安装命令使用未锁定的 `@latest` 依赖版本
原文依据:1 处Skill 直接建议执行 `go get github.com/spf13/viper@latest`。这会访问网络、下载执行时所依赖的最新发布内容,并通常更新项目的 `go.mod`/`go.sum`;相同操作在不同时间可能取得不同代码。
未经审查的新版本或其传递依赖可能改变构建行为、引入兼容性问题或扩大供应链风险,并留下持久的依赖文件变更。
该命令是正文中的安装建议,明确使用浮动的 `@latest`,因此执行时间会影响取得的版本,并会让 Go 工具访问依赖源及更新项目依赖记录。这是采用 Viper 时的正常操作,但不具备可复现的版本锁定。用户可要求作者给出经验证的具体版本,并在执行前审查 `go.mod`/`go.sum` 变更。源码未显示该命令会自行运行。
```bashgo get github.com/spf13/viper@latest```