Skip to content

CI npm audit high 취약점으로 빌드 검사 실패 #22

Description

@dohoon84

배경

PR CI(test.yml)의 npm audit --audit-level=high 단계에서 Docusaurus 전이 의존성 취약점이 감지되어 검사가 실패합니다.

증상

  • high 취약점 다수 보고 (예: brace-expansion, fast-uri, js-yaml, postcss, shell-quote, svgo 등)
  • 대부분 빌드/로컬 개발용 패키지로, 배포되는 정적 사이트에는 포함되지 않음

기대 결과

  • npm audit --audit-level=high 통과
  • 로컬/CI 빌드 정상

조치 방향

package.json의 npm overrides로 패치 버전을 고정하고 lockfile을 갱신합니다.

변경 요약 (패치 버전)

패키지 overrides 설치(해석) 버전 비고
body-parser ^1.20.6 1.20.6
brace-expansion ^5.0.8 5.0.8 DoS 관련
minimatch ^10.2.6 10.2.6 brace-expansion 5.x와 맞춤
dompurify ^3.4.12 3.4.12 mermaid 경로
fast-uri ^3.1.4 3.1.4
js-yaml ^4.3.0 4.3.0 일반 경로
js-yaml (gray-matter) ^3.15.0 3.15.0 gray-matter 전용 분리
postcss ^8.5.18 8.5.24
shell-quote ^1.9.0 1.10.0
svgo ^3.3.4 3.3.4
webpack-dev-server ^5.2.6 5.2.6 로컬 개발용

기존 overrides 유지:

  • serialize-javascript: ^7.0.6
  • uuid: ^11.1.1

관련 PR: #23

Metadata

Metadata

Assignees

Labels

No labels
No labels

Type

No type

Projects

No projects

Milestone

No milestone

Relationships

None yet

Development

No branches or pull requests

Issue actions