核心用法
skill-reviewer 是一个专门用于审计 Claude Code skills 质量与兼容性的编排型 skill。其核心定位是"委托+自查"的分层审计模式:将结构校验和内容质量审查委托给专用工具(validate.sh 脚本、writing-skills skill),自身专注于跨平台、跨 Agent、生态兼容性的深度检查。
标准审计流程:
1. 结构校验 — 运行内置 validate.sh 检查 YAML frontmatter、name/description 格式规范
2. 内容质量审查 — 强制调用 writing-skills 进行 token 效率、渐进式披露、CSO 等深度分析(不可跳过)
3. 兼容性审计(核心) — 逐项检查跨平台命令、Agent 专属工具、npx skills 生态依赖、工具引用规范、Prerequisites 声明完整性
4. 统一报告输出 — 按 Critical/High/Medium/Low 分级输出可执行的修复建议
关键特性:
- 强制依赖检查:writing-skills 缺失时必须引导用户安装,不得跳过
- Prerequisites 章节强制规范:必须是首个
##章节,四列表格格式,含被动检查说明 - 多维度兼容性矩阵:平台(macOS/Windows/Linux)、Agent(Claude Code/其他)、生态(npx skills/marketplace.json/MCP)
显著优点
- 流程标准化:将分散的质量检查整合为可复现的审计流水线,降低 skill 作者的认知负担
- 阻断机制设计:writing-skills 缺失时强制暂停,避免"不完整审计"的虚假安全感
- 生态兼容性前瞻:npx skills 生态检查覆盖 marketplace.json、symlink、跨 skill 依赖,适配分发场景
- 报告结构清晰:维度化状态表 + 分级问题列表,便于开发者快速定位修复优先级
潜在缺点与局限性
- 依赖外部 skill:writing-skills 为硬依赖,离线环境或私有 registry 场景可能受阻
- 脚本可用性风险:validate.sh 假设通过 npx skills 安装,直接复制文件可能导致路径问题
- 平台检测局限:依赖静态扫描(正则/关键词)识别平台锁定,无法动态执行验证
- MCP 生态快速变化:checklist 可能滞后于 MCP 协议更新,需人工维护 references/compatibility-checklist.md
- 无自动修复:仅输出报告,修复需人工执行
适合人群
- skill 开发者:发布前自检,确保符合 npx skills 生态规范
- 技能市场审核员:批量审查第三方提交的 skills
- 企业内部 Claude Code 管理员:建立内部 skill 质量标准
- 开源维护者:CI/CD 集成,作为 skill 变更的门禁检查
常规风险
- 误报/漏报风险:静态扫描可能将条件分支中的平台命令标记为问题,或遗漏动态生成的命令
- 版本漂移:writing-skills 或 validate.sh 更新后,审计标准可能不一致
- 机密泄露风险:审计过程中解析 MCP server 配置或 auth 步骤,可能接触敏感信息,建议在隔离环境执行