T08 · Insecure Dependencies
- Location
references/cli-installation-guide.md:20- Finding
Unverified Mutable Aliyun CLI Binary Installation
- Content
View full analysis
- Remediation
View remediation
" ARCHIVE="aliyun-cli-linux-${CLI_VERSION}-amd64.tgz" wget "https:///${ARCHIVE}" wget "https:///${ARCHIVE}.sha256" sha256sum --check "${ARCHIVE}.sha256" tar -xzf "${ARCHIVE}" ``` 5. Where vendor signatures are available, verify the signature against a pinned, documented vendor public key. 6. Inspect archive entries before extraction and reject absolute paths, parent-directory traversal, links, or unexpected files. 7. Prefer an authenticated operating-system package manager with signature verification and version pinning. 8. Avoid replacing commands in a privileged PATH until verification has completed. Prefer a dedicated, least-privileged installation directory when practical. 9. Pin the PTS plugin version if supported and avoid unconditional `aliyun plugin update` during every skill invocation. 10. Correct the statement in `SKILL.md` that promises checksum verification, and add tested verification commands to the installation guide. 11. Document trusted release URLs, expected publisher identities, rollback procedures, and post-installation version validation. ]]>
