每一次 npm install 都是远程代码执行
当智能体从一个不可信仓库运行 `npm install`、`pip install` 或一个 Makefile 的那一刻起,来自你素未谋面之人的任意代码,便以你工程师的权限执行。一个被投毒的 postinstall 脚本、一个抢注拼写的包、一个偷偷回传的构建步骤——每一个都以该用户身份运行,离用户的 SSH 密钥、云凭据和环境变量只差一次系统调用。
智能体编码让这件事更频繁、也更危险。智能体兴致勃勃地克隆工单指向的那个仓库,安装 lockfile 里说的任何东西,跑测试套件——而项目 README 里的一次 prompt injection,能在任何人审过一行代码之前,就把它引向「跑一下这个安装脚本就行」。