命令自动运行未固定版本的最新 npm 包
原文依据:3 处所有命令都使用 `npx -y firebase-tools@latest`。`latest` 会随发布者更新而变化,`-y` 会自动接受安装,因此实际执行的代码未被固定到已审核版本。
如果上游包、发布账户或新版本被破坏,运行命令可能在用户权限下执行恶意代码,读取本地文件或 Firebase 凭据,并影响已登录的云项目。
这些是可直接运行的命令;`npx -y` 会跳过安装确认,`@latest` 又不固定版本,因此用户每次可能下载并执行不同版本的 Firebase CLI。该做法符合临时使用官方 CLI 的常见方式,但会把本机及 Firebase 凭据暴露给当时由 npm 提供的最新包。用户可要求作者固定并审核具体版本,或限制自动安装和网络访问。
```bashnpx -y firebase-tools@latest emulators:start --only hosting```查看另外 2 个位置
```bashnpx -y firebase-tools@latest deploy --only hosting``````bashnpx -y firebase-tools@latest hosting:channel:deploy CHANNEL_ID```