Начало распродаж · Скидка на доставку · Поступление новой коллекции

BELAYA KASKA / FEATURE

studioАвтор: Пуск‑Медиа (импорт)Просмотры: 3

npm audit и CI: цепочка поставок фронтенда без «зелёного build и красного прод»

Политика обновлений, lockfile, SBOM и блокирующие уровни уязвимостей в пайплайне.

Изображение статьи: npm audit и CI: цепочка поставок фронтенда без «зелёного build и красного прод»

Запускайте npm audit / эквивалент в CI с порогом severity; для критичных CVE без патча планируйте замену пакета, а не вечное --force.

Lockfile обязателен к коммиту: воспроизводимые сборки важнее «последней минорной версии» на каждом запуске.

- [npm audit documentation](https://docs.npmjs.com/cli/v10/commands/npm-audit) — Официальная справка npm.

---

## Организация

Разделите devDependencies и runtime — сканирование прод-артефакта должно отражать то, что реально уезжает на CDN.

Ведите allowlist с обоснованием для исключений и датой пересмотра; иначе список «временных» открытий разрастается на годы.

#npm#безопасность#CI

Мы используем обязательные cookie для работы сайта (корзина, вход, оформление заказа) и необязательные — для аналитики и маркетинга. Вы можете принять все, отклонить необязательные или настроить категории. Подробнее в политике cookies.