1实现原理 · 为什么它能做到
主入口是一张状态表:先读当前对话与目标目录,按"当前证据"决定只加载哪一个 references 文件,而不是一次塞入全部流程。
skills/dbs-skill-maker/SKILL.md
| 只有一个想法,问题和完成态不清 | 形成问题契约与完成条件 | [references/problem-and-goal.md](references/problem-and-goal.md) |
注:这里在做什么:用状态机 + 渐进披露控制上下文成本——7 行的路由表覆盖"从想法到发布"的全生命周期,并明确"不要把表格改写成固定问卷或要求用户逐项选择"。
把技能包结构当成设计约束:共同决策留在 SKILL.md,条件性知识下沉 references/,重复且确定的操作下沉 scripts/。
skills/dbs-skill-maker/SKILL.md
**主入口保持轻。** `SKILL.md` 保存共同决策、关键流程和停止条件;条件性细节放进 `references/`,重复且确定的工作放进 `scripts/`。
注:这条不变量直接解释了本 skill 自带的 5 个 references + 4 个脚本为何存在,也是它的能力边界所在。
交付纪律是"从问题开始 + 直接生成真实文件",不允许把方案说明或空骨架冒充成品。
skills/dbs-skill-maker/SKILL.md
**从问题开始。** 先确定 Skill 反复解决什么问题、在什么情境使用、出现什么证据算完成。
注:配套约束见"生成候选"节:脚本只生成已带真实内容的初稿,Agent 必须写完判断条件与边界才能交付。
用可执行脚本承担确定性工作:初始化骨架、结构校验、发布暂存、npx 安装验证,四支脚本各管一段。
skills/dbs-skill-maker/scripts/init_skill_project.py
Create a minimal single-Skill project without overwriting existing files."""
注:init 脚本不覆盖现有文件;validate 脚本做 frontmatter/引用/资源/脚本静态检查;prepare 脚本只写本地 staging;verify_npx_install.sh 在临时 HOME 里真装一遍。
校验脚本会拦截未完成的占位符与疑似密钥,把"骨架交差"和"泄露密钥"变成可机械检出的失败。
skills/dbs-skill-maker/scripts/validate_skill_project.py
UNFINISHED_MARKERS = ("[TODO", "TODO:", "FIXME", "{说明", "{写入", "{可观察", "<待填写>")
注:同文件还有 LOCAL_PATH_PATTERN(本机绝对路径)与 SECRET_PATTERN(api_key/token/secret/password)正则,用于发布前拦截。
验证分四级,且只允许按实际跑过的最高等级表述,禁止把结构校验包装成"已验证"。
skills/dbs-skill-maker/SKILL.md
未实际运行行为任务时,只能报告第 1 级。没有留出收益或出现关键回归时,不能宣称 Skill 已经变强。详细记录方式见 [references/evaluation.md](references/evaluation.md)。
注:四级:结构校验 → 行为冒烟 → 留出/回归 → GitHub npx 安装交付;样本要求 3~6 个并覆盖边界与近邻反例,执行者不得提前读答案。
任何远端副作用都要单独授权:准备仓库 ≠ 获得 push 授权。
skills/dbs-skill-maker/SKILL.md
准备仓库不等于获得远端写入授权。执行 `gh repo create`、`git push`、创建 tag 或 Release 前,确认用户的明确要求能够覆盖该动作。
注:SKILL.md 与 references/github-publishing.md 都把 gh repo create / git push / tag / Release 列为需要用户明确要求的动作。
发布链路的真实性由脚本验证:在隔离的临时 HOME 中执行 npx 安装,再逐文件 cmp 源目录与安装结果。
skills/dbs-skill-maker/scripts/verify_npx_install.sh
HOME="$temporary_home" "$skill_maker_npx" -y skills add "$source_locator" -g --all
注:脚本还拒绝含软链接的源目录、校验 frontmatter name、逐文件比对 SKILL.md/agents/references/scripts/assets,退出时清理临时目录。
发布前的暂存纪律写成硬规则:禁止 git add . / git add -A,只按明确路径暂存。
skills/dbs-skill-maker/SKILL.md
不使用 `git add .` 或 `git add -A`;发布时只暂存明确文件。
注:github-publishing.md 的"发布门禁"进一步要求检查 diff、未跟踪文件、密钥、个人路径与 evals/。
2核心能力
01需求分析:把反复出现的问题写成问题契约(情境、要推进的变化、完成证据、不处理的近邻问题)
02行为契约:把"好用/专业"这类形容词改写成可观察的必须行为与禁止行为
03机制选择:先拆判断动作,再决定是否需要理论、规则、材料或脚本
04一键生成 Skill 项目骨架(init_skill_project.py,带真实初稿且不覆盖已有文件)
05结构静态校验(validate_skill_project.py:frontmatter、引用、资源、未完成占位符、密钥/本机路径)
06分级行为验证:3~6 个样本覆盖正例/边界/近邻反例/留出,按最高实际等级报告
07GitHub 发布准备与安装验证(staging 目录 + 隔离环境 npx 安装 + 逐文件比对)
08本地交付报告清单(路径、边界、生成文件、已跑校验、未验证风险、调用方式)
3外部依赖
| 类型 | 依赖 |
|---|---|
| cli | python3(运行自带 scripts/*.py;纯本地,无网络) |
| package | skills —— 生态官方安装器包(仅发布验证脚本经 npx -y 拉取执行) |
| cli | git / gh(仅发布流程,且需用户授权;凭据由宿主 CLI 自理) |
