前置步骤会在用户环境中全局安装并运行第三方 npm CLI
原文依据:2 处说明要求执行 `npm i -g @runcomfy/cli`,另有通过 `npx` 全局添加 Skill 的命令。npm 安装过程可能以当前用户权限执行包的安装脚本并持久修改全局工具环境;提供的来源不包含该包实现,无法在本次审计中核实其行为。
若软件包、依赖或发布账户被入侵,安装阶段可能读取当前用户可访问的文件、修改配置或执行其他命令。全局安装也会影响该账户之后使用的 CLI 版本。
前置步骤要求全局安装第三方 CLI,安装示例也以 `-g` 全局添加 Skill。npm 包安装可能以当前用户权限运行安装脚本并长期改变工具环境;但本材料不含这些包的实现,所以不能断言它们实际执行了恶意行为。用户可要求固定版本、安装脚本清单和独立审计,或在隔离环境中安装。
```bashnpx skills add agentspace-so/runcomfy-skills --skill seedance-v2 -g```查看另外 1 个位置
1. **RunComfy CLI** — `npm i -g @runcomfy/cli`2. **RunComfy account** — `runcomfy login` opens a browser device-code flow.3. **CI / containers** — set `RUNCOMFY_TOKEN=<token>` instead of `runcomfy login`.