安装步骤会获取并执行未固定版本的第三方 npm 软件
原文依据:3 处文档要求通过 npm 全局安装 CLI,并提供通过 npx 安装 Skill 的命令;两条命令都没有固定具体版本或校验内容。运行时获得的代码取决于当时软件包或仓库发布状态。
如果软件包、发布账户、依赖链或仓库被入侵,安装过程可能以当前用户权限执行恶意代码;全局安装还会在用户环境中留下持久的 CLI。
文档给出未固定版本或提交的 `npx` Skill 安装命令,并要求用 npm 全局安装未指定版本的 RunComfy CLI。执行这些命令会下载并运行当时发布的第三方内容,且全局安装会修改用户的软件环境。用户可要求固定包版本、仓库提交和完整性校验,并先在隔离环境中检查依赖。
```bashnpx skills add agentspace-so/runcomfy-skills --skill flux-kontext -g```查看另外 2 个位置
1. **RunComfy CLI** — `npm i -g @runcomfy/cli`2. **RunComfy account** — `runcomfy login` opens a browser device-code flow.## Prerequisites1. **RunComfy CLI** — `npm i -g @runcomfy/cli`2. **RunComfy account** — `runcomfy login` opens a browser device-code flow.3. **CI / containers** — set `RUNCOMFY_TOKEN=<token>` instead of `runcomfy login`.