tech-leads-club/agent-skills · 上手攻略

  • 仓库:tech-leads-club/agent-skills
  • 链接:https://github.com/tech-leads-club/agent-skills
  • 分类:AI Agent · Skill 注册表 · 安全验证
  • 作者:Tom
  • 更新:2026-08-07

这是什么

agent-skills 是 Tech Leads Club 维护的一个经过安全验证的 AI 编程 agent skill 注册表。与开放市场不同,该项目对每个 skill 进行静态分析审计(CI/CD 集成 Snyk Agent Scan),提供 hardened、可信、开源的 skill 包,覆盖 Claude Code、Cursor、Copilot、Gemini CLI、Windsurf、Cline 等主流 AI 编程工具。

核心定位:解决 agent skill 生态的安全可信问题——社区报告显示市售 marketplace skill 中超过 13% 存在高危漏洞,该项目用锁定文件(lockfile)+ 内容哈希 + 人工审核三重机制提供可信赖的替代选择。


解决什么问题

  1. 安全风险:随便安装一个 agent skill 可能带恶意指令或安全漏洞;该项目对每个 skill 做自动化扫描后才收录。
  2. 碎片化:各 agent 平台的 skill 安装方式各异(JSON 配置、手动复制等),该项目用统一 CLI agent-skills 一站式安装到任意 agent。
  3. 信任问题:skill 作者不透明,来源混杂;该项目的 skill 有归属标注(原作者/MIT/CC-BY-4.0 混合格式),可追溯。

快速安装

# 交互式安装向导(推荐首次使用)
npx @tech-leads-club/agent-skills

# 全局安装 CLI
npm install -g @tech-leads-club/agent-skills
agent-skills --help

交互式向导流程:选择操作(安装/更新)→ 按分类浏览或搜索 → 选择目标 agent(Cursor、Claude Code 等)→ 选择安装方式(复制/符号链接)→ 选择作用域(全局/项目本地)。


核心用法

1. CLI 基础命令

# 查看可用 skill 列表
agent-skills list
agent-skills ls              # 同上,简写

# 安装单个 skill
agent-skills install -s <skill-name>

# 批量安装多个 skill
agent-skills install -s aws-advisor coding-guidelines docs-writer

# 安装到指定 agent
agent-skills install -s my-skill -a cursor claude-code

# 全局安装(到 ~/.gemini, ~/.claude 等)
agent-skills install -s my-skill -g

# 符号链接模式(不复制文件)
agent-skills install -s my-skill --symlink

# 强制重新下载(绕过缓存)
agent-skills install -s my-skill --force

# 更新已安装 skill
agent-skills update -s my-skill
agent-skills update              # 更新全部

# 卸载
agent-skills remove -s my-skill
agent-skills rm -s my-skill      # 简写
agent-skills remove -s skill1 skill2 skill3   # 批量卸载

# 从特定 agent 移除
agent-skills remove -s my-skill -a cursor windsurf

# 缓存管理
agent-skills cache --clear       # 清所有缓存
agent-skills cache --path        # 显示缓存路径
agent-skills cache --clear-registry  # 只清注册表缓存

# 审计日志
agent-skills audit               # 最近操作记录
agent-skills audit -n 20         # 最近 20 条

# 贡献者信息
agent-skills credits

2. MCP 服务器接入(给 AI agent 自身用)

# 安装 MCP 服务器(一行 JSON 配置接入任意 MCP 兼容 client)
{
  "mcpServers": {
    "agent-skills": {
      "command": "npx",
      "args": ["-y", "@tech-leads-club/agent-skills-mcp"]
    }
  }
}

MCP 工具包括: | 工具 | 用途 | |---|---| | list_skills | 按分类浏览所有 skill | | search_skills | 意图模糊搜索 skill | | read_skill | 加载 skill 主要指令 | | fetch_skill_files | 按需获取引用文件 |

