
给 agent 装技能这件事,一年前还是把一段提示词存成文件,现在它有注册表、有安装命令、有版本号、有签名校验。生态长得很快,快到撞上一个很朴素的问题:你装得下,agent 用不上。
一份 2026 年 7 月的爬取给出了规模:公开的技能有 56,804 个,分布在 1,133 个 GitHub 仓库里。而系统提示词里能可靠容纳技能描述的位置,不到一百个。
这篇文章想说的就是:技能生态的瓶颈已经从「怎么写」挪到了「怎么装、装得进来、装进来之后信不信得过」。
一年时间,技能长出了发行层
把时间线摊开看,会很清楚这不再是提示词技巧。
2025 年 10 月,Anthropic 发布 Agent Skills,一个目录加一个 SKILL.md 就是一个技能,靠渐进式披露控制上下文占用。两个月后的 12 月 18 日,这套格式作为开放标准发布,规范与参考 SDK 放在 agentskills.io。同一个月,MCP 被捐给 Linux Foundation 旗下的 Agentic AI Foundation,Anthropic 与 OpenAI 共同发起,Google、微软、AWS 都是成员。两个协议挨在一起:MCP 管 agent 怎么连工具,Skills 管 agent 怎么获得手艺。
采纳速度也不慢。微软在 VS Code 和 GitHub 里支持了 Agent Skills,Cursor、Goose、Amp、OpenCode 等一批编码 agent 跟上。Vercel 的 npx skills 命令行工具,文档里列出了 67 个以上可以安装技能的 agent,从 Claude Code、Codex、Cursor 一直到 Windsurf、Trae、Qoder。
再往上是市场层。Claude Code 里一个 marketplace 就是一个带 .claude-plugin/marketplace.json 的 git 仓库,文档里写得很清楚:它是目录,不是托管商店。加一个源,然后 名字@源名 安装。一个 plugin 里可以同时打包 skills、subagents、hooks 和 MCP server,技能名会被加上插件前缀,所以两个插件不可能因为重名打架。安装有 user、project、local 三种作用域,装之前面板会告诉你它要装进来什么,以及它会吃掉多少上下文。
命名空间、安装 id、来源类型、版本、作用域,这些全是包管理器的老配方。技能已经不是提示词,是包。
安装把三件事捆在了一起
真正把问题摊开的是一篇叫《@skills: Attention is all you have》的论文(arXiv 2608.12610)。
它先给了一组数字:公开技能 56,804 个,1,133 个仓库。然后指出安装这个动作,其实把三个可以分开的功能绑成了一件事:
- 内容,也就是那段说明和附带的脚本
- 持久化,把文件留在磁盘上
- 自动触发,让技能的描述常驻系统提示词,模型自己想起来用它
只有第三件事需要占用提示词。前两件完全可以按需读取。论文提出把路径当寻址,读取即使用,:save 把技能抄进项目的 git 目录,:install 只往一份 .gitignore 风格的清单里加一行,那一行是唯一占常驻上下文的东西。
顺着它往下想,很多人的处境就说得通了。你的技能库越装越大,效果越装越差,因为提示词里塞满了几十条大概率用不上的描述。模型不是在执行你的流程,它是在几十个候选里做一次没有依据的选择题,选错一次,你就以为是模型不行。
长尾也彻底没出路。没有注册表的排名和检索,一个有价值的技能写出来就是沉底,它连被看见的机会都没有。
厂商开始把技能当文档写
今天的 GitHub 趋势上,技能类项目集体冲榜:mattpocock/skills、addyosmani/agent-skills、cloudflare/security-audit-skill、anthropics/knowledge-work-plugins 同日上榜,microsoft/power-platform-skills 和 expo/skills 也在各自的语言榜里。
其中 Cloudflare 的 security-audit-skill 值得单独拿出来看。它把自家做漏洞发现的那套流程拆成六个阶段,带对抗验证,产出机器可读的结论,安装只有一行 npx skills add。Cloudflare 的说法是这个技能来自它内部漏洞挖掘工具链的沉淀,现在开源出来。
NVIDIA 做得更彻底。它发布了 162 个签名技能,覆盖 16 条产品线,教 agent 正确使用 CUDA-X 库、AI Blueprints 和平台工具。八个环节的发布流水线:源头仓库归属、人工与自动审查、SkillSpector 扫描、任务集评测、生成技能卡、加密签名、编目、同步。
这算不算 docs 的替代品?部分算。过去厂商写文档教你用某个库或某条安全流程,现在直接给你一个技能,让 agent 按他们的方式做事。文档是给人读的,读完还要人翻译成动作;技能是给 agent 执行的,中间少了一层。
