强制运行仓库控制的 npm 测试脚本,未要求先检查其实际命令
原文依据:2 处该 Skill 两次把 `npm test` 标为必须执行。`npm test` 会运行项目清单中定义的脚本;示例中的测试文件参数并不能限制该脚本本身做什么。提供的材料没有要求执行前检查脚本或隔离权限。
若打开的仓库不受信任或测试脚本被篡改,该命令可在代理权限范围内执行任意本地操作,包括读取凭据、联网或更改文件。材料本身不能证明这些行为会发生。
这些是标为强制的实际 shell 执行指令。`npm test` 会启动仓库在包清单中配置的测试脚本;路径参数通常只传给该脚本,并不限制脚本自身的文件、凭据或网络访问。因此,在不受信任或被篡改的仓库中,脚本可在代理权限范围内造成影响。运行测试对 TDD 属正常用途,材料也没有证明脚本恶意,但没有要求执行前审查命令。用户可限制权限,并要求先展示实际 npm 脚本及其生命周期钩子。
### Verify RED - Watch It Fail**MANDATORY. Never skip.**```bashnpm test path/to/test.test.ts```查看另外 1 个位置
### Verify GREEN - Watch It Pass**MANDATORY.**```bashnpm test path/to/test.test.ts```