Correction d'audit npm
Face à un rapport d'audit de dépendances signalant des vulnérabilités, l'agent les traite une par une par ordre de sévérité (critique puis élevée), applique la correction disponible (mise à jour de version ou contournement documenté), puis relance la suite de tests pour vérifier qu'aucune régression n'a été introduite avant de passer à la vulnérabilité suivante.
Commande
npm audit puis correction ciblée par paquet, un par unInspiré de loops.elorm.xyz, reformulé et complété.
Déclencheur
À la détection de vulnérabilités critiques ou élevées dans un audit de dépendances.
Portes de feedback
- Exécution de l'audit de dépendances
- Suite de tests après chaque correction individuelle
Conditions de sortie
- Plus aucune vulnérabilité critique ou élevée dans l'audit, tests toujours au vert
Avantages
- Traite les vulnérabilités par ordre de sévérité réelle plutôt que dans l'ordre où elles apparaissent
- La vérification des tests après chaque correction isole immédiatement une mise à jour de dépendance qui casserait quelque chose
Comment démarrer
- 1Lancer l'audit de dépendances et trier les résultats par sévérité avant de commencer
- 2Traiter les vulnérabilités critiques en priorité, jamais en bloc avec les mineures
Points de vigilance
- Certaines vulnérabilités n'ont pas de correctif disponible et demandent un contournement manuel ou un changement de dépendance
- Corriger une par une est plus lent qu'une mise à jour groupée, mais plus sûr pour isoler une régression
Questions fréquentes
Pourquoi ne pas corriger toutes les vulnérabilités en une seule mise à jour groupée ?
Une mise à jour groupée complique l'identification de la dépendance responsable d'une régression éventuelle. Corriger une par une, avec test après chaque correction, isole immédiatement le problème.
Loops similaires
À explorer aussi
Publication d'article vérifié
Aucun article ne part en publication tant que chaque fait chiffré n'est pas confirmé par une source primaire ou au moins deux sources indépendantes.
Déploiement avec garde-fou de build
Aucun commit ni déploiement sans que le type-check et le build de production passent d'abord, sur ce projet Next.js.
Preview avant prod
Un déploiement en production n'a jamais lieu sans passage préalable par un environnement de preview et confirmation explicite.