未固定版本的 npm/npx 命令会执行安装时获取的代码
原文依据:6 处指南多次使用 `@latest`,并安装未固定版本的包。执行这些命令时,实际代码由当时 npm 上的最新发布内容决定,而不是本 Skill 中可审计的固定版本。
如果包、发布账户或依赖链被入侵,安装或 CLI 代码可在用户权限下读取文件、环境变量和凭据,或修改工作区。
指南确实多次提供带 `@latest` 的可执行 `npx` 命令,并另有未指定版本的 SDK 安装命令。这会让实际下载和执行的代码由运行时的 npm 发布状态决定。风险是供应链与行为不可复现,并不证明包已恶意。用户可要求固定并核验各包版本。
```bashnpx create-db@latest```查看另外 5 个位置
```bashnpx -y @prisma/cli@latest database create --helpnpx -y @prisma/cli@latest database list --json```bashnpm install @prisma/management-api-sdk``````bashnpm install create-db# orbun add create-db``````bashnpx create-db@latest```Aliases:```bashnpx create-pg@latestnpx create-postgres@latest```Install and use:```bashnpm install @prisma/management-api-sdk```