概述
skill-assessment 是面向 OpenClaw 生态的轻量级静态分析工具,专用于评估 Agent 技能质量。其核心设计理念是"安全优先"——仅通过文件分析和元数据检查完成任务,完全不执行目标技能代码,从根本上规避了供应链攻击和恶意代码执行风险。
核心用法
工具支持四种典型使用场景:单技能评估、批量扫描、JSON报告生成、技能对比。命令行设计遵循 Unix 哲学,通过管道和文件输出便于 CI/CD 集成。评估维度采用加权评分制:代码规范性(40%)权重最高,体现对安全风险的重视;文档完整性(30%)次之;配置友好度(20%)关注用户体验;维护活跃度(10%)反映长期可靠性。
显著优点
1. 安全隔离:纯静态分析,无代码执行,消除恶意技能入侵风险
2. 多维量化:四维度加权算法,将主观质量判断转化为客观评分
3. 可配置性:支持 YAML 配置和环境变量,适配不同团队标准
4. 扩展架构:模块化 evaluators 设计,便于添加新检查规则
5. CI友好:JSON 输出和退出码设计,便于自动化流水线集成
潜在局限
1. 静态分析的天花板:无法检测运行时性能问题、并发竞态条件、网络依赖故障
2. 规则误报:安全扫描可能过度敏感,需人工调优例外规则
3. 维护状态依赖文件时间戳:Git 提交历史比文件 mtime 更可靠,但实现更复杂
4. 权重固化:四维度权重虽可配置,但难以捕捉特定领域的特殊质量要求(如金融技能对审计日志的严格要求)
适合人群
- 技能使用者:快速筛选 ClawHub 技能,避开文档缺失或安全隐患项
- 技能开发者:发布前的自检清单,定位改进优先级
- 平台运营:批量审计技能库,建立质量分级体系
- 企业安全团队:作为供应链安全的第一道闸门
常规风险
1. 虚假安全感:高分不等于无风险,静态分析无法覆盖全部攻击面
2. 配置漂移:本地自定义的权重规则可能与官方标准差异过大,导致评分不可比
3. 依赖工具链:jq/yq 等外部依赖缺失会导致功能降级或失败
4. 路径遍历:若未正确 sanitize 输入路径,可能读取预期外的敏感文件(需确认 assess.sh 实现)