第 24 章 · 技能生态与团队治理
本章目标:了解 Anthropic 官方技能仓库、主流工具的兼容情况,掌握团队共享技能的安全评审清单。
24.1 官方与社区技能仓库
Anthropic Skills 仓库
Anthropic 维护了一个官方技能集合:anthropics/skills。其中包含:
- 文档处理技能:PDF 提取、Word 转换、PPT 解析;
- Web 开发技能:前端构建、API 设计、部署流水线;
- 代码质量技能:安全扫描、性能分析、重构建议。
这些技能遵循 Agent Skills 标准,可直接被任何兼容工具加载。
其他知名技能源
| 来源 | 特点 |
|---|---|
| mattpocock/skills | TypeScript 生态精选技能,强调"小而可改" |
| obra/superpowers | 完整开发方法论,技能自动触发 |
| Fission-AI/OpenSpec | 规格驱动开发,变更即工件 |
24.2 跨工具兼容性
Agent Skills 标准的设计目标之一就是跨工具兼容。目前主流工具都已支持:
json
// ~/.pi/agent/settings.json
{
"skills": [
"~/.claude/skills", // Claude Code 技能目录
"~/.codex/skills", // OpenAI Codex 技能目录
"~/.pi/agent/skills", // Pi 全局技能
"./.pi/skills" // 项目级技能(需信任项目)
]
}兼容工具清单(截至 2025 年中):
- Claude Code(Anthropic)
- Codex(OpenAI)
- Cursor / Windsurf / VS Code Copilot
- Gemini CLI(Google)
- Pi(本教程平台)
- Devin、Aider、Opencode 等
提示
不同工具对标准的实现程度可能略有差异,建议查阅具体工具的文档确认。
24.3 团队共享方式
方式一:Git 仓库 + settings 引用
json
{
"skills": ["https://github.com/myteam/project-skills"]
}方式二:内部 npm 包
将技能打包为 npm 包,团队成员 npm install 后引用:
json
{
"skills": ["@myorg/team-skills"]
}方式三:monorepo 中的 shared/skills 目录
text
monorepo/
├── packages/
│ ├── frontend/
│ └── backend/
└── skills/ # 共享技能
├── code-review/
│ └── SKILL.md
└── deploy-check/
└── SKILL.md在根目录 settings.json 中引用:
json
{
"skills": ["./skills"]
}24.4 安全评审清单
引入第三方技能前,务必完成以下检查:
| 检查项 | 说明 |
|---|---|
| 源码可读 | 能看懂 SKILL.md 的全部内容 |
| 无恶意命令 | 检查 steps 中是否有危险 shell 命令 |
| 资源隔离 | 确认引用的 scripts/references 在可控范围内 |
| 权限最小化 | 技能是否请求了超出需要的工具权限 |
| 更新机制 | 订阅源是否可信,更新是否自动且可回滚 |
安全警告
技能可以指示模型执行任意操作,还可能携带可执行代码。安装社区技能前务必阅读其内容。
24.5 团队治理建议
- 建立技能审核流程:新增技能需经 tech lead review;
- 版本化管理:使用 git tags 标记技能版本,避免静默更新;
- 禁用自动触发敏感技能:对涉及生产环境操作的技能设置
disable-model-invocation: true; - 定期清理:移除不再使用的技能,减少上下文噪音。
本章小结
- Anthropic 官方仓库提供文档处理、Web 开发等精选技能;
- 主流工具(Claude Code/Codex/Pi/Cursor 等)均已兼容 Agent Skills 标准;
- 团队共享可通过 git 仓库、npm 包或 monorepo 实现;
- 安全评审必查:源码可读性、无恶意命令、权限最小化。
🧪 随堂测验
点击你认为正确的选项。答错时会展示正确答案与原因解析。
1. 以下哪个工具目前不原生支持 Agent Skills 标准?
2. 团队共享技能时,哪种方式可以实现"订阅即更新"?
3. 关于第三方技能的安全评审,以下哪项不是必须的?
4. 以下哪种场景最适合使用 disable-model-invocation: true?
🛠️ 动手实践
- 克隆 anthropics/skills 仓库,选择一个文档处理技能阅读其 SKILL.md,分析其 description 设计。
- 在团队 monorepo 中创建
skills/目录,添加一个自定义技能并通过 settings 引入。 - 对一个引入的外部技能执行安全评审,填写评审清单并记录发现。
完成练习后,进入下一章:三大技能仓库对比。