1实现原理 · 为什么它能做到
工具能力全部来自外部的 n8n-mcp MCP server,仓库只做技能层;托管模式以 streamable-http 端点声明,工具名形如 `mcp__n8n-mcp__*`。
"url": "https://api.n8n-mcp.com/mcp"
入口技能被 SessionStart hook 在每个会话(含 resume/clear/compact)把整个 SKILL.md 读出来注入 additionalContext,从而实现『始终加载』。
META_SKILL="${PLUGIN_ROOT}/skills/using-n8n-mcp-skills/SKILL.md"
『决策瞬间提示』靠 hook 注册表实现:用锚定正则匹配 MCP 工具全名,命中即执行同目录的 bash 脚本。
"matcher": "^mcp__.*__get_node$",
通用提醒做一次性去重:以 session_id + marker 名在临时目录建 .loaded 标记,同一会话不重复打扰。
MARKER="${STATE_DIR}/${SESSION_ID}-${MARKER_NAME}.loaded"
节点级高危提醒刻意不去重:每次查 Set/Code/Merge/Loop/DateTime/DataTable/Agent 都重新注入,理由是重复查询往往意味着在重新考虑同一反模式。
# High-risk-node warnings: NOT deduped. Each lookup fires the warning fresh.
PostToolUse 在 validate_workflow 之后解析 workflow JSON 的节点类型,把剩余风险路由回对应技能,并强调『验证通过 ≠ 正确』。
(.tool_input.workflow.nodes // .tool_input.nodes // [])
技能内容采用渐进式披露:SKILL.md 只留核心与索引,细节放在同目录参考 .md,由正文相对链接按需加载。
**See**: [DATA_ACCESS.md](DATA_ACCESS.md) → "Mode Performance" for the corollaries, hop costs, and scale check.
自托管技能把部署模板放进 assets/,由 agent 通过 ssh 抄写到目标机后 docker compose 启动——这是全包唯一『指导 agent 在远端执行命令』的技能。
`ssh <target> 'cat > <DATA_FOLDER>/docker-compose.yml' < assets/docker-compose.single.yml`.
打包脚本把版本一致性做成硬断言:两个 manifest 的 version 不一致即 exit 1,然后按目录自动发现技能打 zip。
VERSION=$(read_version .claude-plugin/plugin.json)
2核心能力
3外部依赖
| 类型 | 依赖 |
|---|---|
| api | n8n-mcp 托管 MCP 端点(streamable-http,OAuth 登录) |
| network | 托管端点的接入说明(OAuth 后于 dashboard 连接自己的 n8n 实例) |
| package | npm 包 n8n-mcp(经 npx 从 registry 拉取,自托管模式) |
| cli | npx(启动 stdio 模式 MCP server 的示例配置) |
| cli | docker / docker compose(自托管技能在目标机上执行) |
| package | 容器镜像:Caddy(自动 TLS)与 n8n 本体 |
| network | 部署前公网 IP / DNS 预检(curl 与 dig) |
| cli | hook 运行时依赖 jq,缺失时回退 python3,都没有则静默放弃 |
4风险提醒 风险提醒:蓝色 · 知晓即可
- 安装即注入:router 的 markdown 成为每个会话的常驻上下文 — SessionStart hook 无条件 cat 整份 SKILL.md 进 additionalContext,且没有任何哈希/签名校验。仓库被篡改或上游被接管时,注入内容会直接获得会话级指令地位——这是该设计的结构性风险,用户只能依赖对仓库的信任。
- 工具能力与数据流向由外部 MCP server 决定,skill 层无法约束 — 仓库自身不联网,但所有 n8n 操作都经 https://api.n8n-mcp.com/mcp(托管)或本地 npx n8n-mcp 转发到用户的 n8n 实例;凭证由该 server 侧持有。skill 里的『能力状态/写操作门禁』只是提示词纪律,不构成技术强制。
- 自托管技能会引导 agent 在远端机上执行命令 — SKILL.md 给出 `ssh <target> 'cat > <DATA_FOLDER>/docker-compose.yml' < assets/docker-compose.single.yml`、`docker compose up -d` 等步骤,并要求 curl/dig 预检。虽然模板不含密钥(要求 .env mode 600),但这些命令在用户授权的目标机上确有改变系统的能力,应由用户显式确认。
