核心用法
SkillForge 是面向 AI agent 的技能自动进化引擎,通过「需求感知→多源发现→真实评估→安全集成」的闭环,让 agent 自主变强。
典型工作流:
1. 在 needs.json 声明能力缺口(如"需要本地视频转码 CLI")
2. 执行 pnpm scout 定向搜索 9+ 数据源(GitHub/HF/Reddit/ClawHub 等)
3. 运行 pnpm evaluate 做真实运行时探测——不是关键词匹配,而是实际检测本机 Node/Python/Rust/Go 版本、依赖可行性、平台限制
4. 系统自动分级:高兼容+低风险→auto 自动集成;存疑→confirm 人工确认;高风险→manual 审批
5. 输出标准化 skill.json + SKILL.md,可直接 clawhub publish
显著优点
- 真·兼容性检测:拒绝"装完才发现跑不起来",实际探测 runtime 而非依赖文档
- 安全门控内置:YARA 扫描 + 危险脚本检测 + 仓库健康检查
- 需求驱动:agent 主动声明缺口,Scout 定向搜索填补
- 跨生态整合:9 大数据源统一评估,打破 GitHub/HF/ClawHub 信息孤岛
- 无人值守进化:配合 cron 定时任务,实现"睡一觉 agent 自己变强了"
潜在局限
- 运行时探测范围有限:目前支持 Node/Python/Rust/Go,Java/C++ 等语言支持待扩展
- 评估权重固定:relevance 30%/compatibility 25% 等权重为硬编码,暂不支持自定义
- 安全扫描依赖外部:YARA 规则需手动维护更新,无内置规则热更新机制
- ClawHub 生态绑定:输出格式专为 ClawHub 设计,迁移至其他技能市场需适配
适合人群
- AI agent 开发者:需要让 agent 持续自我扩展能力
- MCP/技能市场运营者:批量发现、评估、入库第三方工具
- 个人自动化极客:希望"声明式"获取工具,而非手动搜索试错
常规风险
- 供应链攻击:自动拉取 GitHub 仓库存在恶意代码注入风险,虽经 YARA 扫描但非绝对安全
- 运行时污染:集成脚本执行
npm install/pip install等命令,可能修改本地环境 - API 限流:GitHub/HuggingFace 等 API 有速率限制,大规模扫描需配置 token 和回退策略
- 误报/漏报:兼容性探测基于静态分析,动态依赖冲突可能未覆盖