找技能 · 风险评估版
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @laoxi/zhaojineng。
技能介绍
痛点:在海量技能中做选择的风险
当用户需要为任务(如“自动写周报”)寻找一个 skill 时,面临的首要问题不是找不到,而是无法评估。SkillHub 等平台上成千上万的工具,其权限范围(会访问什么数据)、隐私去向(数据发往何处)以及潜在安全风险(是否有恶意代码)通常不透明。直接安装一个未经验证的技能,可能引入后门、窃取数据或造成系统不稳定。
核心能力:搜索、评估与决策支持
本技能(@laoxi/zhaojineng)提供了一套完整的工作流,将技能发现与独立安全评估深度结合,其核心是内置的 cli 工具(基于 Python 3 标准库)。它并非一个简单的搜索引擎,而是一个带有风险过滤的决策辅助工具。
关键步骤与能力:
- 智能意图解析:从用户自然语言中提取任务、领域标签(映射到
category)和多个关键词,进行同义扩展,提升搜索相关性。 - 安全优先的聚合搜索:CLI 工具会并行查询 SkillHub 的公开 API 和装前查(
zhuangqiancha.com)的评估数据,自动去重、交叉验证。最核心的是,它会按安全档位(🟢🟡🟠🔴⚪)进行排序和优先展示,将安全风险前置暴露。 - 基于上下文的意图匹配:从 CLI 输出的初步列表中,结合
name和用途描述进一步过滤和排序,挑选出最契合的 3-5 项。支持通过--safe-only仅推荐绿/黄档工具,或通过--free-only筛选无 API Key 要求的免费工具。 - 透明的风险决策路径:推荐时强制展示安全档位和关键风险信号。对于 🟠(谨慎)/ 🔴(高风险)工具,会明确提示用户,在安装前必须通过
inspect命令查看完整证据并获得二次确认。所有评估基于公开代码与声明。
适用边界与注意点
适用场景:
- 需要快速评估一批潜在
skill的安全性的场景。 - 对安装第三方工具持谨慎态度,希望优先了解权限和隐私风险。
- 需要根据具体任务(如
office-efficiency)和安全偏好(如只要免费的、或只要安全的)进行筛选。
重要注意点:
- 依赖公开数据:搜索与评估完全依赖 SkillHub 公开接口和装前查的独立评估数据库,不涉及私有数据。
- 评估非担保:安全档位(尤其是🟢未见风险)是基于当前公开规则扫描的结论,不是人工审核或绝对安全的担保。术语如“未见风险”应理解为“当前未检测到已知风险信号”。
- 未收录工具(⚪)风险自担:对于装前查未收录的工具,CLI 会明确标注“暂无独立安全评估”,其安全性完全依赖用户自行判断。
- 输出纯文本:技能设计为交互式文本引导,不生成或依赖任何图片、卡片进行结果展示,确保信息直接清晰。
- 证据为本:对于高风险工具,必须展示来自装前查的具体证据依据(如可疑的代码模式或文档声明),无法提供证据时不做过度推测。
使用场景
- 作为技术团队负责人,在引入新的自动化 `skill` 前,需要快速评估其权限范围、数据外联行为及作者信誉,以决定是否批准使用。
- 作为独立开发者,在寻找一个能处理 `GitHub` 数据的工具时,希望平台能主动揭示该工具是否会读取代码库密钥或进行可疑网络连接。
- 作为内容创作者,需要从 SkillHub 中筛选一个免费的、能处理图像的 `skill`,并优先查看其隐私条款和已知风险提示。
- 在收到用户提供的一个 `skill` 链接(如 `skillhub.cn/skills/...`)后,需要立即分析其安全档位并获取关键证据,以便向团队汇报风险。
适合人员
- 需要为团队审核并管理第三方工具采购风险的技术负责人或安全工程师。
- 对自身代码和数据隐私高度敏感,并希望在使用开源工具前了解其行为边界的开发者。
- 预算有限、追求成本效益,同时必须规避恶意软件和数据泄露风险的自由职业者或独立创作者。
- 经常处理用户提交的外部工具或插件,需要快速进行初步安全筛查的内容平台审核员。