运行未固定版本的远程 Clerk CLI
原文依据:1 处工作流指示运行 `npx clerk@latest init`。`npx` 可下载并立即执行当时发布为 latest 的包,而 Skill 没有固定或校验具体版本;实际执行代码会随注册表内容变化。
若上游包、发布账户或依赖链被破坏,任意代码可能以代理当前权限运行,并访问项目文件、环境变量或可用凭据。即使包正常,升级也可能引入未经审核的行为变化。
`npx clerk@latest init` 会在需要时取得并执行 latest 标签所指向的 CLI,而源码没有固定版本或说明校验方式。其用途是创建测试用开发实例,并非与 Skill 目的无关的执行,但用户运行到的代码会随软件包发布状态变化。可限制为经审查的固定版本。
3. Follow official setup instructions4. Use development-instance keys only (`pk_test_*` / `sk_test_*`). If the project has no keys yet, `npx clerk@latest init` (the Clerk CLI; see `clerk-setup`) creates a Clerk application and writes development-instance keys to the env file. No Clerk account or Dashboard visit is needed.