基础工具与工作流 · dontbesilent2025/dbskill

dbs-skill-maker

通过需求分析把反复出现的问题制作成可安装、可分级验证的单个 Skill。用户要求做 Skill、把问题沉淀成 Skill、检查或测试候选 Skill 时使用;只有用户明确要求分享或发布时,才准备 GitHub 仓库并验证 `npx skills add`。

风险提醒:黄色 · 留意使用AI 侦查报告
作者 dontbesilent2025GitHub dontbesilent2025/dbskill ↗Stars 10121许可 CC BY-NC 4.0(非商业授权):仓库根 LICENSE 为 Attribution-NonCommercial 4.0 International (CC BY-NC 4.0),Copyright (c) 2026 dontbesilent;GitHub API license.spdx_id = NOASSERTION (CC BY-NC 4.0 非 SPDX 标准文本,GitHub 无法自动识别),不得用于商业用途commit 8b8e33f1ec
agent 宿主通常会约束 skill 执行权限;风险提醒为 AI 侦查观点,不构成质量或安全保证。第三方 skill 仅作拆解与展示,安装使用风险自负,版权归原作者。

1实现原理 · 为什么它能做到

主入口是一张状态表:先读当前对话与目标目录,按"当前证据"决定只加载哪一个 references 文件,而不是一次塞入全部流程。

skills/dbs-skill-maker/SKILL.md
| 只有一个想法,问题和完成态不清 | 形成问题契约与完成条件 | [references/problem-and-goal.md](references/problem-and-goal.md) |
注:这里在做什么:用状态机 + 渐进披露控制上下文成本——7 行的路由表覆盖"从想法到发布"的全生命周期,并明确"不要把表格改写成固定问卷或要求用户逐项选择"。

把技能包结构当成设计约束:共同决策留在 SKILL.md,条件性知识下沉 references/,重复且确定的操作下沉 scripts/。

skills/dbs-skill-maker/SKILL.md
**主入口保持轻。** `SKILL.md` 保存共同决策、关键流程和停止条件;条件性细节放进 `references/`,重复且确定的工作放进 `scripts/`。
注:这条不变量直接解释了本 skill 自带的 5 个 references + 4 个脚本为何存在,也是它的能力边界所在。

交付纪律是"从问题开始 + 直接生成真实文件",不允许把方案说明或空骨架冒充成品。

skills/dbs-skill-maker/SKILL.md
**从问题开始。** 先确定 Skill 反复解决什么问题、在什么情境使用、出现什么证据算完成。
注:配套约束见"生成候选"节:脚本只生成已带真实内容的初稿,Agent 必须写完判断条件与边界才能交付。

用可执行脚本承担确定性工作:初始化骨架、结构校验、发布暂存、npx 安装验证,四支脚本各管一段。

skills/dbs-skill-maker/scripts/init_skill_project.py
Create a minimal single-Skill project without overwriting existing files."""
注:init 脚本不覆盖现有文件;validate 脚本做 frontmatter/引用/资源/脚本静态检查;prepare 脚本只写本地 staging;verify_npx_install.sh 在临时 HOME 里真装一遍。

校验脚本会拦截未完成的占位符与疑似密钥,把"骨架交差"和"泄露密钥"变成可机械检出的失败。

skills/dbs-skill-maker/scripts/validate_skill_project.py
UNFINISHED_MARKERS = ("[TODO", "TODO:", "FIXME", "{说明", "{写入", "{可观察", "<待填写>")
注:同文件还有 LOCAL_PATH_PATTERN(本机绝对路径)与 SECRET_PATTERN(api_key/token/secret/password)正则,用于发布前拦截。

验证分四级,且只允许按实际跑过的最高等级表述,禁止把结构校验包装成"已验证"。

skills/dbs-skill-maker/SKILL.md
未实际运行行为任务时,只能报告第 1 级。没有留出收益或出现关键回归时,不能宣称 Skill 已经变强。详细记录方式见 [references/evaluation.md](references/evaluation.md)。
注:四级:结构校验 → 行为冒烟 → 留出/回归 → GitHub npx 安装交付;样本要求 3~6 个并覆盖边界与近邻反例,执行者不得提前读答案。

