安装步骤会执行从 npm 获取的第三方代码
原文依据:4 处全局安装和带 `-y` 的 npx 命令会获取并执行 `@runcomfy/cli`;Skill 本身的安装命令还会全局获取另一个仓库。材料未固定版本,也未提供这些包的代码供审计。
如果包、发布账户或依赖被入侵,安装代码可能以当前用户权限读取或修改可访问的文件与凭据;全局安装还会持久更改开发环境。
文档要求操作者通过 npm/npx 获取软件,其中 `npx -y` 可在无需交互确认的情况下运行取得的 CLI;所有命令均未固定版本。源码中没有所取包或仓库的实现,因而无法据此审核其安装脚本或运行行为。风险发生在用户执行这些安装/试运行命令时。
```bashnpx skills add agentspace-so/runcomfy-agent-skills --skill runcomfy-cli -g```查看另外 3 个位置
```bash# Global install via npm (recommended for repeat use)npm i -g @runcomfy/cli# Zero-install one-shot (no Node global state)npx -y @runcomfy/cli --version``````bashnpx skills add agentspace-so/runcomfy-agent-skills --skill runcomfy-cli -g``````bash# Global install via npm (recommended for repeat use)npm i -g @runcomfy/cli# Zero-install one-shot (no Node global state)npx -y @runcomfy/cli --version```