依赖检查步骤要求安装未固定版本的第三方 Python 包
原文依据:1 处引用文件明确让用户运行 pip install pydeps,但没有固定版本、哈希或隔离环境。安装会从所配置的软件源取得并执行包的安装过程。
若软件源、包版本或其依赖发生问题,可能改变当前 Python 环境,或执行并非用户预期的第三方安装代码。
该内容位于参考文档的 fenced bash 示例中,是供用户手动执行的检查步骤,不会由 Skill 自动运行。它明确建议执行未固定版本和哈希的 `pip install pydeps`;若用户照做,pip 会从其配置的软件源获取并安装包,风险取决于软件源、环境隔离和当时解析出的版本。用户可要求作者固定并校验版本,或将安装限制在一次性虚拟环境/容器中,并先核验软件源与包来源。
Visual dependency check — run this and look for any arrow pointing outward:```bash# Install: pip install pydepspydeps app --max-bacon=4 --cluster --rankdir=BT# Expected: domain has no outgoing edges to adapters or infrastructure```