运行,不会进入生产构建产物。攻击者拿不到它们,扫出来的漏洞对用户无实际威胁。

精准扫描 = 更少误报 + 更快 CI。


扫完之后怎么处理?

  1. 读报告 --- Yarn 列出漏洞名称、受影响的包、CVE 编号,以及是否有修复版本可用。

  2. 先跑升级 --- 对有新版本的包直接升级:

bash 复制代码
   yarn upgrade <package-name>
  1. 用 resolutions 强制锁版本 --- 若漏洞在深层传递依赖里,直接升顶层包无效,可在 package.json 里强制指定:
json 复制代码
   {
     "resolutions": {
       "vulnerable-package": "^2.0.0"
     }
   }
  1. 无修复版本时评估风险 --- 判断攻击向量是否可达。不可达的漏洞可暂时豁免,等上游发布补丁后跟进。

加进 CI 流水线

bash 复制代码
# CI 中用 high,避免中等漏洞太多堵死流水线
yarn audit --groups dependencies --level high

# 本地排查用 moderate,做更完整的扫描
yarn audit --groups dependencies --level moderate

--level high 版本加到 CI 检查步骤,可以阻止带有高危漏洞的 PR 合入主分支。


背景说明

yarn audit 背后调用的是 npm 公开漏洞数据库(npm Advisory Database),数据与 npm audit 同源,覆盖了 CVE、GitHub Advisory 等主流漏洞来源。

相关推荐
行走的陀螺仪11 小时前
一次 opencode + OpenPencil MCP 协同解析 .fig 文件的踩坑实录
node.js·figma·mcp·opencode
JasonMa15314 小时前
从零搭建一个微信小程序活动管理平台(一):架构设计与技术选型
javascript·微信小程序·node.js
濮水大叔16 小时前
NestJS 与 CabloyJS 的 env/config 架构对比:从环境变量到实例级配置
前端·node.js·nestjs
TDengine (老段)20 小时前
TDengine Node.js 与 C# 连接器 — Web 服务与 .NET 集成
大数据·数据库·node.js·c#·.net·时序数据库·tdengine
To_OC1 天前
对接大模型流式接口,我被一个 ReadableStream 卡了半小时
前端·node.js·llm
特立独行的猫a1 天前
鸿蒙PC Node.js三方库移植的AI移植框架与社区贡献完整流程
华为·node.js·harmonyos·三方库移植·鸿蒙pc
AI 编程助手GPT1 天前
Cursor Router 上线后,我用 Node.js 实现了一个可解释的模型路由器
node.js
半个落月2 天前
用 Node.js 搭建 EPUB 问答助手:从文本切片、向量检索到 RAG
人工智能·node.js
meilindehuzi_a2 天前
Node.js + LangChain.js + Milvus 实战:从 EPUB 入库到《天龙八部》RAG 问答系统
javascript·langchain·node.js
行走的陀螺仪2 天前
从 nvm 到 fnm:更快、更省心的 Node.js 版本管理器迁移指南
rust·node.js·nvm·fnm