理解NPM漏洞-隧道代理

理解NPM漏洞-隧道代理,npm,Npm,因此,名为隧道代理的包中存在漏洞。运行npm audit后,将列出依赖于此程序包的程序包: 盖茨比·夏普 好的,很好,我更新了这个,一切都好吗?不仍然被列为易受攻击的,所以现在我从兔子洞开始,看看这会导致什么 运行npm list tunnel agent我可以找出谁依赖这个包 因此,现在该漏洞已在隧道中修复-agent@0.6.0但我有一句话要说,它使用的是隧道-agent@0.4.3。但这是在同一个软件包gatsby-plugin-sharp中,为什么它没有被修复 我开始讨论githu

因此,名为
隧道代理的包中存在漏洞。运行
npm audit
后,将列出依赖于此程序包的程序包:

  • 盖茨比·夏普
好的,很好,我更新了这个,一切都好吗?不仍然被列为易受攻击的,所以现在我从兔子洞开始,看看这会导致什么

运行
npm list tunnel agent
我可以找出谁依赖这个包

因此,现在该漏洞已在
隧道中修复-agent@0.6.0
但我有一句话要说,它使用的是
隧道-agent@0.4.3
。但这是在同一个软件包
gatsby-plugin-sharp
中,为什么它没有被修复

我开始讨论github问题,发现这是因为
gatsby plugin sharp
使用
imagemin mozjpeg
caw@1.2.0
隧道-agent@0.4.3
我还是被卡住了,对吗


所以我要问的是,如果不依赖插件作者来更新他们的依赖关系,您将如何使用
caw@2.0.1
然后使用
隧道-agent@0.6.0
要一劳永逸地删除此漏洞吗

这是所有环境变量。 但是,您可以分叉尚未合并发布的开放拉取请求。然后在具有修复程序的npm包上创建您的应用程序。 纱线否定了这些错误


“纱线”没有这些问题。因为它是为局部范围设计的

对不起,我不明白关于纱线没有这些问题的部分。你能更明确地告诉我纱线在npm上能帮到我什么吗?很抱歉耽搁了