Skip to content

security: 制定剩余生产依赖审计修复计划 #410

Description

@ckken

现状证据

2026-07-28 在 origin/main 的独立 worktree 执行 corepack pnpm audit --prod --json:1258 个生产依赖中仍有 25 个 high、15 个 moderate、2 个 low。代表性可达路径包括:

影响

React Router CDN 与 Vue 2/SVGO 路径属于独立版本线或 legacy 兼容链,修复可能要求跨主版本升级或替换,不能仅凭 audit 结果自动变更。

建议

按可达路径与运行时暴露面拆分:先评估 CDN React Router 的最小兼容补丁,再评估 Vue 2 SVG 工具链的替换/隔离方案;每项均提供构建和运行时回归证据。

可选方案

  1. 逐路径最小补丁(建议)。
  2. 将 legacy/CDN 依赖保持现状并在发布说明中披露风险。
  3. 推进 major 升级并同步定义 CDN、legacy runtime 的版本策略。

验收标准

  • 每个 high finding 都有已修复、明确豁免或可复现的不可达证据。
  • 涉及 packages/cdn-*packages/lib-* 的修改具有独立兼容矩阵和回归验证。

等待用户确认: 是否授权按上述顺序修改独立 CDN/legacy 包的依赖与兼容行为。

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions