标准答案
- 依赖应来自可信 registry、明确维护者和可追溯版本,避免无审查地引入同名包或临时插件。
- 在 CI 中检查漏洞公告、许可证、锁文件变化、安装脚本和异常新增依赖,并对高风险变更要求人工复核。
- 评估漏洞时要确认当前版本、实际调用路径、网络暴露、权限和数据影响,而不是只按 CVSS 分数机械升级。
- 处置可以是升级、替换、禁用危险功能、增加网络隔离或回滚;关键路径还要验证修复没有带来兼容性回归。
题目解析
供应链风险不只来自公开 CVE,也来自被接管的维护者账号、恶意 postinstall、拼写相近包和构建插件的高权限执行。
锁文件和制品清单是排查基础。没有确切版本和来源,就很难判断某次构建是否真的受影响。
常见误区
- 只看直接依赖,忽略传递依赖和构建期插件。
- 为了快速修复直接升级大版本,未验证 API、配置和运行时行为。
- 把漏洞扫描报告当作最终结论,没有确认可达性和实际影响面。