建议的依赖安装命令会更改项目并可能运行包生命周期脚本
原文依据:1 处Skill 要求在依赖缺失时输出 npm install 命令。用户执行后,npm 通常会更改依赖清单和锁文件,并可能运行所安装包及其传递依赖的生命周期脚本。材料没有要求锁定版本、审查包来源或使用忽略脚本模式。
执行建议命令会持久改变项目依赖;若解析到错误、被劫持或不受信任的包版本,其安装代码可在用户权限范围内运行。材料本身并未执行命令,也没有证据表明列出的包恶意。
Skill 只要求输出安装命令,并不会自行执行;风险以用户随后执行为条件。执行示例 `npm install package-name` 通常会修改项目依赖记录和锁文件,并可能运行 npm 包的安装生命周期脚本。材料未限定精确版本或脚本策略。用户可先审查包名、来源、版本和传递依赖,并要求提供不会自动运行脚本的审查流程。
* **DEPENDENCY VERIFICATION [MANDATORY]:** Before importing ANY 3rd party library (e.g. `framer-motion`, `lucide-react`, `zustand`), you MUST check `package.json`. If the package is missing, you MUST output the installation command (e.g. `npm install package-name`) before providing the code. **Never** assume a library exists.* **Framework & Interactivity:** React or Next.js. Default to Server Components (`RSC`).