用 variant-analysis 做变体分析:找到一个 Bug,再把同类搜干净
Trail of Bits 的 variant-analysis 把安全工程师日常的变体分析写成 Agent Skill:在已经确认一处漏洞后,抽出根因、用精确模式校准,再一次只放宽一个条件搜整仓,最后分诊并留下 CI 规则。本文按官方 SKILL.md、插件 README 和策略文档,说明五步流程、ripgrep/Semgrep/CodeQL 的选用,以及 Claude Code、Codex、Cursor 的安装与调用方式。
阅读全文semgrep-rule-creator:用 Agent 写出可测试的 Semgrep 安全规则
semgrep-rule-creator 是 Trail of Bits 推出的 Agent Skill,用来创建可检测安全漏洞、Bug 模式与代码模式的自定义 Semgrep 规则。它不跑现成规则集,而是强制 Agent 按测试先行、AST 分析、污点模式优先、全部测通后再优化的流程产出规则。本文依据官方 SKILL.md、插件 README 与技能市场说明,整理安装方式、七步工作流、eval 污点示例以及使用边界。
阅读全文property-based-testing:Trail of Bits 把属性测试写成可复用的 Agent Skill
Trail of Bits 的 property-based-testing 是一份跨语言、含智能合约的属性测试指导 Skill。它教 Agent 识别编解码、解析、归一化和合约不变量,按往返、幂等等性质写测试,并在失败时区分测试错误与真 bug。文章依据官方 SKILL.md、插件 README 与市场仓库,说明 Claude Code / Codex 安装、npx skills add,以及 Hypothesis 等可复现示例。
阅读全文differential-review:Trail of Bits 把 PR 安全差异审查写成可执行流程
differential-review 是 Trail of Bits 发布的 Agent Skill,对 PR、commit 和 diff 做安全导向审查:按风险而非行数分流,用 git 历史抓回归,定量计算爆炸半径,把缺测试写成更高风险,并强制输出带行号与攻击场景的 Markdown 报告。本文核对官方 SKILL.md、插件 README 与文档站,说明它解决什么问题、如何在 Claude Code / Codex / 通用 Skill 目录里安装,以及三类官方用法和不适用场景。
阅读全文用 firecrawl-build-search:从查询出发,把网页发现写进产品代码
firecrawl-build-search 是 Firecrawl 官方 Agent Skill,专门把 /search 接到产品代码:功能从查询开始而不是从 URL 开始,先发现、排序和挑源,再决定是否水合正文或交给 /scrape。本文根据 GitHub SKILL.md、仓库 README、officialskills.sh 与 docs.firecrawl.dev 交叉核实安装命令、鉴权字段、一步/两步调用差异,以及论文索引、开发者索引等容易用错的升级路径。
阅读全文用 firecrawl-build:把网页搜索、抓取和浏览器交互写进应用代码
firecrawl-build 是 Firecrawl 官方的应用集成入口 Skill,位于 firecrawl/skills 仓库。它面向产品、Agent 或工作流在代码里获取网页数据的场景,先问清要拿什么、怎么拿,再把需求路由到 /scrape、/search 或 /interact,而不是把「当前会话帮我搜一页」和「把 Firecrawl 写进后端」混在一起。本文按 SKILL.md、仓库 README 与官方文档核对安装命令、环境变量、SDK、子技能分工、冒烟测试以及和 CLI / Workflow 技能的边界。
阅读全文sandbox-sdk Skill:让 AI 用 Cloudflare 沙箱安全执行不可信代码
介绍 Cloudflare 的 sandbox-sdk Agent Skill:它如何指导 Cursor / Claude Code / Codex 使用 Sandbox SDK,在 Workers 隔离容器里执行不可信代码。文章核实了 2026 年 8 月拆成 sandbox-stable、sandbox-next、sandbox-migrate-to-next 的现状,并给出官方安装方式、最小 Worker 示例与生命周期、传输和镜像对齐等限制。
阅读全文workers-best-practices Skill:按生产约定审查和编写 Cloudflare Workers
Cloudflare 官方 workers-best-practices Skill 用于按生产约定审查和编写 Workers 代码:先拉取现行文档与类型,再检查 wrangler.jsonc、流式响应、floating promise、全局状态、密钥与可观测性。本文根据 GitHub 原文和官方最佳实践页核实安装方式、规则清单与反模式,并说明 Durable Objects、Workflows 与 wrangler CLI 需换用同仓其它 Skill。
阅读全文durable-objects Skill:按官方约定写聊天室、协作和有状态 RPC
