核心用法
create-skill 是一套技能创建与导入的完整工作流指南,涵盖两大场景:
创建技能:引导用户遵循渐进式披露原则(200行规则),构建包含 YAML Frontmatter 和 Markdown 指令的 SKILL.md 文件,并将大型内容拆分至 references/ 目录。完成后执行 easyclaw_register_skill.py 完成注册。
导入技能:支持 SKILL.md 单文件、文件夹或 ZIP 包三种形式。ZIP 包必须通过 easyclaw_unzip_skill.py 脚本解压,经安全审查(安全/伦理/法律/恶意代码检测)后执行注册脚本。
显著优点
- 结构化规范:明确的三层加载机制(Metadata → SKILL.md → Bundled Resources),将初始上下文负载降低 85%
- 安全前置:强制安全审查流程,不合规内容立即终止
- 工具链完整:提供专用解压与注册脚本,避免用户自行编写代码
- 渐进式披露:200行限制确保技能聚焦,复杂内容按需加载
潜在局限
- 严格依赖特定脚本:解压与注册必须使用指定 Python 脚本,灵活性受限
- 200行硬性约束:复杂业务逻辑可能需要频繁拆分文件,增加维护成本
- 安全审查为占位说明:报告提示"未执行安全扫描",实际安全机制不透明
适合人群
- 需要为 Agent 扩展领域能力的开发者
- 团队内需要标准化技能管理的技术负责人
- 希望复用工作流而非重复造轮子的效率用户
常规风险
- 脚本执行风险:
easyclaw_unzip_skill.py和easyclaw_register_skill.py若被篡改可能导致任意代码执行 - ZIP 解压路径遍历:未明确说明是否防范 Zip Slip 攻击
- 技能内容审核盲区:占位式安全报告可能掩盖实际风险
- 权限边界模糊:注册技能时的系统级操作权限未详细说明