@kanyun/rush-find-skills

🔍 AI 代理技能发现与一键安装

通过 reskill 包管理器智能搜索、发现和安装 AI 代理技能,支持多轮渐进式检索与自动目标代理检测,让能力扩展像 npm install 一样简单。

收藏
3.5k
安装
1.2k
版本
0.3.2
CLS 安全性认证2026-08-04
点击查看完整报告 >

使用说明

核心用法

clawdhub-find-skills 是一个技能发现与安装助手,专为用户表达「如何做某事」「寻找某功能的技能」等需求设计。它通过 reskill(开源 Git 基础包管理器)与 Rush 社区注册表 (rush.zhenguanyu.com) 交互,实现技能的搜索、展示与安装。

标准流程(Search → Present → Ask → Install):
1. 解析 CLI 与注册表:优先检测全局安装的 reskill,否则回退至 npx reskill@latest;注册表支持 --registry、环境变量 RESKILL_REGISTRYskills.json 配置,默认指向 Rush 公共注册表。

2. 渐进式搜索策略:采用多轮检索提升命中率——自然语言查询 → 连字符形式 → 最相关单关键词 → 同义词替换。搜索使用 reskill find "<query>" --json,返回结构化结果后由 Agent 根据描述字段人工过滤,仅展示最相关的 2-3 个技能。

3. 智能目标代理检测:按优先级解析安装目标——用户显式指定 → skills.jsondefaults.targetAgents → 自动识别 .cursor/, .claude/, .codex/ 等 Agent 目录 → 询问用户。安装命令形如 reskill install <name> -y -a <agents> --registry <url>

4. 安装与反馈:用户确认后执行安装,随后简述新能力并提示就绪。

内置快捷推荐:针对「创建/发布技能」等高频意图,直接推荐 @kanyun/rush-reskill-usage,跳过搜索步骤。

显著优点

  • 检索策略系统化:四级渐进搜索 + Agent 端描述过滤,有效解决注册表模糊匹配能力有限的问题,显著提升冷门技能发现率。
  • 零配置开箱即用:默认连接成熟的 Rush 社区注册表,同时开放多层级覆盖机制(CLI 参数、环境变量、项目配置),兼顾便捷与灵活。
  • 多 Agent 生态兼容:原生支持 Cursor、Claude Code、Codex、Windsurf、GitHub Copilot、OpenCode 等主流代理,自动目录检测减少用户认知负担。
  • 安全与透明并重:坚持「先展示后安装」原则,明确告知注册表来源与安装目标;依赖全局 CLI 或 npx 执行,不预下载远程代码。
  • 完善的兜底机制:搜索无果时提供直接协助,并引导用户创建自定义技能,形成「发现-使用-贡献」的闭环。

潜在缺点与局限性

  • 注册表中心化风险:默认依赖单一公共注册表(rush.zhenguanyu.com),若服务不可用或网络受限,需用户手动切换至镜像或私有注册表。
  • 搜索质量受限于元数据:技能发现效果高度依赖发布者的关键词与描述填写质量,命名不规范的技能可能被遗漏。
  • 渐进搜索的延迟成本:极端场景下需执行 3-4 轮 CLI 调用,虽提升召回但增加响应时间;Agent 端描述过滤亦消耗 token。
  • Agent 检测的边界情况:部分用户可能使用非标准目录结构或新兴 Agent,自动检测失败时需人工介入。
  • 功能聚焦单一:本技能仅负责「发现与安装」,不涵盖技能运行时管理、版本冲突解决或依赖树可视化等高级包管理功能。

适合人群

  • AI 代理重度用户:日常在 Cursor、Claude Code 等环境中工作,希望快速扩展代理能力,不愿手动查阅文档的开发者。
  • 团队技能治理者:需要为团队统一配置技能集、维护私有注册表并标准化安装流程的技术负责人。
  • 技能生态贡献者:计划开发并发布自定义技能到社区,需了解发现机制与最佳实践的进阶用户。
  • 跨平台协作者:频繁切换不同 AI 工具,希望一套技能配置多环境复用的全栈工程师。

