agent-skills
AI Agent 技能库的瑞士军刀:80个经过Snyk安全扫描的验证技能,一键安装到Claude Code/Cursor等主流编程Agent
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
AI Agent 技能库的瑞士军刀:80个经过Snyk安全扫描的验证技能,一键安装到Claude Code/Cursor等主流编程Agent
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象一下:你刚给 Cursor 或 Claude Code 装上了 80 种专业技能,从 AWS 架构设计到 React Native 开发,从 SEO 策略到安全审计,AI 编程工具瞬间从通用实习生升级为资深专家团队。这就是 Agent Skills 正在做的事情——用经过严格验证的技能包,把 AI Agent 打造成真正的职业助手。
AI Agent 生态在 2024-2025 年迎来爆发,Cursor、Claude Code、GitHub Copilot、Windsurf、Cline 等工具相继涌现。但在繁荣背后,一个被忽视的问题是:这些 Agent 所依赖的 Skill 质量参差不齐。根据 Snyk Agent Scan 的调研,市面上超过 13% 的 Marketplace 技能包含严重安全漏洞——路径遍历、命令注入、敏感信息泄露等问题屡见不鲜。
Tech Leads Club 团队正是看到了这个痛点,决定打造一个经过严格验证的技能注册表:所有技能在发布前必须通过 Snyk Agent Scan 安全扫描,并通过自动化验证工具检查完整性。任何人都可以贡献技能,但贡献的技能必须符合安全和质量标准,不能包含恶意代码。
Agent Skills 目前收录 80 个经过验证的技能,横跨 14 个专业领域:
| 领域 | 代表技能 | 用途 |
|---|---|---|
| 开发 | tlc-spec-driven、coding-guidelines、docs-writer | 需求规范、代码风格、技术文档 |
| 云端 | aws-advisor、cloud-architecture | AWS 架构设计、云部署方案 |
| 自动化 | playwright-skill | 浏览器自动化测试 |
| 设计 | figma | Figma 设计稿转代码 |
| 安全 | security-best-practices | 语言/框架特定安全审计 |
| GTM | ai-cold-outreach、ai-seo、ai-pricing | 冷启动外联、SEO、定价策略 |
| 架构 | nestjs-modular-monolith、react-native-expert | 特定框架深度指导 |
每个技能的结构高度标准化:
skill/
SKILL.md ← 主指令文件(供 Agent 读取)
templates/ ← 文件模板(可选)
references/ ← 按需文档(可选)
这种渐进式披露(Progressive Disclosure)设计非常聪明——Agent 不需要一次加载所有文档,而是按需获取,保持上下文的精简。
从代码结构看,这是一个标准的 Nx Monorepo 项目:
libs/core/ # 核心库
packages/cli/ # 主CLI工具(agent-skills 命令)
packages/mcp/ # MCP服务器(Model Context Protocol)
packages/skills-catalog/ # 技能目录(80个技能定义)
packages/marketplace/ # 市场模块
tools/skill-plugin/ # Nx插件(生成新技能的脚手架)
技术栈选型非常务实:
CLI 本身通过 npx @tech-leads-club/agent-skills 一键运行,交互式引导用户选择技能和目标 Agent,全程无需手动配置。对于 MCP 兼容的客户端(如 Claude Code、Cursor),还可以直接以 MCP Server 形式接入,享受工具级别的技能调用能力。
以 Claude Code 为例,安装一个技能只需两步:
# 全局安装 CLI
npm install -g @tech-leads-club/agent-skills
# 安装技能到 Claude Code
agent-skills install -s tlc-spec-driven -a claude-code
之后 Claude Code 在项目中就会学会这套规范驱动的工作流:Specify → Design → Tasks → Implement,自动维护跨会话记忆。
MCP 接入方式同样简洁,在任何 MCP 兼容客户端的配置中加入:
{
"mcpServers": {
"agent-skills": {
"command": "npx",
"args": ["-y", "@tech-leads-club/agent-skills-mcp"]
}
}
}
Agent Skills 的安全性设计值得单独一提。官方承认并直面了 AI Agent 技能的固有风险,并从多个层面构建防护:
这套纵深防御思路借鉴了传统软件安全实践,对于一个社区驱动的技能库来说,这样的设计相当难得。
当然,Agent Skills 也面临一些现实挑战:
Agent Skills 的定位,本质上是 AI Agent 生态的包管理工具——类比 npm、PyPI,但它管理的不是代码包,而是技能定义。
如果这个方向成立,它的意义将远超一个工具库本身:它正在定义 AI Agent 技能的标准格式、安全规范和质量门槛。随着 AI Coding 工具从辅助代码补全向自主完成任务演进,技能库的丰富程度和可靠性将成为决定 Agent 实际生产力的关键因素。
80 个技能只是开始,这条路还很长。