跳至主要内容

弱掃報告修復決策:Node.js 套件 CVE 漏洞修復指南

· 閱讀時間約 19 分鐘
Bosh
Software Engineer

Container 中的 Node.js 依賴樹被掃描光線定位出弱點

最近在公司常常在處理 Node.js 專案的套件 CVE 弱點修復,趁著記憶力還很新鮮來記錄一下最近整理的完整判斷決策流程。最一開始看到弱掃報告裡的 CVE、Fixed Version 與一長串 node_modules 路徑時,我只知道「有套件要升」,卻不知道該怎麼升。前幾次只能一邊查資料、一邊問 AI,直到處理過幾種不同的依賴關係後,我才慢慢發現:修復 Node.js 套件漏洞,其實是一個讀依賴樹、判斷版本範圍,再選擇最小安全變更的過程。 因為當弱點落在直接依賴、間接依賴、嚴格版本宣告或多年未維護的套件上,後續選擇會完全不同。這篇文章我會把自己碰過與整理過的情境拆成案例,讓每一個決策都能看見前因後果。

Gitmoji x Conventional Commit 工作流 (三) - 使用 commit-and-tag-version 自動化生成 CHANGELOG.md

· 閱讀時間約 15 分鐘
Bosh
Software Engineer

變更日誌的意義與重要性

變更日誌是什麼?

在軟體專案中,變更日誌(Change Log) 是一份用來記錄專案功能變更、問題修復、優化內容的重要「歷史日記」。這份日誌的對象通常是開發者、測試人員。它可以幫助專案參與者快速掌握專案歷史,甚至在需要版本回滾時節省大量時間。

變更日誌最主要的目的是為了讓大家能「看懂版本變化」。它有幾個很實用的好處:

  1. 讓專案更透明,無論是團隊成員還是用戶,都能快速知道每次更新改了些什麼。
  2. 提高團隊效率,讓團隊成員快速理解改動,避免重複查詢。
  3. 輔助問題追蹤與版本回滾