agent-skills :当 AI 编码智能体开始「装插件」,谁能管住 13.4% 的漏洞市集
AI智库导航-aiguide.cc为您提供最新的AI新闻资讯和最新的AI工具推荐,在这里你可以获得用于营销的AI聊天机器人、AI在商业管理中的应用、用于数据分析的AI工具、机器学习模型、面向企业的AI解决方案、AI在商业客户服务中的应用、AI和自动化工具等。
主要介绍
2026 年是「Agent Skills」品类全面爆发的一年。从 7 月 superpowers、mattpocock/skills、addyosmani/agent-skills 同日霸榜 GitHub Trending 前三开始,「把工程师经验封装成 SKILL.md 文件、再装进 AI 编码智能体」就迅速成为业界标配。但与此同时,Snyk 的 Agent Scan 报告给所有乐观情绪泼了一盆冷水:市集上 13.4% 的 Skill 含有严重级别的安全漏洞,其中相当一部分会以「Indirect Prompt Injection」「供应链投毒」「@latest 标签漂移」的形式直接进入开发者的本地环境。换句话说,「装插件」这件事,本身就成了新的攻击面。
本期推送的 agent-skills(tech-leads-club/agent-skills)正面回答了这个问题。它不与任何一个 Agent 厂商绑定,也不试图成为另一个 Agent Harness,而是把自己定位成「vendor-neutral + safe-by-default 的 Skill 注册中心」——把 92 个 Skill × 14 个类别的能力封装成 SKILL.md 包,每条都过 Snyk Agent Scan、加内容哈希、配 lockfile,再用一套防御纵深的 CLI 把它装进 Claude Code、Cursor、Copilot、Antigravity、Codex、Windsurf 等 19 个 Agent 中。从用户的角度看,它补齐了当下 Agent Skills 生态里最稀缺的一环:信任。

tech-leads-club/agent-skills 仓库预览图:vendor-neutral · safe-by-default · 19 Agent 兼容矩阵
功能特点
-
vendor-neutral 跨 Agent 兼容矩阵:覆盖 19 个主流 AI 编码智能体,分三档:Tier 1 主流(Claude Code / Cline / Cursor / GitHub Copilot / Windsurf)、Tier 2 新兴(Aider / Antigravity / Gemini CLI / Kilo Code / Kiro / OpenAI Codex / Roo Code / TRAE)、Tier 3 企业级(Amazon Q / Augment / Droid / OpenCode / Sourcegraph Cody / Tabnine)。
-
14 个 Skill 类别共 92 条 Skill:architecture / cloud / creation / decision-making / design / development / gtm / learning / monitoring / performance / quality / security / tooling / web-automation,覆盖软件研发全生命周期,每个 Skill 都遵循统一的 SKILL.md + templates/ + references/ 目录结构。
-
Snyk Agent Scan 流水线:CI/CD 阶段对每条 Skill 执行静态分析与 Snyk Agent Scan(前身 mcp-scan),任意一条不通过则不予发布,从供应链源头把住质量关。
-
lockfile + 内容哈希 + 原子写入:每条 Skill 在安装时都会生成 Zod validated 的 lockfile,记录内容哈希、安装版本、Agent 目标;写入路径采用「写临时文件 + rename 原子替换」模式,确保任何中断都不会留下无效状态。
-
三道闸防御纵深:CLI 在解析用户输入路径时同时执行 sanitize + isPathSafe + lstat 校验,防御 symlink 攻击、TOCTOU 时间差漏洞、相对路径遍历、Windows junction 循环链接等典型路径攻击。
-
三条入口共享同一业务核心:CLI(交互式 + 脚本式)、MCP Server(read-only stdio,可被任何 Agent 调用以搜索/列出/读取 Skill)、Marketplace Web(浏览与安装),背后是同一套 ports & adapters 六边形架构,单测无需触碰真实文件系统。
-
tlc-spec-driven 五段式规划:旗舰 Skill tlc-spec-driven 把 Specify → Design → Tasks → Implement 四阶段流程封装成可执行 Skill,并在每个阶段注入 Python closure-gate 校验脚本(validate_spec.py / validate_tasks.py / check_commit.py / validate_state.py / lessons.py),把「写代码前要先有 Spec」这件事从「LLM 记得跑」升级为「OS exit code 强制」。
