#243·skills

hf-cli 可将安装程序管道到 shell 中; 关于 9 月 8 日发布的审计的提醒

作者: tonyx1998创建于 2026年9月3日更新于 2026年9月3日

一个技能指示 Claude 通过将 curl 传入 shell 来安装 CLI:- `skills/hf-cli/SKILL.md:6` 运行 `curl -LsSf https://hf.co/cli/install.sh | bash -s` 当我在 7 月 31 日的 commit 87f9ee5 上阅读此包时,`skills/hf-cli/SKILL.md:227` 还从一个未锁定的 `main` 分支中获取了安装脚本(`raw.githubusercontent.com/huggingface/hf-mount/main/install.sh | sh`)。当前的 `main` 中没有这行;文本现在是 `brew install hf-mount`,这是我建议的更改,因此这里没有什么可要求的。写作中将记录此修复,并附上日期。我希望对剩下的一个技能直言不讳:将安装程序传入 shell 是发布 CLI 的一种常见方式,我不认为这是冒险行为。它被标记为因为指令文件中的 fetch-and-execute 是我的评分标准所衡量的内容。指令文件被加载到代理的上下文中,因此指示代理运行安装程序的行与 README 中告诉人类的行略有不同。上下文,因此此处并没有解释。我审核了十二个 Claude Code 插件,此包是其中之一。它表现不错:没有钩子,源码锁定到一个提交,没有隐藏内容,提示清晰。它被评为 B 等级,而这些行是唯一的原因。我知道此文件是从 `huggingface_hub` 同步的;我在这里提交,因为这是市场锁定的仓库,我愿意将其移动。写作将于 9 月 8 日在 plugrade.dev 上发布,评分标准以及它无法看到的内容在 plugrade.dev/methodology 中。如果您认为评分错误,我真的希望得到解释。回复将原样附在发现中,未经编辑,而“未评论”则是一个很好的答案。

内容来源: huggingface/skills