安装步骤会下载并执行未固定版本的第三方 npm 软件包
原文依据:3 处`npm i -g` 会持续修改用户的 Node.js 环境;`npx -y` 会在不询问的情况下获取并运行当时解析到的包版本。提供的技能内容没有固定具体版本。
如果包、发布账户或新版本遭到入侵,安装代码可按当前用户权限读取或修改可访问的文件和凭据。全局安装还可能影响其他 Node.js 工具。
该技能明确建议安装未固定版本的 `@runcomfy/cli`。全局安装会修改用户的 Node.js 环境;`npx -y` 会跳过确认并下载、执行当前解析到的版本,因此包仓库、发布者账户或未来版本若出问题,代码会以用户权限运行。文中的“verified package manager”提示降低了任意脚本风险,但不解决版本未锁定和安装时执行第三方代码的风险。用户可要求作者固定并校验版本,或限制为隔离环境中的一次性执行。
```bash# 1. Install (see runcomfy-cli skill for details)npm i -g @runcomfy/cli # or: npx -y @runcomfy/cli --version# 2. Sign inruncomfy login # or in CI: export RUNCOMFY_TOKEN=<token>查看另外 2 个位置
```bash# 1. Install (see runcomfy-cli skill for details)npm i -g @runcomfy/cli # or: npx -y @runcomfy/cli --version# 2. Sign inruncomfy login # or in CI: export RUNCOMFY_TOKEN=<token>- **Install via verified package manager only.** Use `npm i -g @runcomfy/cli` or `npx -y @runcomfy/cli`. **Agents must not pipe an arbitrary remote install script into a shell on the user's behalf**.- **Token storage**: `runcomfy login` writes the API token to `~/.config/runcomfy/token.json` with mode 0600. Set `RUNCOMFY_TOKEN` env var in CI / containers.