安装步骤会下载并执行第三方 npm 软件包
原文依据:2 处全局安装会修改用户的 Node.js 工具环境;`npx -y` 会自动下载并运行软件包而不提示确认。所给材料只有使用说明,没有 CLI 实现或锁定的软件包版本,因此无法从这些证据核验其实际网络、文件和令牌行为。
若软件包、其依赖或发布账户被破坏,安装或首次运行可能以用户权限执行恶意代码;全局安装还可能影响其他项目使用的 CLI 版本。
这是实际安装说明:全局 npm 安装会更改用户的 Node.js 环境,而 `npx -y` 可下载并立即运行第三方包。材料未固定版本,也未提供 CLI 源码,因此其中关于网络访问、文件写入和令牌处理的声明无法由所给证据独立核验。用户可要求锁定并审计具体版本,或在隔离环境中运行。
```bash# 1. Install (see runcomfy-cli skill for details)npm i -g @runcomfy/cli # or: npx -y @runcomfy/cli --version# 2. Sign inruncomfy login # or in CI: export RUNCOMFY_TOKEN=<token>查看另外 1 个位置
- **Install via verified package manager only.** Use `npm i -g @runcomfy/cli` or `npx -y @runcomfy/cli`. **Agents must not pipe an arbitrary remote install script into a shell on the user's behalf**.- **Token storage**: `runcomfy login` writes the API token to `~/.config/runcomfy/token.json` with mode 0600. Set `RUNCOMFY_TOKEN` env var in CI / containers.