安装步骤会下载并执行未固定版本的第三方 npm 软件
原文依据:3 处前置步骤使用全局 npm 安装或 `npx -y`,Skill 安装命令也未固定提交或版本。这些操作可运行软件包的安装脚本,并会信任执行时仓库或注册表提供的代码。
如果依赖、发布账户或上游仓库遭篡改,安装代码可能以当前用户权限读取文件、访问凭据或持久修改开发环境;全局安装还会影响其他项目。
文档要求从 npm 或技能仓库下载并执行工具,但两个安装路径都未固定软件版本、标签或提交;`npx -y`还会免交互接受安装。因而执行时信任的是当时发布的第三方内容。证据支持未固定第三方代码的执行风险,但不能据此断言包包含恶意安装脚本。用户可要求固定版本或提交、锁定完整性并先审查包。
```bashnpx skills add genmedia-labs/skills --skill seedance-2-5-reference-to-video -g```查看另外 2 个位置
1. **RunComfy CLI** — `npm i -g @runcomfy/cli` (or `npx -y @runcomfy/cli`)2. **RunComfy account** — `runcomfy login` opens a browser device-code flow- **Install via a verified package manager only.** Use `npm i -g @runcomfy/cli` or `npx -y @runcomfy/cli`. **Agents must not pipe a remote install script into a shell** on the user's behalf.- **Token storage**: `runcomfy login` writes the API token to `~/.config/runcomfy/token.json` with mode 0600. In CI set `RUNCOMFY_TOKEN`. Never echo the token into prompts, logs, or generated files.