安装步骤会执行未锁定版本的第三方 npm 软件并进行全局安装
原文依据:2 处Skill 提供的命令通过 npx 获取并执行技能安装器,还建议用 npm 全局安装 RunComfy CLI;命令没有固定包版本。执行 npm 包会运行其发布者提供的代码,全局安装还会在用户环境中留下持久文件和命令。
如果当前发布版本或其依赖被篡改,安装过程可能以用户权限读取或修改文件、访问可用凭据,或改变开发环境。
这里有两个未锁定的第三方 npm 执行/安装步骤:`npx` 运行技能安装器,`npm -g` 全局安装 CLI。其实际代码取决于执行时的软件包版本;全局安装还会持久修改用户环境。用户可要求固定并验证版本,且先在隔离环境中检查包及安装脚本。
```bashnpx skills add genmedia-labs/skills --skill wan-3-0-prime-reference-to-video -g```查看另外 1 个位置
1. **RunComfy CLI** — `npm i -g @runcomfy/cli` (or `npx -y @runcomfy/cli --version`)2. **RunComfy account** — `runcomfy login` opens a browser device-code flow.