安装指令使用可变的 `@latest`,脚手架随后会执行下载的工具并写入项目
原文依据:3 处Skill 建议获取 Cobra 和 cobra-cli 的最新版本,并展示立即通过 `go tool` 运行脚手架。`latest` 不固定到已审核版本,其解析结果会随时间变化。
执行时会访问依赖源并改变 Go 模块或工具配置;运行脚手架还会创建或修改项目文件。如果上游最新版本存在恶意发布、供应链入侵或不兼容变更,用户会直接承受其影响。
这些是文档示例而非自动安装逻辑,但它们确实建议用 `@latest` 获取未固定版本,并随后用 `go tool cobra-cli` 生成或修改项目文件。若代理或用户照做,实际下载和执行的版本会随时间变化,且脚手架会写入当前项目。用户可要求固定经审核的版本,并在隔离目录中预览生成结果后再合并。普通 Cobra 依赖的 `go get` 同样未固定版本,但所示立即执行脚手架的跨文件风险主要来自 cobra-cli。
```bashgo get github.com/spf13/cobra@latest```查看另外 2 个位置
```bashgo get -tool github.com/spf13/cobra-cli@latest# Initialize a new cobra projectgo tool cobra-cli init myapp# Add a subcommandgo tool cobra-cli add servego tool cobra-cli add migrate`cobra-cli` generates command files and wires them into your project:```bashgo get -tool github.com/spf13/cobra-cli@latest# Initialize a new cobra projectgo tool cobra-cli init myapp# Add a subcommandgo tool cobra-cli add servego tool cobra-cli add migrate