示例建议运行来源和版本均未固定的 npx 命令
原文依据:2 处迁移通知模板让用户运行 `npx migrate-check`,但没有固定版本、来源或校验方式。`npx` 在本地不存在该包时可能从配置的软件包注册表下载并执行代码。该命令出现在示例中,并非自动执行,但代理可能把它直接复制到真实迁移步骤。
如果注册表、包名解析或软件包本身遭到篡改,执行命令可能让第三方代码获得当前用户在项目目录中的文件和环境变量访问权限。
`npx migrate-check` 是弃用通知模板内的示例,不是脚本中的自动执行行为,也没有证据表明这个包真实存在。风险只在代理或用户把占位命令直接复制到实际流程时出现;此时 `npx` 可能下载并执行未固定版本的软件。可要求真实迁移步骤先核实包身份,并固定版本与注册表来源。
这项判断针对展示的代码和适用条件,不表示风险已经实际发生。### Migration Guide1. Replace `import { client } from 'old-service'` with `import { client } from 'new-service'`2. Update configuration (see examples below)3. Run the migration verification script: `npx migrate-check````查看另外 1 个位置
### Step 2: Announce and Document```markdown## Deprecation Notice: OldService