Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
为什么 npm 会拉取不在我 package-lock.json 中的依赖?
hackerone.com
| 博客 |
#supply-chain
|
#npm
|
#package-management
|
#nodejs
|
#dependencies
摘要
当依赖来自 GitHub 仓库、相对路径或带有 peer dependencies 时,npm 可能拉取未记录在 package-lock.json 中的包。文章解析各场景成因,并给出维护依赖完整性的处理建议。
发布时间
2024-01-25 06:59
收录时间
2026-07-03 04:23
原文 ↗
相关内容
Shai-Hulud 沉寂 111 天后死灰复燃
(aikido.dev)
NPM安全审计:你的团队仍然需要的缺失层
(aikido.dev)
PhantomRaven:为赏金狩猎开发的 LLM 生成信息窃取器
(crowdstrike.com)
软件包安全实战:非官方指南
(wiz.io)
From DEF CON Research to Automated Supply Chain Defense, finding npx confusion vulnerabilities with npxconfuse
(lab.ctbb.show)
lottie-player 供应链攻击:你需要知道的一切
(wiz.io)
返回