npx 会获取并执行未随审计材料提供的第三方程序
原文依据:2 处运行示例直接执行 `npx liarjs@0.3`。实际 npm 包源码不在所提供文件中,因此本次审计无法核实其执行行为是否仅限于文档所述扫描。即使其声称零运行时依赖,npx 仍需取得并运行该包。
如果取得的包、注册表响应或对应版本遭到篡改,代码将以运行该 Skill 的用户权限执行,能够触及该权限可访问的文件和进程。
该技能指示运行 `npx liarjs@0.3`;若本机没有该版本,npx 通常会获取并执行 npm 包。提供的材料只有说明文档和检查列表,没有包的实现,因此无法核实程序是否仅执行所述扫描。“零运行时依赖”不等于包本身可信。用户可要求作者提供可审计源码、锁定的完整版本与完整性校验,或只在隔离环境中运行。
```bashnpx liarjs@0.3 # launch a throwaway Chrome and scan itnpx liarjs@0.3 --all # also list the checks that passednpx liarjs@0.3 --offline # JS-layer checks only, no outbound requestnpx liarjs@0.3 --json scan.json # save the full result for later comparison```查看另外 1 个位置
Requires Node 22 or newer and a local Chrome, Chromium or Edge. No other install step: the packagehas zero runtime dependencies.