Aug 27, 2026

agent-skills:面向专业编程 Agent的硬化、校验 skill 注册表

一个托管的 skill 注册表,自带 CI/CD 静态分析、锁文件完整性、Snyk Agent Scan 发布前扫描,以及纵深防御的 CLI——正是为了解决 README 引用的"开放市场 13.4% 含严重问题"那个数字。

#tutorial#skill-management#claude-code#developer-tools

agent skill 生态有一个 README 直接点名的安全问题:开放市场里 13.4% 的 skill 有严重缺陷。tech-leads-club/agent-skills 自定位为托管版替代方案。注册表里每个 skill 都要过 CI/CD 静态分析、基于锁文件的完整性校验、内容哈希、人工策展的 prompt、以及发布前的 Snyk Agent Scan。CLI 走纵深防御(消毒、路径隔离、symlink 防护、原子锁文件、审计日志),把安装时的行为圈在受限范围内。

为什么这个 skill 重要

仓库针对三类专业 AI 编程 agent:第一梯队(Claude Code、Cline、Cursor、GitHub Copilot、Windsurf、OpenAI Codex、Roo Code、TRAE),第二梯队(Aider、Antigravity、Augment、Gemini CLI、Kilo Code、Kiro、Sourcegraph Cody),第三梯队(Amazon Q、Droid、OpenCode、Tabnine)。只要你的 agent 在列表里,所有从这里装的 skill 跑的都是同一套防御检查。

目录按需从 CDN 拉取(约 45 KB),不直接提交进仓库。Featured Skills 一节展示 5 个示例:tlc-spec-driven(四阶段项目与特性规划,产出原子任务、跨会话持久化记忆)、aws-advisor(架构、安全、实现,依托 AWS MCP 工具)、playwright-skill(浏览器自动化)、figma(设计转代码,走 MCP)、security-best-practices(按语言/框架做安全评审)。完整目录通过交互式 wizard 浏览。

License 模型也是分层的:应用代码(CLI、脚本、工具)是 MIT;维护者 authored 的 SKILL.md 是 CC-BY-4.0,要求署名;第三方 skill保留各自原始license。

安装

交互式 wizard 处理一切。第一次跑它来浏览和安装:

npx @tech-leads-club/agent-skills

非交互式安装:

# 全局安装
npm install -g @tech-leads-club/agent-skills

# 然后按名字装具体 skill
agent-skills install -s tlc-spec-driven
agent-skills install -s aws-advisor coding-guidelines docs-writer

# 指向特定 agent
agent-skills install -s my-skill -a cursor claude-code

# 或者用 symlink 而不是 copy
agent-skills install -s my-skill --symlink

# 维护
agent-skills list
agent-skills update -s my-skill
agent-skills update            # 所有 skill
agent-skills remove -s my-skill
agent-skills cache --clear
agent-skills audit             # 完整性审计
agent-skills credits
agent-skills --help

对 MCP 兼容客户端,把它加进 MCP 配置:

{ "mcpServers": { "agent-skills": { "command": "npx", "args": ["-y", "@tech-leads-club/agent-skills-mcp"] } } }

目录缓存在 ~/.cache/agent-skills/;如果缓存过期导致异常,用 rm -rf ~/.cache/agent-skills/ 清掉。完整威胁模型在 SECURITY.md

真实工作流:把 Spec-Driven skill 装进 Claude Code

你想要一个把一行特性想法变成"分阶段计划 + 原子任务 + 持久化会话记忆"的 skill。注册表里的 tlc-spec-driven 正好为此而生。

第一步。跑 wizard:

npx @tech-leads-club/agent-skills

第二步。在目录里找到 tlc-spec-driven,选 Claude Code 作为目标,确认。CLI 在跑过静态分析与完整性检查之后,把 skill 拷进(或者 symlink 到)Claude Code 的 skill 目录。

第三步。打开 Claude Code 提需求:

Plan a small /api/sync endpoint that batches user activity events.

第四步。skill 被激活,按 Specify → Design → Tasks → Implement 四阶段走。每阶段产出带验证标准的原子任务;会话记忆在阶段间持久化,context window 滚掉时不会丢上下文。

第五步。计划批准后,让同一个 Claude Code 会话开始实现。skill 的 Tasks 阶段输出可以直接喂给实现,不用重新推导范围。

真实工作流:用 CLI 的 audit 与 update 让团队对齐

你团队几个人用不同的 agent,你想让所有人都跑同一套注册表来源的 skill,并定期做完整性检查。

第一步。每位成员全局装一次:

npm install -g @tech-leads-club/agent-skills

第二步。每位成员根据自己的 agent 装团队约定的那套。比如 Cursor 用户:

agent-skills install -s tlc-spec-driven -a cursor
agent-skills install -s security-best-practices -a cursor

第三步。设一个每周检查。跑 agent-skills audit 确认锁文件与内容哈希和注册表下发的一致。如果有偏移,audit 会告诉你哪个 skill、为什么(本地修改、手动覆盖、上游变动)。

第四步。当注册表发布某个 skill 的新版本,跑 agent-skills update -s <skill>,走同一套检查把新版本拉下来。不带参数直接跑 agent-skills update,可以一次性刷新所有。

第五步。如果团队环境里有自定义镜像,把注册表指向你的镜像,设好缓存目录,然后在 update 前清掉旧缓存。

技巧

  • 第一次走 wizard;脚本和 CI 用显式 agent-skills install -s <name> 形式。
  • 打算本地编辑的 skill 选 --symlink——注册表保持单一事实源,你的修改在上面叠加。
  • agent-skills audit 排进调度(cron / 定时 CI),不要等坏了再跑。
  • 如果用了注册表的 skill 文件,按 CC-BY-4.0 要求在项目文档里署名 Tech Leads Club。
  • 你的 agent 不在支持列表里,开个 issue——README 邀请通过 issue tracker 添加 agent。

何时不要用

如果你只需要一个你已经在上游侧验过的单个 skill,直接装就行,不要绕一圈注册表——为单个可信安装跑 audit 是过度。如果你的安全模型要求 air-gapped、不走 CDN 拉取,也要跳过——这个注册表在安装时从 CDN 拉目录,完全离线部署需要自建镜像。


leaderboard 查看更多 skill 注册表。