Find Skills

🔍 发现安装 Agent 扩展技能的 CLI 工具

帮助用户从开放生态中发现并安装扩展 Agent 能力的模块化技能包,支持搜索、安装、更新等完整工作流。

收藏
5.8k
安装
2.5k
版本
0.1.0
CLS 安全性认证2026-08-10
点击查看完整报告 >

使用说明

核心用法

find-skills 是面向开放 Agent 技能生态系统的发现与安装工具,核心通过 npx skills CLI 实现:

  • 搜索技能npx skills find [query] 支持交互式或关键词检索
  • 安装技能npx skills add <owner/repo@skill> 从 GitHub 等源安装
  • 管理更新npx skills check/update 维护技能版本
  • 全局安装npx skills add <skill> -g -y 一键静默安装

适用场景覆盖用户询问"如何做 X"、"寻找 X 的技能"、"能否做 X"等意图,或主动表达扩展能力需求时。

显著优点

1. 生态开放性:基于 npm/GitHub 的分布式架构,非封闭商店模式
2. 模块化设计:技能即独立包,按需安装、轻量扩展

3. 领域覆盖广:涵盖 Web 开发、测试、DevOps、文档、代码质量、设计等 7+ 大类

4. 安装零配置npx 免全局安装,-g 参数支持用户级持久化

5. 官方与社区并存:Vercel Labs、ComposioHQ 等优质源提供可信基础

潜在局限

1. 依赖网络与 npm:GitHub/npm 访问不稳定地区体验受限
2. 技能质量参差:开放生态缺乏统一审核,需自行甄别来源可信度

3. 版本兼容风险:Agent 核心版本与技能接口可能不匹配

4. 无内置沙箱:技能代码直接运行于用户环境,恶意包存在潜在威胁

5. 搜索精确度:关键词匹配简单,复杂需求可能漏检

适合人群

  • 希望快速扩展 Agent 能力的开发者/技术用户
  • 频繁处理特定领域任务(React 优化、PR 审查、文档生成)的团队
  • 愿意探索开源生态、接受一定维护成本的高级用户

常规风险

  • 供应链攻击:从 GitHub 直接安装可能引入恶意代码
  • 权限提升:-g 全局安装若配合 sudo 可能破坏系统环境
  • 数据泄露:部分技能可能收集代码片段上传云端
  • 功能漂移:社区技能更新不及时导致行为与文档不符

安全解读

核心用法

find-skills 是一个指导型 Skill,旨在帮助用户在开放的 Agent Skills 生态系统中发现和安装所需的扩展能力。当用户询问"如何做某事"、"是否有某个功能的 Skill"或表达扩展 Agent 能力的意愿时,该 Skill 会介入并提供系统性的搜索指导。

使用方法遵循四步流程:首先理解用户的具体需求领域和任务类型;其次通过 npx skills find [query] 命令进行关键词搜索;然后将搜索结果以友好的方式呈现给用户,包含 Skill 名称、功能说明、安装命令和官方链接;最后在用户确认后,可执行 npx skills add <package> -g -y 完成安装。

该 Skill 本身不执行任何代码操作,仅作为 CLI 工具 npx skills 的使用指南,引导用户完成从需求识别到 Skill 安装的完整流程。

显著优点

零代码执行风险:作为纯 Markdown 文档型 Skill,find-skills 不包含任何可执行代码块,从根本上杜绝了恶意代码注入、权限滥用等安全风险,用户可放心使用其指导功能。

生态整合能力:深度整合 Skills CLI 和 skills.sh 官方目录,为用户提供标准化的 Skill 发现路径,避免用户在海量社区资源中盲目寻找。

场景覆盖全面:预设了 Web 开发、测试、DevOps、文档、代码质量、设计、生产力等七大常见分类的搜索关键词建议,大幅降低用户的使用门槛。

风险提示到位:对于涉及全局安装(-g)和跳过确认(-y)等敏感操作,文档中明确给出了安全警告和缓解措施,体现了良好的安全设计意识。

潜在缺点与局限性

依赖外部 CLI 工具:该 Skill 的功能完全依赖于用户本地已安装或能够运行的 npx skills 命令,若用户环境缺少 Node.js 或网络受限,则无法实际执行推荐的操作。

无实时搜索能力:Skill 本身不具备联网实时搜索功能,只能指导用户如何手动执行搜索命令,无法直接返回搜索结果给用户,交互体验存在一定断层。

来源可信度受限:发布者为个人开发者(ruimin922),通过 ClawHub 社区平台(T3 级别)发布,虽经安全扫描无恶意代码,但社区级别来源意味着缺乏企业级的维护保障和长期支持承诺。

版本管理盲区:Skill 文档未涉及 Skill 版本冲突、依赖冲突、回滚机制等高级管理场景,对于企业级用户可能显得过于简化。

适合的目标群体

  • Agent Skills 新用户:刚接触 Skills 生态系统,不清楚如何寻找和安装扩展能力的入门者
  • 多领域开发者:经常在 React、测试、部署等不同领域切换,需要快速发现相关工具的全栈工程师
  • 效率工具探索者:希望系统性了解 Skills 生态有哪些现成能力可以复用的产品经理和团队负责人
  • CLI 友好型用户:习惯命令行操作,愿意通过 npx 命令管理工具的技术用户

使用风险

第三方 Skill 安全风险:该 Skill 的核心价值是推荐其他 Skills,但这些第三方 Skills 未经同等级的安全审查。用户可能因此安装到来源不明、权限过度申请或包含漏洞的 Skill,形成"引狼入室"的间接风险。

全局安装环境污染:文档示例中的 -g 全局安装选项可能导致 Skill 被安装到用户全局环境,与其他项目产生冲突;-y 跳过确认则可能让用户在不知情的情况下授予敏感权限。

网络可达性依赖:skills.sh 官方目录的访问依赖网络连接,且该域名若发生变更或证书问题,可能导致推荐链接失效。

建议缓解措施:始终审查推荐 Skill 的 GitHub 仓库源码、Star 数量、发布者历史;避免在生产环境直接使用 -g -y 快速安装;定期使用 npx skills check 审计已安装 Skills;在企业场景中建立内部 Skill 白名单机制。

Find Skills 内容

手动下载zip · 3.2 kB
skill-card.mdtext/markdown
请选择文件