Auto Skill Hunter

✨ Auto Skill Hunter

Auto Skill Hunter

收藏
7.6k
安装
2.5k
版本
1.0.3
CLS 安全性认证2026-07-14
点击查看完整报告 >

使用说明

安全解读

核心用法

Auto Skill Hunter 是一个元能力扩展工具,旨在解决 AI 助手"能力边界焦虑"——当遇到无法可靠完成的任务时,自动从 ClawHub 技能市场发现、评分并安装补充技能。用户可通过 --auto 启动周期性巡逻,或用 --query 针对特定问题定向搜索,支持 --dry-run 预览模式避免误操作。

显著优点

1. 主动进化机制:不同于被动等待用户指令,该技能会分析会话历史 (agents/main/sessions/*.jsonl)、任务记忆 (task_memory.md) 和用户画像 (USER.md),推断未解决问题的真实需求,实现"需求预判"。

2. 多维度评分体系:候选技能经过四重过滤——问题相关性、人格匹配度、现有技能互补性、社区质量信号(星标/下载量),避免盲目堆砌功能。

3. 安全沙箱设计:默认限制单次安装不超过 2 个技能,支持 --max-install 硬约束;安装后强制执行自检 (--self-test),失败自动回滚;从不覆盖现有技能文件夹。

4. 零依赖架构:仅使用 Node.js 内置模块(fs, path, child_process),彻底规避 npm 供应链攻击风险。

潜在缺点与局限性

隐私敏感度高:为构建精准搜索查询,必须读取用户完整会话历史、个性配置文件等敏感数据,虽本地处理但缺乏明确授权弹窗(GDPR "用户明确同意机制"未通过)。

进程执行风险:使用 execSync 执行 git clone 安装远程仓库,虽超时控制在 90 秒内,但 URL 白名单机制未在代码中显式实现,存在理论上的命令注入可能。

T3 来源可信度:维护者 wanng-ide 为个人开发者,GitHub/GitLab 公开活动记录不足,代码审计责任完全转移至用户。

网络依赖刚性:核心功能依赖 clawhub.com API,若服务不可用则无法获取候选技能列表;可选的飞书报告功能同样受外部服务稳定性制约。

适合人群

  • 高频使用 AI 助手的技术从业者:需要快速扩展工具链的开发者、产品经理、数据分析师
  • 多任务并行场景:经常遇到"这个需求应该有个技能能解决"但不知从何找起的用户
  • 自动化优先的工作流:愿意用可控风险换取效率提升,能接受定期审计安装记录的团队

常规风险

| 风险类别 | 具体表现 | 缓解措施 |
|---------|---------|---------|
| 数据泄露 | 会话历史被用于构建搜索关键词 | 使用 `--dry-run` 模式审查搜索内容;设置 `SKILL_HUNTER_NO_REPORT=1` 禁用飞书上报 |
| 恶意代码注入 | 克隆的技能仓库含恶意脚本 | 坚持 `--max-install 1` 小批量测试;首次运行前人工审查 `repoUrl` 域名白名单 |
| 权限过度授权 | `filesystem` 权限范围较粗 | 在隔离环境(容器/虚拟机)中运行;定期清理 `skills/` 目录下非预期文件 |
| 供应链中断 | ClawHub API 失效或限流 | 本地缓存技能索引;建立私有技能仓库作为 fallback |

建议首次部署时采用 */30 * * * * node hunt.js --dry-run 观察 24 小时搜索行为模式,确认无异常后再启用自动安装。

Auto Skill Hunter 内容

src文件夹
手动下载zip · 15.0 kB
hunt.jstext/javascript
请选择文件