画板流程会用 npx 自动下载并执行浮动版本的软件包
原文依据:5 处Skill 要求无需询问用户就运行 `npx -y @larksuite/whiteboard-cli@^0.2.13`,并在渲染和转换时反复使用。`-y` 自动接受安装,`^0.2.13` 允许获取后续兼容版本,而提供的证据没有锁文件或完整性校验。
被解析到的包版本及其安装脚本会以代理进程权限运行,能够接触当前工作区文件和环境;供应链被入侵或后续版本行为变化时可能导致代码执行、数据读取或文件改动。
这是活跃的启动前指令:无需询问便运行 `npx -y`。`-y` 自动接受安装,而 `^0.2.13` 不是精确版本;之后渲染和转换也会执行该包。若注册表账户或兼容版本被攻陷,包代码会以代理权限运行,可能访问工作目录和进程可见凭据。用户可限制网络安装,并要求精确版本、锁定来源和完整性验证。
> - 运行 `lark-cli --version`,确认可用,无需询问用户。> - 运行 `npx -y @larksuite/whiteboard-cli@^0.2.13 -v`,确认可用,无需询问用户。查看另外 4 个位置
- 渲染前自查(见下方检查清单) - 渲染 PNG(仅用于预览验证,不是最终产物):npx -y @larksuite/whiteboard-cli@^0.2.13 -i diagram.json -o diagram.png - 检查:信息完整?布局合理?配色协调?文字无截断?连线无交叉?# 使用 whiteboard-cli 生成 OpenAPI 格式并通过管道传递npx -y @larksuite/whiteboard-cli@^0.2.13 -i <产物文件> --to openapi --format json \ | lark-cli whiteboard +update \ --whiteboard-token <画板Token> \ --source - --input_format raw \ --idempotent-token <10+字符唯一串> \ --as user```> [!IMPORTANT]> - 运行 `lark-cli --version`,确认可用,无需询问用户。> - 运行 `npx -y @larksuite/whiteboard-cli@^0.2.13 -v`,确认可用,无需询问用户。Step 3: 渲染 & 审查 → 交付 - 渲染前自查(见下方检查清单) - 渲染 PNG(仅用于预览验证,不是最终产物):npx -y @larksuite/whiteboard-cli@^0.2.13 -i diagram.json -o diagram.png - 检查:信息完整?布局合理?配色协调?文字无截断?连线无交叉? - 有问题 → 按症状表修复 → 重新渲染(最多 2 轮) - 2 轮后仍有严重问题 → 考虑走 Mermaid 路径兜底 - 写入画板:用 whiteboard-cli 将 diagram.json 转换为 OpenAPI 格式并 pipe 给 +update: npx -y @larksuite/whiteboard-cli@^0.2.13 -i diagram.json --to openapi --format json \ | lark-cli whiteboard +update --whiteboard-token <board_token> \ --source - --input_format raw --idempotent-token <时间戳+标识> --as user → 完整 dry-run / 确认流程见 [§ 写入画板](../references/lark-whiteboard-workflow.md#写入画板)