迁移命令执行未固定版本的远程 npm 包
原文依据:1 处快速开始要求运行 `npx auth@latest migrate`。`@latest` 会选择执行时发布的版本,而不是用户已审查或锁定的版本;npx 还可能下载并执行该包。
如果上游版本被入侵、名称解析到意外包或新版本行为发生变化,它可在开发者权限下执行代码。迁移还可能修改认证数据库结构,造成兼容性或可用性问题。
该命令不仅引用未固定的 `@latest`,还要求执行 `migrate`。在 npx 需要获取包时,远程发布的新版本会在用户环境中执行,并可能修改认证数据库结构。源码没有提供版本校验、迁移预览或回滚说明。用户可要求固定包版本、发布校验信息,以及先备份并审查迁移计划。
3. Add `sendResetPassword` for password reset flows4. Run `npx auth@latest migrate`5. Verify: attempt sign-up and confirm verification email triggers