未固定版本的 npm 工具会被下载并执行,其中 axe 还会全局安装
原文依据:3 处回退流程直接使用 `npx lighthouse`,并执行 `npm install @axe-core/cli -g`,但没有固定版本、要求使用预装工具或在安装前取得用户确认。`npx` 可能在本机没有包时下载并运行代码;全局 npm 安装会持续改变用户的工具环境,并可能运行依赖包的安装脚本。现有证据不能证明这些包具有恶意行为,但这种方式把 npm 供应链代码执行权交给了当时解析到的包版本。
如果包、依赖或包分发账户在安装时被攻破,相关代码可在代理权限范围内读取或修改文件以及访问可用凭据。即使没有攻击,全局安装也可能覆盖或改变用户已有的 CLI 版本和后续项目行为。
候选描述与实际回退流程一致:它提供未固定版本的 `npx lighthouse` 执行命令和全局 axe CLI 安装命令。前者在缺包时可能下载后执行,后者会持续修改全局 npm 环境;两者都让执行内容取决于运行时解析到的供应链版本。证据不表明软件包本身恶意,但用户可限制网络安装、全局写入和安装脚本,并要求固定及审核版本。
# Lighthouse accessibility auditnpx lighthouse https://example.com --only-categories=accessibility查看另外 2 个位置
# axe-corenpm install @axe-core/cli -gaxe https://example.com```If the live tools are unavailable, use Lighthouse CLI or axe for automated coverage and complete the same manual checks. Automated tools detect only a subset of accessibility barriers: a score of 100 is not WCAG conformance, and a low score does not replace issue-level evidence.