Skill Forge

🔧 让 AI agent 自己发现缺什么、自动变强

AI agent 自主发现能力缺口,跨生态搜索工具并自动评估安全兼容,一键生成可发布技能包

收藏
3k
安装
1.5k
版本
0.2.0
CLS 安全性认证2026-08-05
点击查看完整报告 >

使用说明

核心用法

SkillForge 是面向 AI agent 的技能自动进化引擎,通过「需求感知→多源发现→真实评估→安全集成」的闭环,让 agent 自主变强。

典型工作流
1. 在 needs.json 声明能力缺口(如"需要本地视频转码 CLI")

2. 执行 pnpm scout 定向搜索 9+ 数据源(GitHub/HF/Reddit/ClawHub 等)

3. 运行 pnpm evaluate真实运行时探测——不是关键词匹配,而是实际检测本机 Node/Python/Rust/Go 版本、依赖可行性、平台限制

4. 系统自动分级:高兼容+低风险→auto 自动集成;存疑→confirm 人工确认;高风险→manual 审批

5. 输出标准化 skill.json + SKILL.md,可直接 clawhub publish

显著优点

  • 真·兼容性检测:拒绝"装完才发现跑不起来",实际探测 runtime 而非依赖文档
  • 安全门控内置:YARA 扫描 + 危险脚本检测 + 仓库健康检查
  • 需求驱动:agent 主动声明缺口,Scout 定向搜索填补
  • 跨生态整合:9 大数据源统一评估,打破 GitHub/HF/ClawHub 信息孤岛
  • 无人值守进化:配合 cron 定时任务,实现"睡一觉 agent 自己变强了"

潜在局限

  • 运行时探测范围有限:目前支持 Node/Python/Rust/Go,Java/C++ 等语言支持待扩展
  • 评估权重固定:relevance 30%/compatibility 25% 等权重为硬编码,暂不支持自定义
  • 安全扫描依赖外部:YARA 规则需手动维护更新,无内置规则热更新机制
  • ClawHub 生态绑定:输出格式专为 ClawHub 设计,迁移至其他技能市场需适配

适合人群

  • AI agent 开发者:需要让 agent 持续自我扩展能力
  • MCP/技能市场运营者:批量发现、评估、入库第三方工具
  • 个人自动化极客:希望"声明式"获取工具,而非手动搜索试错

常规风险

  • 供应链攻击:自动拉取 GitHub 仓库存在恶意代码注入风险,虽经 YARA 扫描但非绝对安全
  • 运行时污染:集成脚本执行 npm install/pip install 等命令,可能修改本地环境
  • API 限流:GitHub/HuggingFace 等 API 有速率限制,大规模扫描需配置 token 和回退策略
  • 误报/漏报:兼容性探测基于静态分析,动态依赖冲突可能未覆盖

安全解读

核心用法

SkillForge 是一套 AI 技能自动发现、评估、集成、验证的闭环系统框架。用户通过编辑 data/needs.json 声明能力缺口(如"视频处理"),系统即启动多源情报采集(GitHub/HuggingFace/Reddit/X/ClawHub 等 9+ 数据源),结合需求关键词定向搜索候选工具。随后进入五维评估阶段:相关性(30%)、真实兼容性探测(25%)、部署难度(20%)、安全风险(15%)、资源消耗(10%)。通过评估后按 auto/confirm/manual 三级自动分级,低风险的自动克隆、安全扫描并生成 skill.json + SKILL.md,可直接 clawhub publish 发布。

显著优点

真正的运行时兼容性检测是最大亮点——不依赖关键词猜测,而是实际探测本机 Node/Python/Rust/Go 版本、依赖可行性、平台限制,避免"装完才发现跑不动"的窘境。多源发现机制覆盖开发者社区主流平台,配合需求驱动的定向搜索,大幅提升匹配精准度。安全门控集成 YARA 扫描、仓库健康检查、危险脚本检测,形成完整信任链。输出直接对齐 ClawHub 标准,实现"发现→评估→集成→发布"一站式闭环。配合定时任务可实现夜间自动进化,契合"睡一觉起来 Agent 自己变强了"的愿景。

潜在缺点与局限性

作为 v0.2.0 版本的概念性框架,当前 Skill 本身仅为纯文档型描述,尚未包含可执行代码,实际功能需外部服务或用户自行实现。真实兼容性探测虽然理念先进,但在复杂企业环境(私有仓库、代理限制、许可证隔离)中的可靠性尚待验证。九大数据源的 API 稳定性与速率限制可能影响采集成功率,回退机制虽存在但可能降低数据质量。自动分级中的"低风险"判定标准若过于宽松,可能导致质量参差的内容进入自动集成流程。

适合的目标群体

主要面向AI Agent 开发者与平台架构师,尤其是需要构建自有技能市场的团队;DevOps/自动化工程师可利用其流水线能力实现工具链的持续集成;技术产品经理可参考其评估维度设计内部工具选型标准。对于普通终端用户,当前阶段需具备 Node/pnpm 环境配置能力及一定的命令行操作经验。

常规使用风险

性能层面:全量扫描 9+ 数据源并执行深度运行时探测,在资源受限环境(CI 容器、边缘设备)可能产生显著耗时与内存占用。依赖项风险:虽然本 Skill 无外部依赖,但所集成的第三方工具可能引入复杂的依赖树,需关注供应链安全。数据合规:扫描 Reddit/X 等社交平台需注意目标地区的数据采集法规。API 密钥管理:实际运行中需配置 GitHub/HuggingFace 等多平台 API Key,存在密钥泄露与配额超支风险。误判风险:自动化评估可能遗漏语义层面的"能力陷阱"(如星标高但已弃用的项目),建议关键业务保留人工复核环节。

Skill Forge 内容

手动下载zip · 2.6 kB
SKILL.mdtext/markdown
请选择文件