-
RFC #150「Author ≠ Verifier」:Execute 阶段后必须跑独立的 Verifier sub-agent,并通过 behavior-level mutation 注入确认 tests 能真正杀死变异体;clean PASS 不记录 lesson,避免「自我合理化」型伪学习。
-
issue-first 治理模式:非 member 贡献者必须先 issue → maintainer 同意 → 才被授予 push 权限,或由 maintainer 代实现并标注 credit;治理过程透明可追溯。
-
Skill Description 协议:每条 Skill 描述必须包含 [What] + [Use when …] + [Do NOT use for …] 三段式,且总长度限制在 1024 字符以内,正反双向触发条件同时声明,避免「技能描述过于模糊导致 Agent 误激活
优缺点
优点:
-
第一个把 AI Skill 供应链安全做成产品级能力的注册中心:13.4% 市集漏洞背景下,Snyk 扫描 + lockfile + 内容哈希 + 防御纵深 CLI 是直接针对 Issue #114「Supply Chain + Indirect Prompt Injection on @latest skill loading」等真实攻击面的工程化防御组合,并非纸上谈兵。
-
vendor-neutral 是稀缺的差异化:与 anthropics/skills(仅 Claude Code)、NVIDIA/skills(NVIDIA 生态绑定)、Skills.sh(自由集市质量参差)相比,agent-skills 是少数同时覆盖 19 个 Agent 又不做锁定的中立基础设施,理论上能成为「上游策展」型枢纽。
-
工程化深度远超同类:Nx monorepo + Zod schema + Jest 30 + fast-check + 六边形架构 + ports/adapters 拆分;CLI 与 MCP 共享同一 catalog 但语义不同(安装 vs 搜索+读取 vs 浏览),技术细节展示出强烈的「NPM 包管理思维迁移到 Agent 工具」味道。
-
方法论可复用价值高:tlc-spec-driven 的 5 个 Python closure-gate、RFC #150 的 Author≠Verifier、Skill Description 三段式协议,都是任何面向 LLM 的工具包都可以照搬的工程模式。
-
双许可证清晰、署名链路完整:MIT 引擎 + CC-BY-4.0 Skill + 第三方原许可默认保留的组合既方便代码集成,又保护原作者权益,适合企业级法务审查。
缺点:
-
星标规模相对小众:当前约 6.1k Star,相对 superpowers(28w+)、addyosmani/agent-skills(9.4w+)仍有数量级差距,企业采购时容易因社区规模疑虑被卡掉。
-
Node.js ≥22 强约束:引擎强制 Node.js 22+,对仍在 LTS 18 / 20 上的旧 CI 环境与容器镜像不友好,迁移成本客观存在。
-
大量技能依赖 MCP 协议:当目标 Agent 的 MCP 支持不完整(如某些 Tier 3 企业的封闭版本)时,技能的实际效果会明显打折,用户需要自行确认宿主兼容性。
-
主动下线 OpenCode(Issue #123):为了「长期维护性 > 兼容数量」放弃了对 OpenCode 的官方支持,对追求「覆盖最多 Agent」诉求的团队是个反向信号,需要在引入决策中权衡。
如何使用
使用 agent-skills 不需要写任何代码。整个安装过程是「运行一行命令 → 跟着向导走」的自然语言交互流。
第一步,启动交互式向导:在项目根目录执行 `npx @tech-leads-club/agent-skills`,或在全局安装后直接执行 `agent-skills`。命令会自动检测当前 Node 版本与目录结构,并以 Ink 渲染的 TUI 启动。
第二步,选择动作:向导第一屏会询问是「Install skills」首次安装,还是「Update installed skills」增量更新已有 Skill。
第三步,浏览与挑选 Skill:支持按 14 个类别(development / cloud / security / design / performance / quality / tooling / web-automation 等)过滤,也支持关键词搜索;选中后会显示 Skill 的三段式描述(What / Use when / Do NOT use for),确认无误即加入安装清单。
第四步,选择目标 Agent:从 19 个支持列表中多选,可以同时把同一条 Skill 装到 Cursor、Claude Code、Windsurf 三个 Agent 中,无需重复操作。
第五步,选择安装方式与作用域:复制(推荐,文件独立)或软链接(共享更新),以及全局(写入 ~/.claude/、~/.cursor/ 等用户目录)或本地(写入项目内 .claude/、.cursor/)。