装之前你其实不知道它要干什么
这是生态里最不好看的一块。
Snyk 的 ToxicSkills 研究扫了 ClawHub 上的 3,984 个技能,13.4% 存在严重安全问题,36% 带 prompt injection,确认有 76 个在窃取凭据或植入后门。
Claude Code 的文档写得很直接:插件以你的用户权限运行,Anthropic 不验证第三方插件的内容,也不保证它能按说明工作。装之前请你看那个清单,以及它的上下文开销。
签名解决不了更根本的问题。一篇关于技能可信性的论文(arXiv 2605.00424)给的判断是:技能在被验证之前都属于不可信代码。签名只说明某个签名者在某个时刻背书过这个文件,它不说明文件的行为符合自己的清单。这和操作系统的代码签名是同一回事,签过名的可执行文件不等于没有恶意行为。论文给的解法是把验证做成一等公民,在清单里记一个验证等级,验证只在引导阶段做一次,并且技能在会话期间不可被 agent 自己改动。
NVIDIA 的三道防线是具体的工程答案:SkillSpector 扫描 64 种漏洞模式、16 个类别,覆盖 OWASP LLM Top 10、OWASP Agentic Top 10 2026 和 MITRE ATLAS,除了依赖漏洞和危险代码,还专门查隐藏指令、prompt injection、触发器滥用、工具投毒、以及声明用途和实际行为不符;签名走 OpenSSF Model Signing,给技能目录里每个文件签一份独立的 skill.oms.sig,你下载后可以用 NVIDIA 的根证书本地校验;再加一份机器可读的 Skill Card,写清归属、许可、依赖、已知限制和风险缓解方式。
签名覆盖到文件而不是账号,这是关键区别。多数注册表只能告诉你东西是谁传的,少数能让你校验你手上这一份有没有被改过。
企业层的做法已经在收敛
个人折腾之外,团队和企业这边的模式也定型了。
Claude 的组织级 marketplace 支持从 GitHub 或 GitLab 仓库同步,带版本号变更的 PR 合并到默认分支就触发同步。每个插件有四种分发档位:可用、默认安装、必需、不可用。必需档的插件成员关不掉,而且会同步到他们用同一个账号登录的 Claude Code 里,意味着它的 hooks 和 MCP server 会在成员自己的机器上运行。管理员还能按组覆盖,再配上来源白名单和黑名单。
团队内部的玩法也有一份成熟的样板:一个 marketplace 仓库,每个团队占一个插件目录,CODEOWNERS 指过去,装的时候各取所需,不必为了别人的 hooks 买单。当同一个模式在三个团队里独立出现之后,再抽成公共插件。安装和更新走同一条通道,版本号一涨,所有人下次刷新就能拿到;出问题就钉回上一个版本,回滚是一个版本号的事。
接下来
技能生态正在快速重走一遍包管理器的历史:注册表、扫描器、签名、锁文件、私有源,一样都不会少。区别在速度。npm 花了好几年才遇到成规模的供应链攻击,技能生态用半年就把这条路走完了,Snyk 那份数据是在爆发后几个月出来的。
如果你现在要给自己或团队加技能,我会按这个顺序做:
- 先建生命周期,再建库。能把一个技能装进来、更新、审计、删掉,比攒到五十个技能重要得多。
- 把描述当路由元数据写,不是当介绍写。决定它会不会被自动触发的,就是那一两行。
- 每装一个都问一遍:它要什么权限,会往哪里发请求。技能以你的权限运行,这句话值得贴在显示器上。
- 能删就删。技能库的价值不在数量,在于模型需要的时候能不能找对那一个。
5.6 万个技能里,真正对你有用的可能只有五个。让这五个出现在该出现的位置,比再装五十个更难,也更值钱。
参考来源
- Anthropic Engineering:Equipping agents for the real world with Agent Skills
- Agent Skills 开放标准规范:https://agentskills.io/specification
- Claude Code 文档:Plugins overview 与 Create a marketplace
- arXiv 2608.12610:@skills: Attention is all you have
- arXiv 2605.00424:Skills as Verifiable Artifacts
- NVIDIA Technical Blog:NVIDIA-Verified Agent Skills Provide Capability Governance for AI Agents
- NVIDIA Skills 文档:https://docs.nvidia.com/skills
- Snyk:ToxicSkills 恶意 AI agent 技能研究
- vercel-labs/skills:npx skills 命令行工具 与 https://skills.sh
- GitHub:cloudflare/security-audit-skill