通过 `rollup-plugin-terser` 间接依赖 `serialize-JavaScript` 而导致的安全漏洞

作者: jagthedrummer创建于 2026年4月30日更新于 2026年5月10日

我已经开始看到一些项目的漏洞报告,它们都看起来是这样: https://GitHub.com/bullet-train-co/bullet_train-core/security/dependabot/557 问题出现是因为 `microbundle` 依赖于已淘汰的 `rollup-plugin-terser` 包,该包的依赖项 `serialize-JavaScript` 以 `^4.0.0` 形式声明。将 `microbundle` 更新为 `@rollup/plugin-terser` 应该可以解决依赖链问题,但我不知道是否会引入其他问题。

内容来源: developit/microbundle