CI 示例使用未固定版本的 npx 包执行代码
原文依据:1 处该 Skill 建议运行 `npx bundlesize` 和 `npx lhci`,但没有固定包版本、校验来源或要求使用项目已锁定的依赖。若本机没有对应包,npx 可能从包注册表下载并立即执行代码。
在开发机或 CI 权限下执行被替换、被劫持或与预期不兼容的包代码,可能接触源码、环境变量和 CI 凭据,并改变构建结果。
源码确实建议在 CI 中运行两个未指定版本的 npx 包,也没有在这些命令附近要求只使用已锁定的本地依赖。npx 在缺少本地包时可能下载并执行注册表代码,因此存在供应链与 CI 凭据暴露风险;这证明的是可行风险,不代表恶意代码已经执行。
**Enforce in CI:**```bash# Bundle size checknpx bundlesize --config bundlesize.config.json# Lighthouse CInpx lhci autorun```