常规风险

  • 供应链安全:reskill 作为包管理器,其安装的技能以 Markdown 形式存在,实际执行代码需经 Agent 解析,存在恶意指令注入风险(建议结合 S+/S 级安全扫描)。
  • 注册表投毒:公共注册表若缺乏审核机制,恶意技能可能被上传;用户应优先安装高可信度发布者(如 @kanyun 命名空间)的技能。
  • 权限过度授权reskill install 默认需访问文件系统写入 Agent 目录,配合 -y 自动确认,建议在 CI/CD 或敏感环境禁用自动安装。
  • 版本锁定缺失:当前流程未强调 skills.json 版本锁定的重要性,团队环境可能因隐式更新导致行为漂移。
  • 网络与隐私:搜索请求发送至第三方注册表,敏感关键词可能泄露用户技术栈信息,敏感场景应切换至私有注册表。

安全解读

核心用法

clawdhub-find-skills 是一个技能发现与安装助手,专为 reskill 生态系统设计。当用户询问"如何做某事"或"是否有技能能..."时,该技能会触发多轮渐进式搜索策略,从 Rush 社区注册表 (rush.zhenguanyu.com) 查找匹配的技能,并在用户确认后执行安装。

使用流程遵循 "搜索 → 展示 → 询问 → 安装" 原则:首先尝试自然语言查询,若无结果则转为连字符格式,再降级为单关键词搜索,最后尝试同义词。找到候选技能后,系统会解析技能元数据(名称、描述、版本、作者),向用户展示 2-3 个最相关结果,并明确告知注册表来源。安装前会智能检测目标 Agent(通过 --agent 参数、skills.json 配置或目录扫描),支持 Cursor、Claude Code、Codex、Windsurf、Copilot、Opencode 等主流 Agent。

显著优点

1. 渐进式搜索策略:独创的四轮搜索机制(多词 → 连字符 → 单关键词 → 同义词)显著提高了技能发现的成功率,解决了社区注册表模糊匹配能力有限的问题。

2. Agent 生态兼容:原生支持六大主流 AI Agent 平台的技能安装,通过目录自动检测和配置解析,实现"零配置"多平台部署。

3. 安全优先设计:强制"先展示后安装"流程,所有安装操作需用户显式确认;支持全局 CLI 优先策略,减少对 npx 远程代码的依赖。

4. 注册表透明化:明确告知用户当前使用的注册表来源,支持通过 CLI 参数、环境变量或配置文件灵活切换,满足企业私有化部署需求。

5. 丰富的技能分类指引:内置 Web 开发、测试、DevOps、文档、代码质量、设计、生产力、数据分析等九大领域的搜索关键词映射,降低用户探索成本。

潜在缺点与局限性

依赖外部工具链:核心功能完全依赖第三方 CLI 工具 reskill,若该工具未全局安装且 npx 不可用,或 npm 网络受限,则功能完全失效。

社区注册表风险:默认依赖的 Rush 注册表由社区维护,缺乏 npm 级别的安全审计和名称抢注防护机制,存在 typosquatting(名称仿冒)攻击风险。

搜索能力天花板:注册表本身不支持高级语义搜索,复杂需求需依赖 Agent 端的多次试探和人工筛选,无法保证总能找到语义匹配的技能。

版本锁定机制未明确:虽提及 reskill 支持"版本锁定",但 Skill 文档未说明如何处理依赖冲突或技能版本回退场景。

T3 来源可信度:发布者为个人开发者(krislavten),非企业/组织背书,长期维护承诺和响应速度存在不确定性。

适合的目标群体

  • AI Agent 重度用户:日常使用 Cursor、Claude Code 等工具,希望快速扩展能力的开发者
  • 团队技术负责人:需要为团队标准化 Agent 技能栈,建立内部技能注册表的工程管理者
  • 技能生态贡献者:计划开发、发布和维护自定义技能的开源贡献者
  • 多 Agent 环境用户:同时使用多种 AI 编程工具,需要统一技能管理的跨平台开发者

使用风险

性能风险:渐进式多轮搜索可能增加响应延迟,尤其在网络不稳定或注册表高负载时,单次查询可能触发 3-4 次 CLI 调用。

供应链安全:reskill 工具本身及从社区注册表安装的技能均为第三方代码,建议在企业环境中配置私有注册表并建立内部审核流程。

网络依赖:功能完全依赖外部 HTTPS 连接(GitHub、npm registry、rush.zhenguanyu.com),离线环境无法使用。

误安装风险:虽要求用户确认,但技能描述与实际行为的一致性需用户自行判断,建议安装前使用 reskill info 审查技能详情。

@kanyun/rush-find-skills 内容

手动下载zip · 6.4 kB
skill-card.mdtext/markdown
请选择文件