泛微 Skill 静态质检工具
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @org-vsc9dz4y/weaver-skill-detector。
技能介绍
要解决的问题
在泛微生态里分发 skill 前,最麻烦的不是写文档,而是确认包本身是否合格:SKILL.md 是否合规、frontmatter 是否可解析、是否硬编码了真实 IP、凭证或默认登录地址,以及依赖的其他 weaver- 技能能否被消费方获取。尤其需要拦截一条红线:默认登录地址指向泛微自用系统。
如何工作
本工具对 .zip、.md 文件或目录做静态质检,不连接线上 Weaver / e-cology 系统。核心能力包括:
- 基础合规:检查
name、display_name、version、author、YAML 解析、SKILL.md文件名大小写、二进制文件和目录层级。 - 安全红线:识别硬编码 IP、字面量凭证、默认登录地址、API 请求缺失
Cookie/eteamsid/User-Agent等风险。 - 扩展安全:检测危险 shell 命令、内网域名、个人路径、IDE 配置残留、未锁定 CDN 版本、BOM 和 CRLF。
- 依赖可达性:仅对
weaver-前缀依赖做市场核查,标注市场可搜、市场未收录或核查失败。
检测会生成 PASS / WARN / FAIL 结论,并输出 HTML、控制台或 JSON 报告,便于人工复核与修复。
适用边界
它适合在上传、市场分发或客户交付前做合规与安全扫描,但不能替代运行时验证。IP 与凭证检测基于启发式规则,可能存在误报;单文件 .md 无法校验目录名一致性;市场核查依赖 skillhub.cn 在线状态。
使用场景
- 上传自研技能包到市场前,扫描默认地址、IP、凭证和 frontmatter 合规问题。
- 评审他人提交的 Weaver 技能,快速定位硬编码 IP、凭证和 API 头缺失。
- 分发客户包前,检查依赖的 weaver- 技能是否在市场可搜或需随包提供。
- 排查 ZIP 包里的反斜杠路径、二进制文件、目录层级和 BOM 导致的拒收。
适合人员
- 泛微生态技能作者:发布前需要确认 SKILL.md、frontmatter 与依赖声明是否合规。
- IT 安全评审人员:需要拦截默认登录地址、硬编码凭证、危险命令等高危风险。
- 平台运营或市场编辑:上架前需要检查文件结构、二进制残留和市场依赖可达性。
- 交付工程师:分发客户前需要生成可复核的报告并修复 FAIL/WARN 项。