扫描本地仓库中易受攻击的 axios 版本,并以交互方式修补。
针对 CVE-2026-40175 — CRLF 头注入,可导致请求走私与 SSRF。CVSS 9.9,影响所有 axios < 1.15.0 版本。
npx audit-axios ~/Workspace ~/Projects
# 交互式 — 复选框选择 + 批量操作
audit-axios ~/Workspace ~/Projects
# 仅扫描(适合 CI,存在漏洞时退出码为 1)
audit-axios --scan-only ~/Workspace
# 自动修补所有内容
audit-axios --auto-patch ~/Workspace ~/Projects
# 自定义最低版本
audit-axios --min-version 1.16.0 --target "^1.16.0" ~/Workspace
| 按键 | 操作 |
|---|
space | 切换选择/取消选择 |
a | 全选 |
n | 全部取消 |
j/k 或方向键 | 导航 |
enter | 确认 → 选择操作 |
q | 退出 |
| 标志 | 描述 | 默认值 |
|---|---|---|
--scan-only | 仅报告,不提示 | — |
--auto-patch | 不提示直接修补所有内容 | — |
--min-version | 最低安全版本 | 1.15.0 |
--target | 目标版本规范 | ^1.15.0 |
--include-all | 包含 IDE 扩展、缓存和系统目录 | — |
IDE 扩展(.vscode、.cursor、.kiro 等)、包缓存(.npm、.yarn)和系统目录默认从扫描中排除。使用 --include-all 可将其包含在内。
node_modules 和 .git 始终被排除 — 嵌套依赖应通过 overrides/resolutions 修复,而非直接修补。
packageManager 字段)--scan-only 的 CI 模式(发现漏洞时退出码为 1)MIT