依赖安装使用未固定的 `latest` 版本
原文依据:1 处安装命令从 GitHub 获取并构建 golangci-lint 的当前最新版本,没有固定版本号或校验值。相同指令在不同时间可能下载不同代码及其依赖。
如果上游发布、依赖链或分发账户遭破坏,安装或之后运行该二进制文件可能在用户权限下执行非预期代码;即使没有攻击,版本漂移也会改变修复结果。
依赖说明给出了可执行的 `go install ...@latest`,会在安装时从 GitHub 模块生态获取当时的最新版本,没有版本固定或校验步骤。因此用户执行它时,得到的代码和传递依赖可能随时间变化,并以用户权限安装可执行文件。这不是恶意行为的证据,但会降低构建可复现性并增加上游供应链风险。用户可要求作者提供经过测试的固定版本和校验/发布验证信息。
**Dependencies:**- golangci-lint: `go install github.com/golangci/golangci-lint/cmd/golangci-lint@latest`