安装步骤会在全局范围运行并安装第三方 npm 软件
原文依据:4 处文档要求通过 `npm i -g` 安装 RunComfy CLI,并展示通过 `npx` 从 GitHub 仓库全局添加技能。npm 安装过程可能执行包提供的安装脚本,而全局安装会在当前用户环境中留下可执行文件和持久改动。提供的材料没有包含这些依赖的实现,因此无法从本次审计核实它们实际执行什么。
如果下载的软件包、其依赖或发布账户被入侵,安装时运行的代码可读取当前用户有权访问的文件和凭据,并修改该用户的开发环境。
文档给出两个全局安装操作:通过 `npx` 从第三方 GitHub 仓库添加技能,以及用 `npm -g` 安装 RunComfy CLI。用户执行后会在其环境中安装并运行未包含于本次材料的第三方软件;材料无法证明这些包是否含安装脚本或具体会做什么。用户可要求提供固定版本、完整依赖源码和发布校验信息,并优先在隔离的低权限环境中检验。
```bashnpx skills add agentspace-so/runcomfy-skills --skill image-edit -g```查看另外 3 个位置
## Prerequisites1. **RunComfy CLI** — `npm i -g @runcomfy/cli`2. **RunComfy account** — `runcomfy login`.3. **CI / containers** — set `RUNCOMFY_TOKEN=<token>`.```bashnpx skills add agentspace-so/runcomfy-skills --skill image-edit -g```1. **RunComfy CLI** — `npm i -g @runcomfy/cli`2. **RunComfy account** — `runcomfy login`.3. **CI / containers** — set `RUNCOMFY_TOKEN=<token>`.