第六步,确认与回退:每一步都提供「← Back」按钮,允许用户在不退出向导的前提下回退修改。最后一步会展示完整计划与 lockfile 预览,用户确认后才会真正写入并触发 Snyk 扫描摘要。
如果偏好脚本化调用,所有交互步骤都有对应子命令:`agent-skills list` 浏览、`agent-skills install -s tlc-spec-driven` 安装单条、`agent-skills install -s aws-advisor coding-guidelines -a cursor windsurf cline` 批量安装多 Agent、`agent-skills update` 一键更新、`agent-skills remove -s my-skill` 卸载。可结合 `–symlink`、`-g`(全局)、`–force`(绕过缓存)等 flag 灵活组合。
框架技术原理
agent-skills 的工程骨架是「六边形架构 + ports & adapters」。核心域(libs/core)通过 `CorePorts` 接口聚合 fs / env / http / logger / shell / paths / package-resolver 七个端口,CLI(packages/cli)与 MCP(packages/mcp)作为两个不同的适配器接入同一业务服务,Marketplace(packages/marketplace)则是第三个独立适配器。这种分层带来三个直接收益:单测不需要触碰真实文件系统或网络;不同 runtime(Deno / Bun / WASM)的迁移成本被降到接口层;安全不变量(路径净化、锁文件原子写入、审计日志)都集中在 core 层,不会因为适配器新增而失守。
Skill 的存储结构遵循 SKILL.md 开放标准:每条 Skill 是 packages/skills-catalog/skills/(category-name)/skill-name/ 下的一个目录,包含 SKILL.md 主指令、templates/ 文件模板、references/ 按需文档。这种结构天然支持 Anthropic 定义的渐进披露(progressive disclosure)模式:Agent 在启动时只加载 SKILL.md 的标题与三段式描述,需要时再展开 references/,避免一次占用过多上下文。
安全链路分三层。第一层是「发布前」:CI 中对每条 Skill 跑 ESLint + TypeScript 类型检查 + Snyk Agent Scan,任何一条不通过就不发版。第二层是「安装时」:CLI 拉取 Skill 后立即生成 Zod schema 校验的 lockfile,记录内容 SHA-256 哈希、来源 URL、目标 Agent;写入采用「写临时文件 + rename 原子替换」模式,并保留 .backup 备份文件用于回滚;Zod 校验失败时触发 graceful migration,不抛异常,回退到空 v(N) state 而不是污染用户配置。第三层是「运行时」:每次 CLI 启动都会对 lockfile 做 lstat + revalidate 路径防御,sanitize + isPathSafe + lstat 三道闸防 symlink / TOCTOU / 路径遍历 / 编码 tricks;同时审计日志(audit trail)记录每一次安装、更新、卸载行为。
创新点
-
把 NPM 包管理思想完整迁移到 AI Skill 领域:lockfile / 内容哈希 / atomic write / graceful migration / Snyk 扫描,这一整套从 Node.js 包管理与 DevSecOps 复用过来的成熟模式,被首次系统性地搬到 AI Agent 工具链。
-
tlc-spec-driven 的 Python closure-gate:用 stdlib-only 的 5 个 Python 脚本作为 LLM workflow 的结构检查节点,把「Spec 是否合格」「Tasks 是否可执行」「Commit 是否合规」这些 AI 工作流中的关键检查从「模型礼貌承诺」升级为「OS exit code 强制」,这是 AI 工作流工程化的可复用范本。
-
RFC #150「Author ≠ Verifier」+ 变异测试:Execute 阶段后必跑独立 Verifier sub-agent,注入 behavior-level mutation 确认 tests 能杀死突变体;clean PASS 不记录 lesson——这是变异测试(mutation testing)与 LLM 流程结合的工业实践。
-
Progressive Disclosure MCP Tool Set:5 个 tool 按工作流切分(search / list / read / fetch / prepare),core/tool 分层让单测绕过 fastmcp 的 ESM 限制,精确控制 token budget,避免一次拉取把上下文吃光。
-
