最新版 npm 脚手架可在本机执行未经固定版本的第三方代码
原文依据:2 处`npx create-video@latest` 会下载并执行当时发布的最新版包,而不是经过审查并固定的版本;`npm install hyperframes` 也可能运行依赖安装脚本。
若包、依赖或发布账户遭入侵,安装过程可能读取项目文件或凭据、修改工作区,或执行其他本机命令。证据只表明 Skill 建议执行这些命令,并不证明已经发生攻击。
两条命令都未锁定可复现版本,其中 `npx ...@latest` 还明确要求运行最新版脚手架。源码没有证明这些包含恶意代码,也没有展示具体安装脚本;风险是执行时信任届时从 npm 解析到的第三方代码。可限制自动执行并要求固定、审查过的版本。
```bashnpm install hyperframes```查看另外 1 个位置
```bashnpx create-video@latest```