Agent Skills
返回列表
泛微 Skill 静态质检工具

泛微 Skill 静态质检工具

IT 运维与安全 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @org-vsc9dz4y/weaver-skill-detector。

技能介绍

要解决的问题

在泛微生态里分发 skill 前,最麻烦的不是写文档,而是确认包本身是否合格:SKILL.md 是否合规、frontmatter 是否可解析、是否硬编码了真实 IP、凭证或默认登录地址,以及依赖的其他 weaver- 技能能否被消费方获取。尤其需要拦截一条红线:默认登录地址指向泛微自用系统。

如何工作

本工具对 .zip、.md 文件或目录做静态质检,不连接线上 Weaver / e-cology 系统。核心能力包括:

  • 基础合规:检查 name、display_name、version、author、YAML 解析、SKILL.md 文件名大小写、二进制文件和目录层级。
  • 安全红线:识别硬编码 IP、字面量凭证、默认登录地址、API 请求缺失 Cookie / eteamsid / User-Agent 等风险。
  • 扩展安全:检测危险 shell 命令、内网域名、个人路径、IDE 配置残留、未锁定 CDN 版本、BOM 和 CRLF。
  • 依赖可达性:仅对 weaver- 前缀依赖做市场核查,标注市场可搜、市场未收录或核查失败。

检测会生成 PASS / WARN / FAIL 结论,并输出 HTML、控制台或 JSON 报告,便于人工复核与修复。

适用边界

它适合在上传、市场分发或客户交付前做合规与安全扫描,但不能替代运行时验证。IP 与凭证检测基于启发式规则,可能存在误报;单文件 .md 无法校验目录名一致性;市场核查依赖 skillhub.cn 在线状态。

使用场景

  • 上传自研技能包到市场前,扫描默认地址、IP、凭证和 frontmatter 合规问题。
  • 评审他人提交的 Weaver 技能,快速定位硬编码 IP、凭证和 API 头缺失。
  • 分发客户包前,检查依赖的 weaver- 技能是否在市场可搜或需随包提供。
  • 排查 ZIP 包里的反斜杠路径、二进制文件、目录层级和 BOM 导致的拒收。

适合人员

  • 泛微生态技能作者:发布前需要确认 SKILL.md、frontmatter 与依赖声明是否合规。
  • IT 安全评审人员:需要拦截默认登录地址、硬编码凭证、危险命令等高危风险。
  • 平台运营或市场编辑:上架前需要检查文件结构、二进制残留和市场依赖可达性。
  • 交付工程师:分发客户前需要生成可复核的报告并修复 FAIL/WARN 项。