Github告诉我,我的包中存在依赖项锁定.json文件易受攻击且已过时.问题是,如果我执行npm installnpm update,它们都不会更新包锁中的依赖项.json文件.

我在谷歌上搜索了很多次,还删除了文件,搜索了npm install次.

如果有人能帮我解决这个问题,我将不胜感激.有问题的包裹是Hoek,我的包裹里其实没有.json文件.

非常感谢.

推荐答案

听起来Hoek是您的一个依赖项的依赖项(因此,您的package.json中的一个包需要它来自自己的package.json).

您已经try 删除/重新安装和更新您的项目依赖项,但没有成功,因此所讨论的包依赖项似乎指定了显式版本或最大版本.

没有看到Package.对于每个依赖项,很难进一步建议如何强制更新.

Edit:

例如,要查看哪些软件包正在使用Hoek:

Edit 2:

Edit 3:

Node.js相关问答推荐

查询嵌套数组中的最后一个元素具有特定值的mongoDB集合中的文档

验证器功能在mongoose 中不起作用

车把模板引擎循环问题

在 TypeScript 中正确键入 MongoDB find 方法

在 Nest 项目上运行 Jest 测试时,我的文件无法找到一个在测试之外没有任何问题的模块

数据未被中间件解析

suppress AWS SDK v2 弃用消息

级联定时器和Jest 的异步功能

将环境变量从 GitHub 操作传递到 json

在 React 和 Socket.io 中使用 Effect 钩子重新渲染两次

npm chokidar 触发事件两次

如何让 vscode 假设一个 node.js 上下文,以便它不假设 `fetch` 存在?

在 Express.js 中迭代子文档数组

Azure Function 在 2022 年 4 月 26 日禁用将用户字段设置为 HTTP 请求对象

带有 node.js 和 express 的基本网络服务器,用于提供 html 文件和assets资源

file.slim.js 中的苗条是什么

TypeError:winston.Logger 不是带有winston 和morgan 的构造函数

使用 NodeJS 将新对象附加到 DynamoDB 中的 JSON 数组

代理(如提琴手)可以与 Node.js 的 ClientRequest 一起使用吗

如何调试 Gulp 任务?