安装说明会获取并安装未固定版本的可执行工具
原文依据:1 处两个 Go 代码生成器均通过 `@latest` 安装。执行该步骤时,实际下载和随后运行的代码取决于当时上游发布的最新版本,而不是本次审计可确认的固定版本。
上游账户、发布流程或依赖若被入侵,或者最新版本出现不兼容变更,用户可能安装并运行未经审查的代码,生成结果也可能发生不可预期变化。
依赖安装说明确实要求用 `@latest` 获取并安装两个可执行代码生成器。用户执行时会下载当时的上游最新版,版本不可复现,且其供应链内容不在所提供源码的审计范围内。这里没有证据表明上游恶意,但存在版本漂移及被破坏版本影响本机或生成代码的风险。用户可要求作者给出经过验证的固定版本,并在隔离环境中安装。
**Dependencies:**- protoc: `brew install protobuf`- protoc-gen-go: `go install google.golang.org/protobuf/cmd/protoc-gen-go@latest`- protoc-gen-go-grpc: `go install google.golang.org/grpc/cmd/protoc-gen-go-grpc@latest`