latest 함정
PSA: The recommended Claude Code status line command silently auto-executes new npm code every session. Here's the safer setup
·2026.04.10 05:13
핵심 내용
`npx -y ...@latest`가 세션마다 새 npm 코드를 자동 실행하는 보안 위험을 짚고, 고정 버전 로컬 실행으로 바꾸는 방법을 제시한다.
자세히 보기
ccstatusline README대로 npx -y ccstatusline@latest를 쓰면, Claude Code가 매 세션마다 npm의 latest 태그에 걸린 새 코드를 자동으로 내려받아 실행한다.
문제는 이 명령이 status line처럼 자동 실행되는 경로에 들어가 있어, 다음 위험이 생긴다는 점이다.
- diff 확인 불가: 실행 전 변경 내용을 검토할 수 없음
- 승인 프롬프트 없음:
-y가 확인 과정을 숨김 - 조용한 변경: 패키지가 바뀌어도 사용자에게 표시되지 않음
즉, 패키지 계정 탈취나 CI 토큰 유출 같은 공급망 사고가 나면, Claude Code를 여는 순간 악성 페이로드가 실행될 수 있다.
대안으로는 한 번만 설치하고 버전을 고정한 뒤, 로컬 바이너리를 직접 가리키는 방식이 제안된다.
npm install --prefix ~/.claude/statusline-packages --save-exact [email protected]~/.claude/settings.json에서command를~/.claude/statusline-packages/node_modules/.bin/ccstatusline로 설정
이렇게 하면 업데이트는 명시적으로 선택할 때만 일어나며, 릴리스 노트와 버전을 검토한 뒤 적용할 수 있다. 핵심 메시지는 설정 파일에서 자동으로 실행되는 npx ...@latest 패턴은 모두 같은 방식으로 점검하라는 것이다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.