Importante

Você está vendo a versão anterior da nova experiência da Alura que estamos preparando para você. Em breve, ela ganha uma identidade visual novinha totalmente pensada em potencializar seus estudos!

4
respostas

[Reclamação] Packages do projeto da API com vulnerabilidades

Ao instalar as dependências do projeto foram encontradas 38 vulnerabilidades: três baixas, 10 moderadas, 24 altas e uma crítica! Além de avisos sobre dependências que já estão depreciadas por vazamento de memória e por não receberem mais suporte. Seria interessante o projeto passar por uma revisão/atualização para averiguar essas vulnerabilidades.

4 respostas

Olá, Ana, como vai?

Agradeço muito pelo seu feedback e por trazer esse ponto tão importante sobre o projeto. Vou repassar o seu aviso para a equipe responsável pelo conteúdo do curso para que eles possam avaliar.

Esse tipo de alerta da comunidade ajuda bastante a manter nossos materiais em dia, então continue sempre reportando qualquer inconsistência que encontrar pelo caminho.

Qualquer outra dúvida ou dificuldade técnica que surgir, o fórum está sempre à sua disposição. Abraços.

Alura Conte com o apoio da comunidade Alura na sua jornada. Abraços e bons estudos!

Olá! Vou bem e você?

Obrigada pela atenção! Fico no aguardo pela resposta sobre como prosseguir com o projeto. Até!

Oi, Ana.

Você pode começar rodando o comando npm audit fix, que atualiza as dependências que possuem correções simples e compatíveis com o projeto. Eu testei o projeto após executar o npm audit fix e, mesmo depois da atualização, algumas vulnerabilidades continuam sendo apontadas pelo npm, mas essas vulnerabilidades restantes estão relacionadas a dependências secundárias do projeto, ou seja, pacotes utilizados por outras bibliotecas.

Mas como a aplicação do curso está sendo executada localmente e tem finalidade didática, esses avisos não impedem o funcionamento do projeto nem o acompanhamento das atividades. Para este contexto de estudos, você pode seguir normalmente com o curso e continuar acompanhando as aulas.

Vale apenas evitar o uso do comando npm audit fix --force, porque ele pode forçar a instalação de versões incompatíveis e acabar quebrando o código da aula.

Olá!

Entendo, mas a minha preocupação é se essas vulnerabilidades não colocaria a minha máquina em risco? E após a finalização do curso, não poderei publicar o projeto, como sugerido ao final dos cursos?

Realmente não é possível realizar uma atualização dos pacotes do projeto, e consequentemente, do projeto/código da aula, para versões estáveis?

Obrigada pela atenção!