Skill Finder (Find ClawHub skills + Search Skills.sh)

🔍 双源智能发现,一键最优技能

跨生态智能发现 ClawHub 与 Skills.sh 技能,对比评估后推荐最优安装方案,避免盲目手动编码。

收藏
35.3k
安装
11.2k
版本
1.1.4
CLS 安全性认证2026-07-12
点击查看完整报告 >

使用说明

核心用法

Skill Finder 是一款面向 AI 代理的能力发现与评估工具,核心使命是帮助用户在需要新功能或更优替代方案时,自动搜索、对比并推荐可安装的技能。它同时对接 ClawHub(策展型注册表)和 Skills.sh(开放生态)两大来源,默认双源并行搜索,交叉比对后输出排名建议。

典型激活场景包括:用户询问"如何做某事"、怀疑存在现成技能、对当前工具不满、或明确请求"找个更好的方案"。Skill Finder 不等待精确指令,而是主动识别能力缺口,将搜索查询转化为具体需求(如"pdf edit"而非模糊的"pdf"),再通过 npx clawhub searchnpx skills find 双通道检索。

显著优点

  • 双源覆盖降低盲区:ClawHub 提供策展质量与内置审查,Skills.sh 覆盖更广泛的社区创新,互补性强
  • 结构化评估框架:内置 evaluate.md 标准,强制检查描述清晰度、下载量、更新时效、作者声誉、安装范围等质量信号,避免推荐"僵尸技能"
  • 记忆学习机制:在 ~/skill-finder/memory.md 中持久化来源偏好(both/clawhub/skills.sh)、用户显式反馈(Liked/Passed/Preferences),实现个性化推荐
  • 安全边界清晰:明确禁止自动安装、强制覆盖、全局静默安装等行为,坚持显式用户确认
  • 决策导向输出:不是技能列表dump,而是给出"Best fit + 理由 + 安装命令 + 替代方案"的完整决策包

潜在缺点与局限性

  • 依赖外部 CLI 生态:需本地安装 Node.js 并能执行 npx,网络受限或企业代理环境可能受阻
  • 搜索质量受限于 query 理解:若用户描述模糊,需代理主动翻译为技术关键词,存在理解偏差风险
  • Skills.sh 来源可信度参差:开放生态虽广,但缺乏统一审查,需人工评估包来源(owner/repo)
  • 记忆文件本地单点~/skill-finder/ 无云同步,多设备场景偏好不共享
  • 版本 1.1.4 仍处迭代期:changelog 显示近期才加入双源支持,部分边缘场景(如复杂迁移)依赖 migration.md 指引

适合人群

  • AI 代理重度用户:频繁扩展代理能力,需要系统化技能管理而非临时搜索
  • 效率导向开发者:希望用现成技能替代重复造轮子,重视"安装即用" vs "自己写"的性价比
  • 安全意识较强的团队:需要明确的安装确认流程和来源追踪,不接受黑箱自动扩展

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 供应链风险 | Skills.sh 技能来自任意 GitHub 仓库,可能存在恶意代码 | 强制检查 `npx skills check` 输出,高风险时拒绝安装 |
| 权限提升 | 部分技能请求全局安装或文件系统外访问 | 明确禁止 `-g` 和 `--yes` 自动确认,用户显式授权 |
| 隐私泄露 | 搜索查询发送至外部注册表 | 本地偏好数据不出境,敏感场景可切 `clawhub` 单源 |
| 技能废弃 | 低下载量/长期未更新技能可能失效 | 评估阶段强制过滤,优先推荐活跃维护项目 |

整体而言,Skill Finder 是代理能力扩展的"智能采购顾问",在开放生态的丰富性与策展来源的可靠性之间建立了可配置的平衡机制。

安全解读

核心用法

Skill Finder 是 ClawHub 官方推出的技能发现与安装工具,采用「双源搜索 + 智能决策」架构。用户描述需求(如"PDF编辑"、"React测试")后,系统自动并行搜索 ClawHub 策展注册中心和 Skills.sh 开放生态,基于下载量、更新频率、作者信誉等信号评估候选技能,最终呈现 Top 1-3 推荐并说明胜出理由。

