安装步骤会在本机执行第三方 npm 包并进行全局修改
原文依据:3 处文档要求通过 npm 全局安装 `@runcomfy/cli`,并建议通过 `npx skills add` 全局添加 Skill。npm/npx 安装可执行包安装脚本,而 `-g` 会在当前项目之外留下持久安装;提供的来源没有包含这些包的实现供审计。
如果包、其依赖或发布账户被入侵,安装过程可能以当前用户权限执行任意代码、读取可访问文件或凭据,并持久改变全局工具环境。
文档要求全局安装第三方 CLI,并展示用 `npx` 从仓库全局添加 Skill;两者都会在项目目录之外运行或安装第三方代码。所给来源没有 CLI 或安装器实现,无法核实安装脚本及其权限范围。用户可要求固定版本、审计包内容,并优先在隔离环境中安装。
```bashnpx skills add agentspace-so/runcomfy-skills --skill gpt-image-edit -g```查看另外 2 个位置
1. **RunComfy CLI** — `npm i -g @runcomfy/cli`2. **RunComfy account** — `runcomfy login` opens a browser device-code flow.```bashnpx skills add agentspace-so/runcomfy-skills --skill gpt-image-edit -g```