分享几个针对skill做的skill,我称之为元技能

这是仓库地址,喜欢的可以自取。

能力如下:
:magnifying_glass_tilted_left: skill-find - 技能搜索发现

从GitHub搜索相关skill,按star数量排序展示前3个供用户选择,安装前自动进行安全性检查。

触发方式

  • 斜杠命令:/skill-find

  • 自然语言:“帮我找个截图的skill”、“有没有处理PDF的skill”

核心功能

  • GitHub API搜索相关skill仓库

  • 按star数量排序展示热门选项

  • 安装前安全扫描(7类风险检测)

  • 支持选择安装目录(.trae-cn/.claude等)


:shield: skill-check - 安全审计

Claude技能的综合安全审计工具,在安装前后扫描漏洞、后门和安全风险。

触发方式

  • 斜杠命令:/skill-check

  • 自然语言:“检查技能安全性”、“扫描漏洞”、“安全审计”

  • skill-install安装前自动触发

审计类别

检查项 说明
恶意命令执行 eval, exec, subprocess等危险函数
后门检测 Base64编码、混淆代码、可疑网络请求
凭据窃取 访问~/.ssh、环境变量、.env文件
未授权网络访问 外部HTTP请求、可疑域名连接
文件系统滥用 删除操作、系统目录写入
权限提升 sudo操作、系统修改
供应链攻击 运行时安装包、动态导入

:package: skill-install-local - 本地安装

从当前目录的skills文件夹安装skill到全局目录,支持精确匹配和模糊匹配。

触发方式

  • 自然语言:“安装skill”、“把xxx skill安装到全局目录”

核心功能

  • 扫描本地skills目录

  • 精确/模糊匹配skill名称

  • 支持选择目标安装目录

  • 自动覆盖检测与确认

1 个赞

“元技能”这个叫法我觉得挺贴切,本质上就是:不直接干业务,而是专门管理 skill 本身。

这类东西很有价值,因为一旦 skill 用多了,真正麻烦的往往就不是“有没有 skill”,而是:

  • 怎么找
  • 怎么筛
  • 怎么验安全
  • 怎么装
  • 怎么长期维护

所以把 skill-find、skill-check、skill-install-local 这种能力单独抽出来,其实是在补工具链,而不是只补功能。

我补一个我觉得后面会越来越重要的点:元技能的重点不只是“自动化”,还要有边界感。

比如:

  • 搜到 skill 之后,是否允许自动安装,还是必须人工确认
  • 安装覆盖旧版本时,是否要先备份
  • 安全扫描发现风险时,是直接拦截,还是给出风险分级
  • 本地安装时,是装到全局,还是项目隔离目录

这些规则如果不提前定,元技能本身也会变成新的风险入口。

所以我很认同这个方向,而且我觉得下一步如果继续往下做,最值得补的一层是:
给元技能加“决策策略”而不只是“执行能力”。

这样它就不只是会帮你装 skill,而是会在安装前替你做一轮像样的把关。

1 个赞

嗯嗯,安装的版本目前还没涉及,扫描风险已经内置到skill-find了,会有弹框提示,目前默认是安装安全,项目级别的我现在是自己单独搞了一个work_space_skill的工作空间专门去写,写完之后还是手动丢到其他项目中

1 个赞