GitHub 趋势 · 第 86 期

技能满天飞之后,下一个问题是信任

#技能信任层#AI编程助手#安全策展

当 Claude Code、Cursor、Copilot 都能装"技能",真正的成本从"有没有"变成了"敢不敢跑"。tech-leads-club/agent-skills 想做一个被扫描过的技能应用商店——发布前,每个技能先过一遍 Snyk Agent Scan。

它想解决什么

过去半年我们连着写了好几期技能生态:mattpocock 的技能集、HumanLayer 的 HITL 技能、OpenAI / Cursor / Anthropic 的官方插件系、AI 写作去味技能……结论很朴素——技能已经多到挑花眼。但"多"带来了"乱":任何人都能往市集里塞一个 SKILL.md,你根本不知道里面是教你写代码,还是偷偷读你的环境变量。

项目方援引 Snyk 的 Agent Scan 报告称,市集里 13.4% 的技能含有严重漏洞(注:这是项目方引用的第三方口径,小编未独立核实)。它的定位就是——与其让你自己筛,不如它先替你把一遍关。

它到底是什么

一句话——"受管、加固的技能库 + 客户端 + MCP 服务器"三件套:

支持哪些 agent

档位覆盖的编程助手
Tier 1 主流Claude Code · Cline · Cursor · GitHub Copilot · Windsurf
Tier 2 新锐Aider · Antigravity · Gemini CLI · Kilo Code · Kiro · OpenAI Codex · Roo Code · TRAE
Tier 3 企业Amazon Q · Augment · Droid(Factory.ai) · OpenCode · Sourcegraph Cody · Tabnine

怎么装(README 原文命令)

交互向导,挑完即装:

npx @tech-leads-club/agent-skills

全局安装后,直接用命令把指定技能装到指定 agent:

npm install -g @tech-leads-club/agent-skills
agent-skills install -s tlc-spec-driven -a cursor claude-code

其它常用动作(均取自 README):list / update / remove / cache --clear / audit(看审计日志)/ credits。装到全局用 -g,用软链代替拷贝用 --symlink。

安全机制(它真正的卖点)

100% 开源、无二进制;CI/CD 里跑静态分析;用 lockfile + 内容哈希保证技能内容不可篡改;prompt 人工策展。每个技能发布前用 Snyk Agent Scan(前身 mcp-scan)扫描。

坦诚的边界(用之前先知道)

适合谁

① 想给团队多个 agent 统一装"已审过"技能的负责人;② 安全 / 合规敏感、不敢直接装野市集技能的场景;③ 懒得自己筛市集、想要"开箱即安全"的人。

地址:github.com/tech-leads-club/agent-skills

⭐ 约 5.4k(Trending 日榜显示 5,463,GitHub API 实测 5,408;抓取于 2026-09-13)

语言:TypeScript | 许可:MIT(引擎)+ CC-BY-4.0(策展技能)+ 第三方保留原许可

状态:未归档、非 deprecated(created 2026-01-19 / pushed 2026-09-12)

数据来源:GitHub Trending 官方页面 + 仓库 README / API | 抓取时间:2026-09-13 23:21 (GMT+8)

互动 & 下期预告

你给 coding agent 装技能时,会先读 SKILL.md 还是直接装?遇到过『装完才发现它在读环境变量』的坑吗?评论区聊聊你的技能供应链习惯。

下期预告:三榜若继续被写过项目占满,做『开源替代 SaaS』横向合集(Gauzy / ERPNext / Odoo 社区版);若出现高动量干净新面孔,则回单项目精读。

#技能信任层#AI编程助手#安全策展