tech-leads-club/agent-skills · 上手攻略
- 仓库:tech-leads-club/agent-skills
- 链接:https://github.com/tech-leads-club/agent-skills
- 分类:AI Agent · Skill 注册表 · 安全验证
- 作者:Tom
- 更新:2026-08-07
这是什么
agent-skills 是 Tech Leads Club 维护的一个经过安全验证的 AI 编程 agent skill 注册表。与开放市场不同,该项目对每个 skill 进行静态分析审计(CI/CD 集成 Snyk Agent Scan),提供 hardened、可信、开源的 skill 包,覆盖 Claude Code、Cursor、Copilot、Gemini CLI、Windsurf、Cline 等主流 AI 编程工具。
核心定位:解决 agent skill 生态的安全可信问题——社区报告显示市售 marketplace skill 中超过 13% 存在高危漏洞,该项目用锁定文件(lockfile)+ 内容哈希 + 人工审核三重机制提供可信赖的替代选择。
解决什么问题
- 安全风险:随便安装一个 agent skill 可能带恶意指令或安全漏洞;该项目对每个 skill 做自动化扫描后才收录。
- 碎片化:各 agent 平台的 skill 安装方式各异(JSON 配置、手动复制等),该项目用统一 CLI
agent-skills一站式安装到任意 agent。 - 信任问题:skill 作者不透明,来源混杂;该项目的 skill 有归属标注(原作者/MIT/CC-BY-4.0 混合格式),可追溯。
快速安装
# 交互式安装向导(推荐首次使用)
npx @tech-leads-club/agent-skills
# 全局安装 CLI
npm install -g @tech-leads-club/agent-skills
agent-skills --help
交互式向导流程:选择操作(安装/更新)→ 按分类浏览或搜索 → 选择目标 agent(Cursor、Claude Code 等)→ 选择安装方式(复制/符号链接)→ 选择作用域(全局/项目本地)。
核心用法
1. CLI 基础命令
# 查看可用 skill 列表
agent-skills list
agent-skills ls # 同上,简写
# 安装单个 skill
agent-skills install -s <skill-name>
# 批量安装多个 skill
agent-skills install -s aws-advisor coding-guidelines docs-writer
# 安装到指定 agent
agent-skills install -s my-skill -a cursor claude-code
# 全局安装(到 ~/.gemini, ~/.claude 等)
agent-skills install -s my-skill -g
# 符号链接模式(不复制文件)
agent-skills install -s my-skill --symlink
# 强制重新下载(绕过缓存)
agent-skills install -s my-skill --force
# 更新已安装 skill
agent-skills update -s my-skill
agent-skills update # 更新全部
# 卸载
agent-skills remove -s my-skill
agent-skills rm -s my-skill # 简写
agent-skills remove -s skill1 skill2 skill3 # 批量卸载
# 从特定 agent 移除
agent-skills remove -s my-skill -a cursor windsurf
# 缓存管理
agent-skills cache --clear # 清所有缓存
agent-skills cache --path # 显示缓存路径
agent-skills cache --clear-registry # 只清注册表缓存
# 审计日志
agent-skills audit # 最近操作记录
agent-skills audit -n 20 # 最近 20 条
# 贡献者信息
agent-skills credits
2. MCP 服务器接入(给 AI agent 自身用)
# 安装 MCP 服务器(一行 JSON 配置接入任意 MCP 兼容 client)
{
"mcpServers": {
"agent-skills": {
"command": "npx",
"args": ["-y", "@tech-leads-club/agent-skills-mcp"]
}
}
}
MCP 工具包括:
| 工具 | 用途 |
|---|---|
| list_skills | 按分类浏览所有 skill |
| search_skills | 意图模糊搜索 skill |
| read_skill | 加载 skill 主要指令 |
| fetch_skill_files | 按需获取引用文件 |
3. 精选 skill 一览
| Skill | 分类 | 用途 |
