安装步骤会执行并全局安装第三方软件和 Skill
原文依据:3 处说明要求通过 npm 全局安装 RunComfy CLI,并提供通过 npx 从 GitHub 仓库全局添加 Skill 的命令。这会在用户机器上执行和持久安装当前解析到的第三方包或仓库内容;命令没有固定版本或提交哈希。
如果上游包、依赖项或仓库内容后来被替换或被入侵,安装时可能执行非预期代码,并持续改变全局 CLI 或 Skill 配置。现有证据不能证明这种入侵已经发生。
文档给出两个持久安装步骤:通过 npx 从第三方 GitHub 仓库全局添加 Skill,以及通过 npm 全局安装 RunComfy CLI。两者均未固定版本或提交,执行时取得的代码可能随上游更新而变化。证据只说明这些是安装说明,不能证明安装已经发生。用户可要求固定版本/提交并限制全局安装。
```bashnpx skills add agentspace-so/runcomfy-skills --skill nano-banana-2 -g```查看另外 2 个位置
1. **RunComfy CLI** — `npm i -g @runcomfy/cli`2. **RunComfy account** — `runcomfy login` opens a browser device-code flow.## Prerequisites1. **RunComfy CLI** — `npm i -g @runcomfy/cli`2. **RunComfy account** — `runcomfy login` opens a browser device-code flow.3. **CI / containers** — set `RUNCOMFY_TOKEN=<token>` instead of `runcomfy login`.