npm audit 报了高危漏洞,但我不想升级依赖怎么办?

W″巧丽 阅读 5

我跑 npm audit 发现有个依赖有高危漏洞,但项目里用的是老版本,升级会破坏现有功能。有没有办法忽略这个漏洞或者临时绕过?

试过加 --omit=dev 也没用,还是报同样的问题。现在 CI 流水线直接卡住了,急着上线但不知道怎么处理。

有人用过 npm audit --ignore-critical 这种参数吗?好像根本不存在……或者能不能手动在 package-lock.json 里改点什么让它闭嘴?

我来解答 赞 5 收藏
二维码
手机扫码查看
1 条解答
夏侯筱萌
在项目根目录的 .npmrc 文件里加一行 audit=false,或者 CI 环境变量设置 npm_config_audit=false,直接跳过审计。生产环境上线临时这么干没问题,后续有空再处理漏洞。
点赞
2026-03-14 08:01