Cloudflare 官方 durable-objects Skill 用于创建与审查 Durable Objects:按聊天室/对局/租户分片,用 getByName 路由,以 SQLite、RPC、闹钟和 WebSocket 承载有状态边缘逻辑,并用 Vitest 测试。本文按 GitHub 原文与官方文档核实安装、配置和反模式,并说明 Skill 示例仍用 migrations,而现行入门文档已推荐 exports 声明 SQLite 类。
阅读全文cloudflare Skill:给 AI 一份可渐进加载的 Cloudflare 全平台手册
Cloudflare 官方 cloudflare Skill 是面向 Agent 的全平台入口:用决策树在 Workers、Pages、KV/D1/R2、Workers AI、网络与安全、Terraform/Pulumi 之间选对原语,再按需加载 63 个产品参考目录。本文根据 GitHub 原文与官方文档交叉核实安装方式、绑定写法与典型用法,并说明参考文件会过期——例如示例模型 @cf/meta/llama-3.1-8b-instruct 已于 2026-05-30 弃用,引用限额和模型名仍以 Cloudflare 文档为准。
阅读全文用 Composio Skill 给 Agent 接上 1000+ 外部应用
Composio 官方 Skill 教 AI 编程助手通过统一 CLI 与 SDK 连接 Gmail、Slack、GitHub、Notion 等 1000+ 外部应用。本文根据 SKILL.md、仓库 README 与 docs.composio.dev 核实安装命令、search→link→execute 流程、按用户隔离的 session,以及 OAuth 与 Triggers 的使用边界。
阅读全文voltagent-best-practices:把 VoltAgent 架构约定写进 Agent Skill
voltagent-best-practices 是 VoltAgent 官方维护的架构速查 Skill,覆盖 Agent 与 Workflow 的取舍、src 目录约定、内存默认值、Hono/Elysia/serverless 服务器以及 VoltOps 观测接入。本文依据官方 SKILL.md、VoltAgent 文档与 VoltAgent/skills 仓库交叉核实安装启用方式、代码片段与注意事项,并说明它和 create-voltagent 脚手架 Skill 的分工。
阅读全文create-voltagent:用官方 Skill 按 VoltAgent 规范初始化 AI Agent 项目
create-voltagent 是 VoltAgent 官方维护的 Agent Skill,指导用 create-voltagent-app CLI 或完整手动步骤创建 TypeScript AI Agent 项目。本文依据官方 SKILL.md、Quick Start 与 VoltAgent/skills 仓库交叉核实:安装启用方式、Hono/Elysia 与六家模型提供商、目录与环境变量约定、天气 Tool 与报销审批 Workflow 示例,以及它和通用「搭项目」Skill 的差别。
阅读全文用官方 template-skill 写出你的第一个 Agent Skill
template-skill 是 Anthropic 官方仓库 anthropics/skills 里的 Skill 起始骨架,目录中只有一份带 name、description 占位的 SKILL.md。Agent Skills 已于 2025 年 12 月成为开放标准,同一文件可在 Cursor、Claude Code、Codex CLI 中按各自扫描目录启用。本文按官方模板与 agentskills.io 规范,说明 frontmatter 字段、目录结构、各工具安装路径,以及如何把模板填成可触发的第一个 Skill。
阅读全文find-bugs:让 AI 按清单扫描当前分支的 Bug 与安全问题
find-bugs 是 Sentry 工程团队在 getsentry/skills 仓库中公开的 Agent Skill,用于审查本地分支相对默认分支的改动。它按五阶段执行:用 git 与 GitHub CLI 取完整 diff、映射攻击面、逐项过 Injection/XSS/鉴权/IDOR 等 11 项安全清单、核实假阳性,再输出带证据的报告,且明确不改代码。可通过 Claude 插件市场或 npx skills add 安装,适用于 Cursor、Claude Code、Codex 等支持 SKILL.md 的工具。
阅读全文使用 modern-python Skill 为 Python 项目配置 uv、ruff 与 ty
Trail of Bits 把内部 cookiecutter-python 模板写成 Agent Skill modern-python,用 uv、ruff、ty、pytest、prek 替代 pip、flake8、black、mypy 和 pre-commit。本文依据官方 SKILL.md 与文档站核实安装方式、最小项目、PEP 723 脚本以及从 requirements.txt / setup.py 迁移的步骤,并说明 Python 3.11+ 与 ty 仍处 beta 等限制。
阅读全文shadcn Skill:让 AI 按项目配置搜索、安装和组合 shadcn/ui 组件
shadcn 是 shadcn/ui 官方 Agent Skill。安装后会读取项目的 components.json,通过 shadcn info --json 注入框架、别名、已装组件、图标库和底层原语,再按官方组合规则搜索、安装、调试和拼接 UI。它随 2026 年 3 月 CLI v4 发布,可用 pnpm dlx skills add shadcn/ui 装进 Cursor、Claude Code、Codex 等工具,避免助手凭记忆写出对不上项目的组件。
