标准答案

  1. 依赖应来自可信 registry、明确维护者和可追溯版本,避免无审查地引入同名包或临时插件。
  2. 在 CI 中检查漏洞公告、许可证、锁文件变化、安装脚本和异常新增依赖,并对高风险变更要求人工复核。
  3. 评估漏洞时要确认当前版本、实际调用路径、网络暴露、权限和数据影响,而不是只按 CVSS 分数机械升级。
  4. 处置可以是升级、替换、禁用危险功能、增加网络隔离或回滚;关键路径还要验证修复没有带来兼容性回归。

题目解析

供应链风险不只来自公开 CVE,也来自被接管的维护者账号、恶意 postinstall、拼写相近包和构建插件的高权限执行。

锁文件和制品清单是排查基础。没有确切版本和来源,就很难判断某次构建是否真的受影响。

常见误区

  • 只看直接依赖,忽略传递依赖和构建期插件。
  • 为了快速修复直接升级大版本,未验证 API、配置和运行时行为。
  • 把漏洞扫描报告当作最终结论,没有确认可达性和实际影响面。

作者信息