任何远端副作用都要单独授权:准备仓库 ≠ 获得 push 授权。

skills/dbs-skill-maker/SKILL.md
准备仓库不等于获得远端写入授权。执行 `gh repo create`、`git push`、创建 tag 或 Release 前,确认用户的明确要求能够覆盖该动作。
注:SKILL.md 与 references/github-publishing.md 都把 gh repo create / git push / tag / Release 列为需要用户明确要求的动作。

发布链路的真实性由脚本验证:在隔离的临时 HOME 中执行 npx 安装,再逐文件 cmp 源目录与安装结果。

skills/dbs-skill-maker/scripts/verify_npx_install.sh
HOME="$temporary_home" "$skill_maker_npx" -y skills add "$source_locator" -g --all
注:脚本还拒绝含软链接的源目录、校验 frontmatter name、逐文件比对 SKILL.md/agents/references/scripts/assets,退出时清理临时目录。

发布前的暂存纪律写成硬规则:禁止 git add . / git add -A,只按明确路径暂存。

skills/dbs-skill-maker/SKILL.md
不使用 `git add .` 或 `git add -A`;发布时只暂存明确文件。
注:github-publishing.md 的"发布门禁"进一步要求检查 diff、未跟踪文件、密钥、个人路径与 evals/。

2核心能力

01需求分析:把反复出现的问题写成问题契约(情境、要推进的变化、完成证据、不处理的近邻问题)
02行为契约:把"好用/专业"这类形容词改写成可观察的必须行为与禁止行为
03机制选择:先拆判断动作,再决定是否需要理论、规则、材料或脚本
04一键生成 Skill 项目骨架(init_skill_project.py,带真实初稿且不覆盖已有文件)
05结构静态校验(validate_skill_project.py:frontmatter、引用、资源、未完成占位符、密钥/本机路径)
06分级行为验证:3~6 个样本覆盖正例/边界/近邻反例/留出,按最高实际等级报告
07GitHub 发布准备与安装验证(staging 目录 + 隔离环境 npx 安装 + 逐文件比对)
08本地交付报告清单(路径、边界、生成文件、已跑校验、未验证风险、调用方式)

3外部依赖

类型依赖
clipython3(运行自带 scripts/*.py;纯本地,无网络)
packageskills —— 生态官方安装器包(仅发布验证脚本经 npx -y 拉取执行)
cligit / gh(仅发布流程,且需用户授权;凭据由宿主 CLI 自理)
networkGitHub(远端仓库创建/推送)与 npm registry(npx 取包)

4风险提醒 风险提醒:黄色 · 留意使用

风险提醒:黄色 · 留意使用
  • 自带脚本会经 npx 拉取并执行生态安装器包 — verify_npx_install.sh 会即时下载并执行 skills 包;包来源、版本与完整性由 registry 与包名保证,使用者只能信任上游。
  • 发布流程驱动 git/gh 远端写入,影响仓库公开可见性 — 凭据由宿主 git/gh 自理(skill 不读凭证);若用户在授权前未走完"发布门禁"检查(密钥、个人路径、私密材料、evals/),存在误公开风险。
  • 产出的 Skill 会被后续 Agent 当指令执行,质量与安全性无法由本 skill 保证 — 本 skill 只能校验结构与做行为验证;新 Skill 的实际行为边界取决于作者设计,宿主权限才是最终约束。
  • 验证等级容易被使用者误读为正式质量认证 — "留出/回归样本通过"仅是当前样本集下的结论,样本由作者自选,不等于普适正确性。
风险提醒:黄色,留意使用。判级依据全部取自本 skill 目录内的实际行为,可自证:三个 python 脚本(init_skill_project.py / validate_skill_project.py / prepare_github_repo.py)只做本地文件创建与静态校验,无网络、无凭证读取;唯一外發在发布链路——自带脚本 scripts/verify_npx_install.sh 内含 `HOME="$temporary_home" "$skill_maker_npx" -y skills add "$source_locator" -g --all`,即经生态官方安装器 npx skills 从公开 registry/GitHub 取包安装并逐文件比对,另由 references/github-publishing.md 驱动用户授权的 git/gh 远端发布("授权不清楚时,在 push、tag 或 Release 前停止")。属"官方 CLI 的可预期低风险外發",且不把用户素材/提示送往任何生成后端、不点明第三方生成服务、skill 自身脚本不读取凭证或私有 token,故落 🟡 而非 🟠。