- 评估与质量宣称不可复现 — README 的 `npm test` / `claude-code --skill ...` 无对应框架(仓内无 package.json/CI),evaluations/ 只是场景数据;docs 自述评估框架 Coming soon。任何『通过率』类结论在本仓无法验证。
- 文档与元数据存在互相矛盾的安装说法 — CLAUDE.md 的 npm 包说法与 marketplace/README 的 `/plugin install` 不一致,仓内无证据支撑前者。
- hook 只在 Claude Code / Codex 插件安装下生效,其它客户端静默降级 — SKILL.md 自述在 Claude.ai skill upload 与通用 Agent Plugin 客户端里『nothing nudges you』,此时全部纪律只剩 description 触发,实际行为与设计意图可能不一致——用户会误以为强制层始终存在。
5第二遍独立确认
- [ok] skill.path = skills/using-n8n-mcp-skills — 重读 skills/ 目录:15 个子目录、该层无 SKILL.md;glob **/SKILL.md 得 15 个且全部位于 skills/<name>/SKILL.md。重读 hooks/session-start.sh 确认 META_SKILL 指向 using-n8n-mcp-skills,重读 .claude-plugin/marketplace.json 确认同一 bundle 枚举 15 条路径——router 即入口,选它作路径。
- [ok] official_desc 逐字 — 重读 skills/using-n8n-mcp-skills/SKILL.md L2-4:description 为单行长文本,正文 L6 才是标题,说明未使用 YAML 折行,逐字转录无拼接误差。
- [ok] external_deps:MCP 端点与两种接入方式 — 重读 mcp.json 全 9 行(streamable-http + https://api.n8n-mcp.com/mcp)、.mcp.json.example(npx + MCP_MODE=stdio + N8N_API_URL/N8N_API_KEY 占位)、SKILL.md 的 Hosted/Self-hosted 两段。端点、命令、变量名逐字一致。
- [ok] security:hooks 是否联网 — 对 hooks/ 全目录独立 grep(curl|wget|nc |/dev/tcp|eval |base64|N8N_API|API_KEY|TOKEN|\.env):仅命中提醒文本里的 tokens 字样。逐行重读 _emit.sh 与 session-start.sh 确认无子进程下载、无网络命令。结论不变:hooks 不联网。
- [ok] security:hooks 读取的环境变量集合 — 重读 session-start.sh(CLAUDE_PLUGIN_ROOT、HOME、TMPDIR、stdin)与 _emit.sh(TMPDIR、stdin,无 jq 时 python3 兜底);全仓 grep keychain 零命中,`\.claude` 仅命中 .gitignore 与文档安装指令。
- [ok] security:写文件路径 — 重读 _emit.sh 的 STATE_DIR/MARKER/touch、get-node.sh 的同名目录、session-start.sh 的 CACHE_DIR + mkdir 与 rm -f 清理:写路径只有 ${TMPDIR:-/tmp}/n8n-mcp-skills-state/*.loaded(约定前缀)与 ~/.cache/n8n-mcp-skills(仅建目录),另有 build.sh 的 dist/。
- [ok] 去重策略:通用一次 vs 节点级每次 — 重读 _emit.sh(有 marker 即 exit 0)与 get-node.sh(通用提醒走 has_marker 去重,高危节点分支无 marker 检查)。题面所述『节点级提醒不去重』在源码注释与逻辑上均成立。
- [discrepancy] 披露 vs 实际:评估套件能否运行 — README 写 `npm test` 与 `claude-code --skill n8n-expression-syntax "Test webhook data access"`,但全仓无 package.json、无测试框架配置、无 CI workflow;evaluations/ 下 57 个 JSON 只有 id/skills/query/expected_behavior 字段,无 runner;docs/DEVELOPMENT.md 自述 `*Coming soon: Evaluation framework*`。README 的注释行也写着 `# Run evaluations (if testing framework available)`——即该命令在仓内无法兑现,评估实为人工对照流程。
6结论
9b92af0c1951282e…2df0f18cb5