先扫再升,别凭感觉批量更新。
Node 用 npm audit 看分级,Python 用 pip-audit 给出可修复版本,Java 用依赖树插件找出带漏洞的直接依赖。
顺序按先补丁、再次版本、最后跨大版本,一批升完跑一轮测试再继续。
传递依赖最麻烦:前端用 overrides 强制提版本,后端优先升级引入它的依赖。
npm audit --production
npm audit fix # 只做兼容范围内的修复
pip-audit -r requirements.txt
mvn dependency:tree -Dincludes=org.example:*
# package.json 里强制提升传递依赖版本
"overrides": { "lodash": "^4.17.21" }
THE END






暂无评论内容