权限允许通过 npx 运行 CLI,而未要求固定已审核的版本
原文依据:2 处工具权限明确允许执行 `npx firecrawl-cli`。npx 在本地没有相应包时可以取得并运行软件,而这里没有固定包版本或校验来源;正文示例实际上只需要已安装的 `firecrawl` 命令。
若走 npx 路径,用户可能执行到后来变化、被替换或未经审核的包代码,其权限与当前终端进程相同。
权限清单确实允许匹配 `npx firecrawl-cli` 的命令且未固定版本,但这只是可用权限,不是执行指令。正文所有可见示例都调用 `firecrawl`,没有调用 npx,也没有安装步骤或来源校验说明。因此存在代理选择未固定 npx 包的可能性,但该 Skill 是否实际触发下载和执行无法从来源确认。
这项判断针对展示的代码和适用条件,不表示风险已经实际发生。 Bulk-extract many pages from one site or section. Use for "crawl", "everything under /docs", or content spanning linked pages.allowed-tools: - Bash(firecrawl *) - Bash(npx firecrawl-cli *)---查看另外 1 个位置
# Full crawl with depth limitfirecrawl crawl "<url>" --max-depth 3 --wait --progress -o .firecrawl/crawl.json