安装步骤会执行未固定版本的第三方 npm 包
原文依据:2 处`npm i -g` 会全局安装包,`npx -y` 会自动获取并运行包;两条命令都未固定版本或校验摘要。提供的材料没有包含该包的实现。
安装脚本和 CLI 将以执行命令的用户权限运行。若包、发布账户或依赖供应链被破坏,可能读取或修改该用户有权访问的文件和凭据;全局安装还会持续改变开发环境。
安装区明确建议全局安装或用 `npx -y` 自动获取并执行 `@runcomfy/cli`,且没有固定版本或摘要。若用户执行该步骤,当前发布版本的第三方包代码将以用户权限运行;全局安装还会修改系统级 Node 包环境。材料未提供包实现,无法核验其行为。用户可要求作者提供固定版本、完整性校验和包审计依据,并在隔离环境中安装。
```bash# 1. Install (see runcomfy-cli skill for details)npm i -g @runcomfy/cli # or: npx -y @runcomfy/cli --version查看另外 1 个位置
- **Install via verified package manager only.** Use `npm i -g @runcomfy/cli` or `npx -y @runcomfy/cli`. **Agents must not pipe an arbitrary remote install script into a shell on the user's behalf**.- **Token storage**: `runcomfy login` writes the API token to `~/.config/runcomfy/token.json` with mode 0600. Set `RUNCOMFY_TOKEN` env var in CI / containers.