安装步骤会执行远程 npm 包,并可对全局环境作持久修改
原文依据:2 处说明提供 `npm i -g` 全局安装和 `npx -y` 自动下载执行两种方式。这些是一次性的操作员安装步骤,不在技能声明的 `runcomfy` 命令权限内,但照做仍会运行发布者提供的安装及包代码。
如果 npm 包、发布账户或依赖链被攻破,安装代码会以当前用户权限执行;全局安装还会持续改变系统的 Node 工具环境。
文档提供全局 npm 安装和 `npx -y` 即时下载执行;两者都会运行未固定版本的第三方包,其中全局安装还会持久修改用户的 Node.js 环境。不过这些命令被明确标为一次性操作员设置,技能声明的 Bash 权限仅涵盖 `runcomfy`,所以证据不支持技能可自行执行 npm 安装。用户可选择隔离环境并要求固定版本及发布者校验信息。
**Step 1 — install** (one of, see the `runcomfy-cli` skill for details):```bashnpm i -g @runcomfy/cli # global installnpx -y @runcomfy/cli --version # zero-install```查看另外 1 个位置
- **Generated-file size cap**: the CLI aborts any single download > 2 GiB.- **Scope of bash usage**: declared `allowed-tools: Bash(runcomfy *)`. The skill only invokes `runcomfy <subcommand>`; install lines are one-time operator setup.