5第二遍独立确认

  • [ok] SKILL.md 的状态路由表真实存在且引用文件齐全 — 7 行路由表引用的 5 个 references 文件全部存在于 skills/dbs-skill-maker/references/。
  • [ok] 四个脚本各自用途与宣称一致 — init/validate/prepare 三个 python 脚本 + 1 个 bash 安装验证脚本,均实读确认;validate 内确有 subprocess 用于 py 语法检查。
  • [ok] "准备仓库不等于获得远端写入授权"可定位 — SKILL.md「GitHub 发布边界」节原文含该句;github-publishing.md「授权边界」节给出同义规则。
  • [ok] 安装验证不是文字检查而是真装 — verify_npx_install.sh 用 mktemp 临时 HOME 执行 npx skills add,并逐文件 cmp 源目录与安装结果,输出"安装验证通过"计数。
  • [ok] 网络/远端依赖清单无遗漏 — 目录级扫描仅命中 npx(verify 脚本与 SKILL.md 安装命令)、git/gh、GitHub/npm 相关文本;三个 python 脚本无 urllib/requests/socket 调用。
  • [ok] 是否读取用户凭证 — 三个 python 脚本均无读取 ~/.gitconfig、gh 配置或 env 中 token 的代码;SECRET_PATTERN 仅用于扫描候选文件中的疑似密钥以拦截外泄。
  • [ok] "不覆盖现有真实目录"是否属实 — init_skill_project.py docstring 为 "Create a minimal single-Skill project without overwriting existing files.",并含同名冲突检查。
  • [ok] 分级验证等级表与"只能报第 1 级" — SKILL.md「未实际运行行为任务时,只能报告第 1 级。」与四级表格并存,无夸大表述。

6结论

  • 把"做 skill"变成有状态机的工程流程:按当前证据只加载需要的 reference,避免一次性灌满上下文。
  • 验证分级不说空话:把"结构校验/行为冒烟/留出回归/安装交付"四级与允许的表述绑定,禁止把校验当验证。
  • 自带可执行质量闸门:未完成占位符、本机绝对路径、疑似密钥都会在结构校验阶段被拦。
  • 发布链路可验证而非"文档声称":隔离 HOME 内真装一遍并逐文件比对。
  • 副作用有授权门禁与发布纪律:远端动作单独授权、禁 git add .、禁打包软链。
  • 适合:适合想把反复出现的问题沉淀成可安装、可复用 Skill 的个人创作者与工程使用者;也适合需要对候选 Skill 做结构校验与分级行为验证(含留出样本)的维护者,以及需要把 Skill 发布到 GitHub 并用 npx skills add 交付的分享场景。
    不适合:不适合只想一次性解决某个具体业务问题的用户(那是业务 skill 的职责,不是元 skill);不适合不愿意提供问题契约与完成证据、只想要"模板/壳"的场景(本 skill 明确拒绝骨架交差);不适合把"已验证"当成质量认证的期望;未获用户授权时不应进入 GitHub 发布流程。
    安装 agent 直装可复制
    ① 本站镜像 更新 2026-09-15
    方式 A · 人下载镜像包下载 dbs-skill-maker.tar.gz
    sha256: e296c070f776d446…
    方式 B · JSON 格式安装指南,复制给 agent
    安装指南
    agent 读 JSON 指南后会自动从本站下载安装,无需更多说明。
    ② 上游 GitHub · 原始来源
    能访问 GitHub?直接去上游安装(实时版,可能已更新)GitHub 原始 ↗
    本页镜像锁定 commit 8b8e33f1ec;上游为实时仓库。
    来源信息 GitHub 原始
    作者 / 仓库dontbesilent2025 / dontbesilent2025/dbskill
    Stars10121
    最近推送2026-09-07
    本 skill commit8b8e33f1ec
    许可CC BY-NC 4.0(非商业授权):仓库根 LICENSE 为 Attribution-NonCommercial 4.0 International (CC BY-NC 4.0),Copyright (c) 2026 dontbesilent;GitHub API license.spdx_id = NOASSERTION (CC BY-NC 4.0 非 SPDX 标准文本,GitHub 无法自动识别),不得用于商业用途
    本站信息
    收录日期2026-09-06
    分类基础工具与工作流
    侦查报告AI 侦查 · 2 遍 · 2026-09-06
    本站镜像与 GitHub 原始是不同来源:本站锁定 commit 快照经 /r2 分发;GitHub 为实时上游,内容可能已更新。
    同分类邻近