给 AI 编程助手安装“技能”,有点像给浏览器装插件:它能立刻学会新工作流,也可能把危险脚本、恶意指令或依赖漏洞带进开发环境。tech-leads-club/agent-skills 想做的,就是一个经过安全验证的 Agent Skill 注册表——Agent Skill 是供 AI Agent 使用的操作说明、脚本和资料包。项目单日获得 265 星,并支持 Claude Code、Cursor、GitHub Copilot、OpenAI Codex 等多款编码助手,说明开发者开始关心技能从哪里来、安装前是否可信。
项目方称,开放市场有 13.4% 的技能存在严重问题,因此这里不收二进制文件,并在发布前使用 Snyk Agent Scan 扫描;同时用 CI/CD 静态分析、锁文件和内容哈希检查技能及其依赖是否被改动。静态分析就是不运行代码,先从结构和规则中筛查危险命令、可疑联网行为等风险。它不能发现所有运行时问题,但把安全检查放进分发流程,本身是个值得注意的转向:技能生态比拼的,开始不只是数量,还有可信度。上述漏洞比例与安全能力均为项目方自述,材料未提供独立验证结果。