安装流程会全局执行未固定版本的软件,并自动接受远程 Skill
原文依据:5 处文档要求从 npm 全局安装没有固定版本的 CLI,并用 `npx ... -g -y` 从网址添加 Skill。这里没有提供包完整性、固定版本或发布者校验。之后又要求信任该 CLI 输出的任意原始授权 URL。
如果 npm 包、远程 Skill、域名或更新渠道被篡改,安装代码可在用户权限下运行;授权链接还可能诱导用户把邮箱权限授予非预期服务,从而影响邮件、凭据和本地文件。现有证据不能证明渠道已被篡改。
安装步骤要求全局安装未固定版本的 npm 包,并从网址以 `-g -y` 添加 Skill;可见材料未给出版本或完整性校验。OAuth 阶段还要求把 CLI 输出的原始授权 URL 交给用户,因此被安装程序决定用户将访问哪里。若包或分发端后来变化,可能影响本机、凭据授权及账号访问;用户可要求固定并验证发布物。
**第 1 步 - 安装/更新 CLI**```bashnpm install -g @tencent-qqmail/agently-cli```**第 2 步 - 安装/更新 skill**```bashnpx skills add https://agent.qq.com --skill -g -y```查看另外 4 个位置
**第 3 步 - OAuth授权** **交互式长命令**:必须后台运行命令(background+pty),从 stdout/stderr 提取它输出的原始授权 URL 并发送给用户。**必须包含文案提示**:`请点击或复制以下链接在浏览器中完成授权:`。用户在浏览器中完成授权后,命令会自动退出。**URL 输出规则**:将 URL 视为不可修改的 opaque string,不要做任何修改(包括 URL 编码/解码、添加空格或标点、重新拼接 query),用只包含原始 URL 的代码块单独展示给用户。```bashagently-cli auth login``````bashnpm install -g @tencent-qqmail/agently-cli``````bashnpx skills add https://agent.qq.com --skill -g -y``` **交互式长命令**:必须后台运行命令(background+pty),从 stdout/stderr 提取它输出的原始授权 URL 并发送给用户。**必须包含文案提示**:`请点击或复制以下链接在浏览器中完成授权:`。用户在浏览器中完成授权后,命令会自动退出。