前置步骤要求全局安装未固定版本的 npm 包
原文依据:1 处指南直接运行 `npm install -g mmx-cli`,没有固定版本、校验哈希或提供包来源验证步骤。全局 npm 安装会信任当时注册表解析到的包,并可能执行其安装阶段代码。所提供材料不包含该包的实现,因此无法从这些文件核实实际行为。
如果包名被劫持、发布账户被入侵或未来版本加入恶意代码,安装过程可能以当前用户权限执行代码,并使 `mmx` 可执行文件长期出现在全局环境中。
这是有效的全局安装指令,不是警告或测试。它没有固定版本或校验包内容,因此执行时会信任 npm 注册表当时提供的 `mmx-cli`,并可能运行该包的安装脚本;材料未提供包实现,无法进一步核实。用户可要求作者固定版本和完整性校验,或先在隔离环境审查包。
```bash# Installnpm install -g mmx-cli# Auth (OAuth persists to ~/.mmx/credentials.json, API key persists to ~/.mmx/config.json)mmx auth login --api-key sk-xxxxx