Claude Code、Cursor 这类 AI 编程助手擅长写代码,但默认只会通用本领:它们不知道你们团队的代码规范,不会按 Figma 设计稿生成界面,也不懂怎么给云上架构做安全审查。想教它们这些具体本领,需要给它们安装「技能」(Skill)——一份打包好的指令和资源文件。GitHub 开源项目 tech-leads-club/agent-skills(Star 数 5.4k)做的就是这件事:一个经过安全核验的 AI 编程技能注册表,用一条命令就能给 19 种主流 AI 编程助手装上技能,并自带安装、更新、卸载、审计的完整命令行工具。
技能是什么
AI 编程助手(业内常称 AI 编程智能体,Agent)是能自主完成编程任务的 AI 程序,比如帮你写代码、改 bug、跑测试。默认情况下它只具备通用编程能力;「技能」则是打包好的说明书,由一份 SKILL.md 主指令文件和可选的模板、参考文档组成,教助手执行特定工作流。
可以把它类比成浏览器插件:浏览器本身功能通用,装上「广告拦截」插件就会拦广告;AI 助手装上技能,就会按技能里规定的方式干活。项目仓库里的技能按类别组织,例如用 4 个阶段规划项目开发的 tlc-spec-driven、做 AWS 架构审查的 aws-advisor、用 Playwright 自动测试网页的 playwright-skill、把 Figma 设计稿转成代码的 figma、按语言和框架做安全审查的 security-best-practices。
为什么需要受管技能库
给 AI 助手装第三方技能有风险。项目 README 引用的 Snyk 报告显示,开放技能市场中超过 13% 的技能含有严重漏洞或问题——技能本质是指令和脚本,恶意或粗心的技能可能让 AI 助手执行危险操作。
agent-skills 的应对是做一个「受管技能库」:每个技能发布前都经过自动化静态分析、Snyk Agent Scan 安全扫描、内容哈希校验和人工审核;整个项目 100% 开源、不含任何二进制文件;CLI 安装时做了路径隔离、符号链接防护等防御,并保留完整审计记录。这些机制在仓库的 SECURITY.md 里有完整威胁模型说明。
支持哪些 AI 编程助手
支持列表分三档:Claude Code、Cursor、GitHub Copilot、Windsurf 等主流助手;Aider、Gemini CLI、Cline、OpenCode、Roo Code 等快速崛起的工具;Amazon Q、Augment、Tabnine 等企业级方案,共 19 种。安装时指定目标助手即可,一个技能可同时装到多个助手。
安装与常用命令
最简用法是执行 npx @tech-leads-club/agent-skills 启动交互式向导,按提示选择动作、浏览或搜索技能、指定目标助手。常用命令:
- agent-skills list:列出可用技能
- agent-skills install -s <技能名> -a <助手名>:安装指定技能到指定助手
- agent-skills update:更新已装技能
- agent-skills remove -s <技能名>:卸载技能
- agent-skills audit:查看安装审计记录
项目还提供 MCP 服务器 @tech-leads-club/agent-skills-mcp。MCP 是一套让 AI 程序调用外部工具的标准接口;接入后,AI 助手可以直接检索并按需读取技能内容,不必预先安装。
适合谁用
- 正在用 AI 编程助手的开发者:想给助手扩展专项能力(按规范写文档、自动化测试网页、设计图转代码),又不想自己从零写技能
- 团队:统一成员的 AI 助手行为规范,集中管理技能安装与版本
- 对安全敏感的环境:技能经过扫描与人工审核,比从开放市场随手下载更可控
结论
如果你在用 AI 编程助手,并且希望它掌握更多具体技能,agent-skills 是目前成本较低的选择:项目完全开源,技能经过安全扫描与人工审核,安装一条命令即可。先用 npx @tech-leads-club/agent-skills 启动向导浏览技能目录,比从开放市场随手安装稳妥得多。