Каков наилучший способ проверить зависимости npm на наличие проблем безопасности? - PullRequest
0 голосов
/ 11 июня 2018

В частности: как лучше всего проверить все зависимости, включая вложенные зависимости пакетов, перечисленных в dependencies, peerDependencies и devDependencies, объявленных в package.json при использовании node.js?

Результаты https://www.google.com/search?q=npm+check+dependencies+security пока не выглядят удовлетворительными.

Ответы [ 2 ]

0 голосов
/ 18 июля 2019

Совсем недавно npm audit был представлен .Я тестировал snyk 2-3 года назад, не могу ничего положительного или отрицательного для текущего состояния.Есть и другие инструменты, а также способы обнаружения уязвимых пакетов.Я бы посоветовал посмотреть выступление Джаррода Оверсона " Анализ эксплуатируемого пакета NPM ".Полезно просто понимать, что всегда есть способы использовать репозитории пакетов, особенно с открытым исходным кодом:)

0 голосов
/ 12 июня 2018

Вы можете попробовать Snyk

Snyk поможет вам найти, исправить и отследить известные уязвимости в Node.js npm, Ruby и Java-зависимостях, как на разовой основе, так икак часть вашей системы CI (Build).

...