典型工作流
1. 检测用户能力缺口(显式搜索或隐性需求)

2. 读取本地记忆文件(~/skill-finder/memory.md)获取搜索偏好

3. 按需求语义转换关键词(如"PDF处理"→"pdf edit/generate/parse")

4. 双源并行搜索,交叉对比结果质量

5. 结构化输出:最佳匹配 + 安装命令 + 替代方案 + 权衡说明

关键设计:纯 Markdown 文档型 Skill,自身不执行网络请求或文件操作,所有搜索/安装均通过用户环境的 npx clawhubnpx skills CLI 工具完成,责任边界清晰。

---

显著优点

| 维度 | 优势 |
|------|------|
| **双生态覆盖** | 同时搜索 ClawHub(策展质量)与 Skills.sh(开放广度),避免单一生态盲区 |
| **需求语义化** | 不机械匹配关键词,而是理解用户真实意图("帮我处理PDF"→识别编辑/生成/解析场景) |
| **决策透明** | 每份推荐附带明确理由、安装命令、Tradeoffs 清单,拒绝黑箱推荐 |
| **偏好学习** | 显式记忆用户偏好(仅 ClawHub/仅 Skills.sh/双源)、好评/差评技能,越用越准 |
| **安全守门** | 内置评估准则(描述清晰度、下载量、最后更新、作者信誉),主动标记风险候选 |
| **零代码侵入** | T-MD 纯文档型架构,无可执行代码,不触碰用户文件系统,隐私风险极低 |

---

潜在局限

1. 依赖外部 CLI:必须预装 Node.js 环境及 npx,纯浏览器/无 Node 场景无法使用
2. 搜索结果时效性:依赖 ClawHub/Skills.sh 注册中心索引更新,极端新技能可能漏检

3. 跨源安装混淆:双生态安装命令格式不同(npx clawhub install <slug> vs npx skills add <owner/repo@skill>),用户可能误用

4. 无离线能力:必须联网调用注册中心,无本地缓存索引

5. 评估信号有限:下载量/更新频率等代理指标不能完全代表代码质量,需人工二次判断

---

适合人群

  • AI Agent 重度用户:频繁扩展 Agent 能力,需要高效发现、对比、安装技能
  • 安全意识优先者:倾向经过策展/评分验证的技能,拒绝盲装
  • 跨生态开发者:同时使用 ClawHub 与 Skills.sh,需要统一搜索界面
  • 团队管理员:需要为团队建立技能使用偏好规范,通过 memory.md 同步标准

---

常规风险

| 风险类型 | 说明 | 缓解措施 |
|----------|------|----------|
| **供应链污染** | Skills.sh 开放生态可能包含未审核技能 | 强制展示来源标记,优先推荐 ClawHub 高下载量候选 |
| **CLI 工具劫持** | 用户环境 `npx` 可能被恶意替换 | 建议配合系统级 Node.js 完整性校验 |
| **隐私外泄** | 搜索关键词发送至 ClawHub/Skills.sh 服务器 | 纯本地记忆文件存储偏好,无行为数据上传 |
| **误操作安装** | 用户可能混淆双源安装命令 | 每份推荐严格附带「Source + Install」字段,命令隔离展示 |

---

安全认证摘要

  • 认证机构:BSS (Bot Safety System)
  • 认证版本:CLS-Certify v2.1.0
  • 综合评级:S 级(92/100)
  • 来源可信度:T2(ClawHub Registry 可信组织)
  • 关键结论:零安全风险发现,纯 Markdown 文档型,无代码执行、无敏感数据收集、符合 GDPR/CCPA,六维检测全 Pass。建议用户注意被安装技能的来源审查,Skill Finder 本身作为「技能商店」不承担被安装技能的安全责任。

Skill Finder (Find ClawHub skills + Search Skills.sh) 内容

手动下载zip · 13.9 kB
evaluate.mdtext/markdown
请选择文件