阅读全文firecrawl-cli:让 AI Agent 用 CLI 抓取、搜索、爬取与映射网页
firecrawl-cli 是 Firecrawl 官方 Agent Skill(目录 skills/firecrawl-cli,frontmatter 名为 firecrawl)。它让 Cursor、Claude Code、Codex 等助手用 firecrawl CLI 搜索、抓取、映射、爬取和交互网页,结果以 Markdown/JSON 写入 .firecrawl/。本文依据官方 SKILL.md 与 CLI 文档,说明安装鉴权、search→scrape→map→crawl→interact 路径,以及 credits 与无 Key 限流等注意点。
阅读全文improve-codebase-architecture:让 AI 先做架构审查,再决定改哪里
Matt Pocock 的 improve-codebase-architecture 是一条用户主动唤起的 Agent Skill:按近期提交热点扫描浅模块与泄漏的缝,用删除测试过滤候选,把加深机会写成不进仓库的 HTML 报告(Tailwind + Mermaid),再对你选中的一项做 grilling。它不改业务代码,产出是可测试、可导航的架构决策,随后才进入 to-spec / to-tickets / implement。适合定期治理技术债和大改前的结构体检,而不是自动重构。
阅读全文使用 Matt Pocock 的 tdd Skill 做垂直切片测试驱动开发
Matt Pocock 的 tdd Skill 约束编程 Agent 按垂直切片做 TDD:先约定公开 seam,再一次只写一个失败测试、一段刚好能通过的实现。文章根据 GitHub SKILL.md、tests.md、mocking.md 和 aihero.dev 说明,整理好测试标准、三种反模式、mock 边界、Cursor / Claude Code / Codex 安装方式,以及重构已拆到 code-review、不宜用于胶水代码等限制。
阅读全文grill-me:动手写代码前,先让 Agent 把你问清楚
grill-me 是 Matt Pocock 技能集里的用户触发入口:在 Agent 动手前,按决策树一轮一轮追问,把还没成形的想法磨到可以承诺。它无状态、不写文件,主题也不必是代码。真正的面试循环在同仓库的 grilling 里,只装 grill-me 往往跑不起来。本文依据官方 SKILL.md 与 aihero.dev 说明,整理安装方式、提问格式、和 grill-with-docs / wayfinder 的分工,以及被动点头、范围过大、Skill 未加载等常见坑。
阅读全文adding-analytics:让 AI Agent 按标准流程给 Web 应用接入 PostHog
adding-analytics 是 awesome-cursor-skills 里的一份 SKILL.md,把给 Web 应用接入 PostHog 收成固定流程:识别框架、安装 posthog-js / posthog-node、初始化 Provider、为 SPA 补页面浏览、用环境变量管理密钥,再按需加自定义事件、Feature Flag 和会话回放。本文依据 Skill 原文与 PostHog、Cursor、Claude Code、Codex 官方文档交叉核实,说明安装目录、可复现示例,以及变量名、React 包路径、pageview 默认行为和输入脱敏等与现行文档的差异。
阅读全文用 database-design:让 AI Agent 按规范设计表关系、索引、约束与 ORM
database-design 是 awesome-cursor-skills 收录的数据库建模 Skill,把实体识别、表关系、约束、索引和 Prisma/Drizzle 配置写成一份 SKILL.md。本文按官方原文核实其六步工作流、PostgreSQL 示例与安装方式,说明它如何补上 AI 编程在 schema 设计上的短板,以及 Postgres 方言、ORM 范围等使用限制。
阅读全文adding-stripe:让 AI Agent 按标准流程接入 Stripe 支付
adding-stripe 是 awesome-cursor-skills 中的社区 Agent Skill,把 Stripe Checkout、订阅 Webhook 与客户门户写成 7 步清单。本文依据 SKILL.md 原文,并对照 Stripe Checkout、Webhook、Billing Portal 与 Cursor Skills 文档,说明它解决什么问题、如何在 Cursor / Claude Code / Codex 中安装,以及验签、Customer ID、API 版本等使用注意。
阅读全文用 recording-browser-flow-as-test:在浏览器里走一遍流程,自动生成 Playwright 测试
介绍 spencerpauly/awesome-cursor-skills 中的 recording-browser-flow-as-test:在 Cursor 内置浏览器逐步走查用户流程,用 browser_snapshot 记录无障碍树信息,再生成基于 getByRole/getByLabel 等稳定定位的 Playwright 测试。文中核实安装命令、前置条件、录制步骤、断言与加固建议,以及 2FA/验证码等不适用场景。
阅读全文