|---|---|---|
tlc-spec-driven |
开发 | 四阶段项目规划:Specify → Design → Tasks → Implement,跨 session 持久化记忆 |
aws-advisor |
云 | AWS 架构设计、安全审查,MCP 工具调用官方文档 |
playwright-skill |
自动化 | 浏览器自动化:测试、表单、截图、UX 验证 |
figma |
设计 | Figma 设计稿 → 生产代码,MCP 集成 |
security-best-practices |
安全 | 语言/框架专项安全审计,漏洞检测 + 修复建议 |
4. 最小可跑命令
# 1. 全局安装 CLI
npm install -g @tech-leads-club/agent-skills
# 2. 列出所有可用 skill
agent-skills list
# 3. 安装一个 skill(示例:tlc-spec-driven)到全局
agent-skills install -s tlc-spec-driven -g
# 4. 查看 skill 内容(skill 文件在 ~/.claude/skills/ 等目录)
cat ~/.claude/skills/tlc-spec-driven/skill/SKILL.md
# 5. 验证 agent-skills 审计日志
agent-skills audit
硬件/CUDA/模型版本:纯 Node.js CLI,无需本地 GPU;需要 Node.js ≥ 18。
典型适用场景
- 企业安全合规:不允许 agent 安装来源不明的 skill,用该注册表的审计机制做 gate。
- 多 agent 统一配置:同一个 skill 需要在 Claude Code、Cursor、Windsurf 同时生效,一次安装搞定。
- 快速引入专项能力:如需要 Playwright 浏览器自动化能力,无需自己写 skill,直接
agent-skills install -s playwright-skill。 - 安全扫描接入:在自有 CI/CD 中引用 Snyk Agent Scan 扫描 workflow 审核 skill。
坑与注意
- Skill 数量有限:目前注册表规模较小(几十个),与 Awesome 列表类项目(数千)无法比;适合需要"高可信度"而非"大而全"的场景。
- 依赖 CDN 拉取:CLI 首次使用从 CDN 下载 skill 目录;离线环境需先
agent-skills cache预热。 - Skill 归属标注复杂:该库 skill 采用混合许可证(MIT 软件代码 + CC-BY-4.0 skill 内容 + 社区贡献保留原许可),使用时需留意各 skill 的单独标注。
- Agent 感知限制:
agent-skills install -s xxx安装到具体 agent 时,该 agent 必须在运行状态下被 CLI 检测到;用户级安装需要~/.gemini、~/.claude等标准目录存在。 - Lockfile 机制:项目用 lockfile 锁定 skill 版本,内容哈希保证不可篡改;不要手动编辑已安装的 skill 文件,update 会覆盖。
与同类对比
| 项目 | 规模 | 安全审计 | 许可证 | 覆盖 agent 数 |
|---|---|---|---|---|
| tech-leads-club/agent-skills | 中(几十个) | ✅ Snyk 强制扫描 | MIT+CC-BY-4.0 | 12+ |
| Awesome Claude Skills | 大(数百个) | ❌ | 各异 | 主要 Claude |
| agent-specs/awesome | 大 | ❌ | 各异 | 多 |
| Cursor 官方 skill 市场 | 中 | ✅ 平台审核 | 各异 | 仅 Cursor |
核心差异:该项目不做"多",而做"可信"——每个 skill 都经过静态分析,不接受高危漏洞 skill 入库,适合企业或高安全要求团队。
一句话推荐结论
需要给团队 AI coding agent 引入可信赖的专项能力时,tech-leads-club/agent-skills 是目前最值得考虑的 hardened skill 注册表——用一道 Snyk 扫描关卡解决市售 skill 的安全隐患,但若需要的是"全"而非"稳",还是去 Awesome 列表。
来源
- 仓库 README:https://github.com/tech-leads-club/agent-skills
- 官网:https://tech-leads-club.github.io/agent-skills/
- SECURITY.md:https://github.com/tech-leads-club/agent-skills/blob/main/SECURITY.md
- MCP 注册表包:https://www.npmjs.com/package/@tech-leads-club/agent-skills-mcp
- Snyk Agent Scan(原 mcp-scan)报告:https://github.com/snyk/agent-scan(引用其 skills-report.pdf 数据)