3. 精选 skill 一览

Skill 分类 用途
tlc-spec-driven 开发 四阶段项目规划:Specify → Design → Tasks → Implement,跨 session 持久化记忆
aws-advisor AWS 架构设计、安全审查,MCP 工具调用官方文档
playwright-skill 自动化 浏览器自动化:测试、表单、截图、UX 验证
figma 设计 Figma 设计稿 → 生产代码,MCP 集成
security-best-practices 安全 语言/框架专项安全审计,漏洞检测 + 修复建议

4. 最小可跑命令

# 1. 全局安装 CLI
npm install -g @tech-leads-club/agent-skills

# 2. 列出所有可用 skill
agent-skills list

# 3. 安装一个 skill(示例:tlc-spec-driven)到全局
agent-skills install -s tlc-spec-driven -g

# 4. 查看 skill 内容(skill 文件在 ~/.claude/skills/ 等目录)
cat ~/.claude/skills/tlc-spec-driven/skill/SKILL.md

# 5. 验证 agent-skills 审计日志
agent-skills audit

硬件/CUDA/模型版本:纯 Node.js CLI,无需本地 GPU;需要 Node.js ≥ 18。


典型适用场景

  1. 企业安全合规:不允许 agent 安装来源不明的 skill,用该注册表的审计机制做 gate。
  2. 多 agent 统一配置:同一个 skill 需要在 Claude Code、Cursor、Windsurf 同时生效,一次安装搞定。
  3. 快速引入专项能力:如需要 Playwright 浏览器自动化能力,无需自己写 skill,直接 agent-skills install -s playwright-skill
  4. 安全扫描接入:在自有 CI/CD 中引用 Snyk Agent Scan 扫描 workflow 审核 skill。

坑与注意

  1. Skill 数量有限:目前注册表规模较小(几十个),与 Awesome 列表类项目(数千)无法比;适合需要"高可信度"而非"大而全"的场景。
  2. 依赖 CDN 拉取:CLI 首次使用从 CDN 下载 skill 目录;离线环境需先 agent-skills cache 预热。
  3. Skill 归属标注复杂:该库 skill 采用混合许可证(MIT 软件代码 + CC-BY-4.0 skill 内容 + 社区贡献保留原许可),使用时需留意各 skill 的单独标注。
  4. Agent 感知限制agent-skills install -s xxx 安装到具体 agent 时,该 agent 必须在运行状态下被 CLI 检测到;用户级安装需要 ~/.gemini~/.claude 等标准目录存在。
  5. Lockfile 机制:项目用 lockfile 锁定 skill 版本,内容哈希保证不可篡改;不要手动编辑已安装的 skill 文件,update 会覆盖。

与同类对比

项目 规模 安全审计 许可证 覆盖 agent 数
tech-leads-club/agent-skills 中(几十个) ✅ Snyk 强制扫描 MIT+CC-BY-4.0 12+
Awesome Claude Skills 大(数百个) 各异 主要 Claude
agent-specs/awesome 各异
Cursor 官方 skill 市场 ✅ 平台审核 各异 仅 Cursor

核心差异:该项目不做"多",而做"可信"——每个 skill 都经过静态分析,不接受高危漏洞 skill 入库,适合企业或高安全要求团队。


一句话推荐结论

需要给团队 AI coding agent 引入可信赖的专项能力时,tech-leads-club/agent-skills 是目前最值得考虑的 hardened skill 注册表——用一道 Snyk 扫描关卡解决市售 skill 的安全隐患,但若需要的是"全"而非"稳",还是去 Awesome 列表。


来源

  • 仓库 README:https://github.com/tech-leads-club/agent-skills
  • 官网:https://tech-leads-club.github.io/agent-skills/
  • SECURITY.md:https://github.com/tech-leads-club/agent-skills/blob/main/SECURITY.md
  • MCP 注册表包:https://www.npmjs.com/package/@tech-leads-club/agent-skills-mcp
  • Snyk Agent Scan(原 mcp-scan)报告:https://github.com/snyk/agent-scan(引用其 skills-report.pdf 数据)