扫依赖漏洞并有序升级,别一次性全升

先扫再升,别凭感觉批量更新。

Node 用 npm audit 看分级,Python 用 pip-audit 给出可修复版本,Java 用依赖树插件找出带漏洞的直接依赖。

顺序按先补丁、再次版本、最后跨大版本,一批升完跑一轮测试再继续。

传递依赖最麻烦:前端用 overrides 强制提版本,后端优先升级引入它的依赖。

npm audit --production
npm audit fix                  # 只做兼容范围内的修复
pip-audit -r requirements.txt
mvn dependency:tree -Dincludes=org.example:*

# package.json 里强制提升传递依赖版本
"overrides": { "lodash": "^4.17.21" }
THE END
喜欢就支持一下吧
点赞15 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容