| network | GitHub(远端仓库创建/推送)与 npm registry(npx 取包) |
4风险提醒 风险提醒:黄色 · 留意使用
风险提醒:黄色 · 留意使用
- 自带脚本会经 npx 拉取并执行生态安装器包 — verify_npx_install.sh 会即时下载并执行 skills 包;包来源、版本与完整性由 registry 与包名保证,使用者只能信任上游。
- 发布流程驱动 git/gh 远端写入,影响仓库公开可见性 — 凭据由宿主 git/gh 自理(skill 不读凭证);若用户在授权前未走完"发布门禁"检查(密钥、个人路径、私密材料、evals/),存在误公开风险。
- 产出的 Skill 会被后续 Agent 当指令执行,质量与安全性无法由本 skill 保证 — 本 skill 只能校验结构与做行为验证;新 Skill 的实际行为边界取决于作者设计,宿主权限才是最终约束。
- 验证等级容易被使用者误读为正式质量认证 — "留出/回归样本通过"仅是当前样本集下的结论,样本由作者自选,不等于普适正确性。
风险提醒:黄色,留意使用。判级依据全部取自本 skill 目录内的实际行为,可自证:三个 python 脚本(init_skill_project.py / validate_skill_project.py / prepare_github_repo.py)只做本地文件创建与静态校验,无网络、无凭证读取;唯一外發在发布链路——自带脚本 scripts/verify_npx_install.sh 内含 `HOME="$temporary_home" "$skill_maker_npx" -y skills add "$source_locator" -g --all`,即经生态官方安装器 npx skills 从公开 registry/GitHub 取包安装并逐文件比对,另由 references/github-publishing.md 驱动用户授权的 git/gh 远端发布("授权不清楚时,在 push、tag 或 Release 前停止")。属"官方 CLI 的可预期低风险外發",且不把用户素材/提示送往任何生成后端、不点明第三方生成服务、skill 自身脚本不读取凭证或私有 token,故落 🟡 而非 🟠。
5第二遍独立确认
- [ok] SKILL.md 的状态路由表真实存在且引用文件齐全 — 7 行路由表引用的 5 个 references 文件全部存在于 skills/dbs-skill-maker/references/。
- [ok] 四个脚本各自用途与宣称一致 — init/validate/prepare 三个 python 脚本 + 1 个 bash 安装验证脚本,均实读确认;validate 内确有 subprocess 用于 py 语法检查。
- [ok] "准备仓库不等于获得远端写入授权"可定位 — SKILL.md「GitHub 发布边界」节原文含该句;github-publishing.md「授权边界」节给出同义规则。
- [ok] 安装验证不是文字检查而是真装 — verify_npx_install.sh 用 mktemp 临时 HOME 执行 npx skills add,并逐文件 cmp 源目录与安装结果,输出"安装验证通过"计数。
- [ok] 网络/远端依赖清单无遗漏 — 目录级扫描仅命中 npx(verify 脚本与 SKILL.md 安装命令)、git/gh、GitHub/npm 相关文本;三个 python 脚本无 urllib/requests/socket 调用。
- [ok] 是否读取用户凭证 — 三个 python 脚本均无读取 ~/.gitconfig、gh 配置或 env 中 token 的代码;SECRET_PATTERN 仅用于扫描候选文件中的疑似密钥以拦截外泄。
- [ok] "不覆盖现有真实目录"是否属实 — init_skill_project.py docstring 为 "Create a minimal single-Skill project without overwriting existing files.",并含同名冲突检查。
- [ok] 分级验证等级表与"只能报第 1 级" — SKILL.md「未实际运行行为任务时,只能报告第 1 级。」与四级表格并存,无夸大表述。
6结论
适合:适合想把反复出现的问题沉淀成可安装、可复用 Skill 的个人创作者与工程使用者;也适合需要对候选 Skill 做结构校验与分级行为验证(含留出样本)的维护者,以及需要把 Skill 发布到 GitHub 并用 npx skills add 交付的分享场景。
不适合:不适合只想一次性解决某个具体业务问题的用户(那是业务 skill 的职责,不是元 skill);不适合不愿意提供问题契约与完成证据、只想要"模板/壳"的场景(本 skill 明确拒绝骨架交差);不适合把"已验证"当成质量认证的期望;未获用户授权时不应进入 GitHub 发布流程。
安装 agent 直装可复制
① 本站镜像 更新 2026-09-15
方式 A · 人下载镜像包下载 dbs-skill-maker.tar.gz
sha256:
方式 B · JSON 格式安装指南,复制给 agente296c070f776d446…agent 读 JSON 指南后会自动从本站下载安装,无需更多说明。
② 上游 GitHub · 原始来源
来源信息 GitHub 原始
作者 / 仓库dontbesilent2025 / dontbesilent2025/dbskill
原始 GitHubdontbesilent2025/dbskill ↗
Stars10121
最近推送2026-09-07
本 skill commit
8b8e33f1ec许可CC BY-NC 4.0(非商业授权):仓库根 LICENSE 为 Attribution-NonCommercial 4.0 International (CC BY-NC 4.0),Copyright (c) 2026 dontbesilent;GitHub API license.spdx_id = NOASSERTION (CC BY-NC 4.0 非 SPDX 标准文本,GitHub 无法自动识别),不得用于商业用途
本站信息
收录日期2026-09-06
分类基础工具与工作流
侦查报告AI 侦查 · 2 遍 · 2026-09-06
本站镜像与 GitHub 原始是不同来源:本站锁定 commit 快照经 /r2 分发;GitHub 为实时上游,内容可能已更新。