Skip to content

第 24 章 · 技能生态与团队治理

本章目标:了解 Anthropic 官方技能仓库、主流工具的兼容情况,掌握团队共享技能的安全评审清单。

24.1 官方与社区技能仓库

Anthropic Skills 仓库

Anthropic 维护了一个官方技能集合:anthropics/skills。其中包含:

  • 文档处理技能:PDF 提取、Word 转换、PPT 解析;
  • Web 开发技能:前端构建、API 设计、部署流水线;
  • 代码质量技能:安全扫描、性能分析、重构建议。

这些技能遵循 Agent Skills 标准,可直接被任何兼容工具加载。

其他知名技能源

来源特点
mattpocock/skillsTypeScript 生态精选技能,强调"小而可改"
obra/superpowers完整开发方法论,技能自动触发
Fission-AI/OpenSpec规格驱动开发,变更即工件

24.2 跨工具兼容性

Agent Skills 标准的设计目标之一就是跨工具兼容。目前主流工具都已支持:

json
// ~/.pi/agent/settings.json
{
  "skills": [
    "~/.claude/skills",       // Claude Code 技能目录
    "~/.codex/skills",        // OpenAI Codex 技能目录
    "~/.pi/agent/skills",     // Pi 全局技能
    "./.pi/skills"            // 项目级技能(需信任项目)
  ]
}

兼容工具清单(截至 2025 年中):

  • Claude Code(Anthropic)
  • Codex(OpenAI)
  • Cursor / Windsurf / VS Code Copilot
  • Gemini CLI(Google)
  • Pi(本教程平台)
  • DevinAiderOpencode

提示

不同工具对标准的实现程度可能略有差异,建议查阅具体工具的文档确认。

24.3 团队共享方式

方式一:Git 仓库 + settings 引用

json
{
  "skills": ["https://github.com/myteam/project-skills"]
}

方式二:内部 npm 包

将技能打包为 npm 包,团队成员 npm install 后引用:

json
{
  "skills": ["@myorg/team-skills"]
}

方式三:monorepo 中的 shared/skills 目录

text
monorepo/
├── packages/
│   ├── frontend/
│   └── backend/
└── skills/                    # 共享技能
    ├── code-review/
    │   └── SKILL.md
    └── deploy-check/
        └── SKILL.md

在根目录 settings.json 中引用:

json
{
  "skills": ["./skills"]
}

24.4 安全评审清单

引入第三方技能前,务必完成以下检查:

检查项说明
源码可读能看懂 SKILL.md 的全部内容
无恶意命令检查 steps 中是否有危险 shell 命令
资源隔离确认引用的 scripts/references 在可控范围内
权限最小化技能是否请求了超出需要的工具权限
更新机制订阅源是否可信,更新是否自动且可回滚

安全警告

技能可以指示模型执行任意操作,还可能携带可执行代码。安装社区技能前务必阅读其内容。

24.5 团队治理建议

  1. 建立技能审核流程:新增技能需经 tech lead review;
  2. 版本化管理:使用 git tags 标记技能版本,避免静默更新;
  3. 禁用自动触发敏感技能:对涉及生产环境操作的技能设置 disable-model-invocation: true
  4. 定期清理:移除不再使用的技能,减少上下文噪音。

本章小结

  • Anthropic 官方仓库提供文档处理、Web 开发等精选技能;
  • 主流工具(Claude Code/Codex/Pi/Cursor 等)均已兼容 Agent Skills 标准;
  • 团队共享可通过 git 仓库、npm 包或 monorepo 实现;
  • 安全评审必查:源码可读性、无恶意命令、权限最小化。

🧪 随堂测验

点击你认为正确的选项。答错时会展示正确答案与原因解析。

1. 以下哪个工具目前不原生支持 Agent Skills 标准?

2. 团队共享技能时,哪种方式可以实现"订阅即更新"?

3. 关于第三方技能的安全评审,以下哪项不是必须的?

4. 以下哪种场景最适合使用 disable-model-invocation: true?

🛠️ 动手实践

  1. 克隆 anthropics/skills 仓库,选择一个文档处理技能阅读其 SKILL.md,分析其 description 设计。
  2. 在团队 monorepo 中创建 skills/ 目录,添加一个自定义技能并通过 settings 引入。
  3. 对一个引入的外部技能执行安全评审,填写评审清单并记录发现。

完成练习后,进入下一章:三大技能仓库对比