推荐的安装命令执行未固定版本的 npx 工具并拉取可变远程仓库
原文依据:2 处推荐命令调用本地未提供、也未锁定版本的 `skills` npm 工具,同时从 GitHub URL 安装仓库。未来该 npm 包、仓库默认分支或其依赖发生变化时,实际安装内容可能不同于本次审计材料。
运行命令可能执行未经本次审计的安装逻辑,并把变化后的文件放入代理技能目录;恶意或受损的上游版本可能取得该安装进程可访问的文件和权限。
README 将 `npx skills add` 标为推荐安装方式,并让它直接从未固定提交或版本的 GitHub URL 安装。该命令同时依赖运行时解析的 npm CLI 和仓库当前内容,因此用户以后执行时获得的代码可能不同于本次审计的文件;若任一上游被更改或接管,安装过程可能影响技能目录及其后续权限范围。用户可要求作者提供已固定的 CLI 版本、提交哈希和校验值,或限制安装过程的文件与网络权限。
### 方法一:通过 npx 一键安装(推荐)```bashnpx skills add https://github.com/op7418/Humanizer-zh.git```这是最简单的安装方式,会自动将技能安装到正确的目录。查看另外 1 个位置
### 验证安装重启 Claude Code 或重新加载 skills 后,在对话中输入:```/humanizer-zh```如果安装成功,该技能将被激活。