Skill Description 协议:[What] + [Use when …] + [Do NOT use for …] 三段式强制 + 1024 字符上限,正反双向触发条件同时声明,是 Agent Skill 描述的「事实标准」潜在候选。
评估标准
判断一个 Agent Skills 注册中心是否值得引入,可以从以下五个维度考察。第一,安全防御纵深:是否在 CI 中集成 Snyk Agent Scan 或同类扫描、是否生成 lockfile 与内容哈希、写入路径是否采用 atomic write、CLI 是否对用户输入做三道闸(sanitize / isPathSafe / lstat)防御。第二,跨 Agent 可移植性:是否 vendor-neutral,兼容矩阵覆盖多少个主流 Agent(Claude Code / Cursor / Codex / Copilot 等),是否允许单条 Skill 一次装到多个 Agent。第三,工程化深度:是否采用 monorepo + Zod schema + 严格类型系统,单测覆盖是否触及核心域而非只测 adapter,是否有 ports & adapters 分层。第四,Skill Description 质量:每条 Skill 是否同时声明正反触发条件(Use when / Do NOT use for),描述长度是否限制在合理区间,是否避免「模糊大词」型描述。第五,治理透明度:贡献流程是否 issue-first、是否对 Skill 的安全事件有明确 SECURITY.md 与漏洞报告路径、许可证组合是否清晰(MIT 引擎 + CC-BY-4.0 内容 + 第三方原许可默认保留)。
应用领域
-
企业内部 AI 编码工具统一治理:当一家公司同时采购了 Cursor、GitHub Copilot、Claude Code 三套 Agent 工具时,agent-skills 提供单一 registry 让运维团队可以一次审核、一次发布,避免每套 Agent 各自维护一份本地 skill 目录带来的漂移。
-
安全敏感行业的 AI 编程准入:金融、政企、医疗等对供应链安全要求严苛的场景,可以借助 agent-skills 的 Snyk 扫描与 lockfile 审计能力,把「装一个 AI Skill」变成类似「装一个 NPM 包」的合规流程。
-
跨团队 Skill 复用与版本同步:前端 / 后端 / DevOps / 数据等多个团队各自维护的内部 Skill 可以一次性发布到 agent-skills registry,其他团队一键安装并自动获得后续更新。
-
培训与规范化新人入职:把团队最佳实践(如「写代码前先跑 tlc-spec-driven」「写 PR 前先跑 security-best-practices」)封装成 Skill,新人第一天就把流程纪律装进自己的 Agent,无需导师反复叮嘱。
-
AI 原生软件工程的工程化样本:对于正在尝试「AI 编码工作流产品化」的团队,agent-skills 的 closure-gate + 变异测试 + RFC #150 三件套是可参考的最小工程骨架。
项目地址
以下是 agent-skills 的官方与社区入口。
-
项目官网:https://tech-leads-club.github.io/agent-skills/
-
代码仓库:https://github.com/tech-leads-club/agent-skills
-
官方文档:仓库内 SECURITY.md / CONTRIBUTING.md / docs/ 子目录,以及 Tessl Registry 上的 skill 镜像页 https://tessl.io/registry/skills/github/tech-leads-club/agent-skills
同类型工具比较
|
工具 / 项目
|
GitHub 规模
|
Agent 兼容
|
安全机制
|
核心定位
|
|---|---|---|---|---|
|
tech-leads-club/agent-skills(本期)
|
约 6.1k Star
|
19 个 Agent 跨厂商兼容
|
Snyk Agent Scan + lockfile + 内容哈希 + 三道闸 CLI
|
vendor-neutral + safe-by-default 的 Skill 注册中心
|
|
anthropics/skills
|
约 5.8 万 Star
|
Claude Code 单平台
|
内部审查,无公开签名验证
|
Anthropic 官方 Skills Directory
|
|
NVIDIA/skills
|
未公开统一计数
|
NVIDIA 生态绑定
|
无公开漏洞扫描
|
NVIDIA 渠道分发
|
|
Skills.sh / ClawHub / HF Skills
|
ClawHub 13k+ 社区 Skill
|
取决于 Skill 作者
|
自由集市,13.4% 含严重漏洞
|
自由上传、多元生态
|
|
affaan-m/ECC(曾推送 9/3)
|
约 25.5 万 Star
|
15+ 宿主
|
AgentShield 102 条安全规则 + 1282 测试
|
性能优化 + 全栈 harness 硬化
|
© 版权声明
文章版权归作者所有,未经允许请勿转载。
相关文章
暂无评论...