배경
PR CI(test.yml)의 npm audit --audit-level=high 단계에서 Docusaurus 전이 의존성 취약점이 감지되어 검사가 실패합니다.
증상
- high 취약점 다수 보고 (예:
brace-expansion, fast-uri, js-yaml, postcss, shell-quote, svgo 등)
- 대부분 빌드/로컬 개발용 패키지로, 배포되는 정적 사이트에는 포함되지 않음
기대 결과
npm audit --audit-level=high 통과
- 로컬/CI 빌드 정상
조치 방향
package.json의 npm overrides로 패치 버전을 고정하고 lockfile을 갱신합니다.
변경 요약 (패치 버전)
| 패키지 |
overrides |
설치(해석) 버전 |
비고 |
| body-parser |
^1.20.6 |
1.20.6 |
|
| brace-expansion |
^5.0.8 |
5.0.8 |
DoS 관련 |
| minimatch |
^10.2.6 |
10.2.6 |
brace-expansion 5.x와 맞춤 |
| dompurify |
^3.4.12 |
3.4.12 |
mermaid 경로 |
| fast-uri |
^3.1.4 |
3.1.4 |
|
| js-yaml |
^4.3.0 |
4.3.0 |
일반 경로 |
| js-yaml (gray-matter) |
^3.15.0 |
3.15.0 |
gray-matter 전용 분리 |
| postcss |
^8.5.18 |
8.5.24 |
|
| shell-quote |
^1.9.0 |
1.10.0 |
|
| svgo |
^3.3.4 |
3.3.4 |
|
| webpack-dev-server |
^5.2.6 |
5.2.6 |
로컬 개발용 |
기존 overrides 유지:
serialize-javascript: ^7.0.6
uuid: ^11.1.1
관련 PR: #23
배경
PR CI(
test.yml)의npm audit --audit-level=high단계에서 Docusaurus 전이 의존성 취약점이 감지되어 검사가 실패합니다.증상
brace-expansion,fast-uri,js-yaml,postcss,shell-quote,svgo등)기대 결과
npm audit --audit-level=high통과조치 방향
package.json의 npmoverrides로 패치 버전을 고정하고 lockfile을 갱신합니다.변경 요약 (패치 버전)
^1.20.6^5.0.8^10.2.6^3.4.12^3.1.4^4.3.0^3.15.0^8.5.18^1.9.0^3.3.4^5.2.6기존 overrides 유지:
serialize-javascript:^7.0.6uuid:^11.1.1관련 PR: #23