用 variant-analysis 做變體分析:找到一個 Bug,再把同類搜乾淨
Trail of Bits 的 variant-analysis 把安全工程師日常的變體分析寫成 Agent Skill:在已經確認一處漏洞後,抽出根因、用精確模式校準,再一次只放寬一個條件搜整倉,最後分診並留下 CI 規則。本文按官方 SKILL.md、插件 README 和策略文檔,說明五步流程、ripgrep/Semgrep/CodeQL 的選用,以及 Claude Code、Codex、Cursor 的安裝與調用方式。
閱讀全文semgrep-rule-creator:用 Agent 寫出可測試的 Semgrep 安全規則
semgrep-rule-creator 是 Trail of Bits 推出的 Agent Skill,用來創建可檢測安全漏洞、Bug 模式與代碼模式的自定義 Semgrep 規則。它不跑現成規則集,而是強制 Agent 按測試先行、AST 分析、污點模式優先、全部測通後再優化的流程產出規則。本文依據官方 SKILL.md、插件 README 與技能市場說明,整理安裝方式、七步工作流、eval 污點示例以及使用邊界。
閱讀全文property-based-testing:Trail of Bits 把屬性測試寫成可複用的 Agent Skill
Trail of Bits 的 property-based-testing 是一份跨語言、含智能合約的屬性測試指導 Skill。它教 Agent 識別編解碼、解析、歸一化和合約不變量,按往返、冪等等性質寫測試,並在失敗時區分測試錯誤與真 bug。文章依據官方 SKILL.md、插件 README 與市場倉庫,說明 Claude Code / Codex 安裝、npx skills add,以及 Hypothesis 等可復現示例。
閱讀全文differential-review:Trail of Bits 把 PR 安全差異審查寫成可執行流程
differential-review 是 Trail of Bits 發佈的 Agent Skill,對 PR、commit 和 diff 做安全導向審查:按風險而非行數分流,用 git 歷史抓回歸,定量計算爆炸半徑,把缺測試寫成更高風險,並強制輸出帶行號與攻擊場景的 Markdown 報告。本文覈對官方 SKILL.md、插件 README 與文檔站,說明它解決什麼問題、如何在 Claude Code / Codex / 通用 Skill 目錄裏安裝,以及三類官方用法和不適用場景。
閱讀全文用 firecrawl-build-search:從查詢出發,把網頁發現寫進產品代碼
firecrawl-build-search 是 Firecrawl 官方 Agent Skill,專門把 /search 接到產品代碼:功能從查詢開始而不是從 URL 開始,先發現、排序和挑源,再決定是否水合正文或交給 /scrape。本文根據 GitHub SKILL.md、倉庫 README、officialskills.sh 與 docs.firecrawl.dev 交叉覈實安裝命令、鑑權字段、一步/兩步調用差異,以及論文索引、開發者索引等容易用錯的升級路徑。
閱讀全文用 firecrawl-build:把網頁搜索、抓取和瀏覽器交互寫進應用代碼
firecrawl-build 是 Firecrawl 官方的應用集成入口 Skill,位於 firecrawl/skills 倉庫。它面向產品、Agent 或工作流在代碼裏獲取網頁數據的場景,先問清要拿什麼、怎麼拿,再把需求路由到 /scrape、/search 或 /interact,而不是把「當前會話幫我搜一頁」和「把 Firecrawl 寫進後端」混在一起。本文按 SKILL.md、倉庫 README 與官方文檔覈對安裝命令、環境變量、SDK、子技能分工、冒煙測試以及和 CLI / Workflow 技能的邊界。
閱讀全文sandbox-sdk Skill:讓 AI 用 Cloudflare 沙箱安全執行不可信代碼
介紹 Cloudflare 的 sandbox-sdk Agent Skill:它如何指導 Cursor / Claude Code / Codex 使用 Sandbox SDK,在 Workers 隔離容器裏執行不可信代碼。文章覈實了 2026 年 8 月拆成 sandbox-stable、sandbox-next、sandbox-migrate-to-next 的現狀,並給出官方安裝方式、最小 Worker 示例與生命週期、傳輸和鏡像對齊等限制。
閱讀全文workers-best-practices Skill:按生產約定審查和編寫 Cloudflare Workers
Cloudflare 官方 workers-best-practices Skill 用於按生產約定審查和編寫 Workers 代碼:先拉取現行文檔與類型,再檢查 wrangler.jsonc、流式響應、floating promise、全局狀態、密鑰與可觀測性。本文根據 GitHub 原文和官方最佳實踐頁覈實安裝方式、規則清單與反模式,並說明 Durable Objects、Workflows 與 wrangler CLI 需換用同倉其它 Skill。
閱讀全文durable-objects Skill:按官方約定寫聊天室、協作和有狀態 RPC
Cloudflare 官方 durable-objects Skill 用於創建與審查 Durable Objects:按聊天室/對局/租戶分片,用 getByName 路由,以 SQLite、RPC、鬧鐘和 WebSocket 承載有狀態邊緣邏輯,並用 Vitest 測試。本文按 GitHub 原文與官方文檔覈實安裝、配置和反模式,並說明 Skill 示例仍用 migrations,而現行入門文檔已推薦 exports 聲明 SQLite 類。
閱讀全文cloudflare Skill:給 AI 一份可漸進加載的 Cloudflare 全平臺手冊
Cloudflare 官方 cloudflare Skill 是面向 Agent 的全平臺入口:用決策樹在 Workers、Pages、KV/D1/R2、Workers AI、網絡與安全、Terraform/Pulumi 之間選對原語,再按需加載 63 個產品參考目錄。本文根據 GitHub 原文與官方文檔交叉覈實安裝方式、綁定寫法與典型用法,並說明參考文件會過期——例如示例模型 @cf/meta/llama-3.1-8b-instruct 已於 2026-05-30 棄用,引用限額和模型名仍以 Cloudflare 文檔爲準。
閱讀全文用 Composio Skill 給 Agent 接上 1000+ 外部應用
Composio 官方 Skill 教 AI 編程助手通過統一 CLI 與 SDK 連接 Gmail、Slack、GitHub、Notion 等 1000+ 外部應用。本文根據 SKILL.md、倉庫 README 與 docs.composio.dev 覈實安裝命令、search→link→execute 流程、按用戶隔離的 session,以及 OAuth 與 Triggers 的使用邊界。
閱讀全文voltagent-best-practices:把 VoltAgent 架構約定寫進 Agent Skill
voltagent-best-practices 是 VoltAgent 官方維護的架構速查 Skill,覆蓋 Agent 與 Workflow 的取捨、src 目錄約定、內存默認值、Hono/Elysia/serverless 服務器以及 VoltOps 觀測接入。本文依據官方 SKILL.md、VoltAgent 文檔與 VoltAgent/skills 倉庫交叉覈實安裝啓用方式、代碼片段與注意事項,並說明它和 create-voltagent 腳手架 Skill 的分工。
閱讀全文create-voltagent:用官方 Skill 按 VoltAgent 規範初始化 AI Agent 項目
create-voltagent 是 VoltAgent 官方維護的 Agent Skill,指導用 create-voltagent-app CLI 或完整手動步驟創建 TypeScript AI Agent 項目。本文依據官方 SKILL.md、Quick Start 與 VoltAgent/skills 倉庫交叉覈實:安裝啓用方式、Hono/Elysia 與六家模型提供商、目錄與環境變量約定、天氣 Tool 與報銷審批 Workflow 示例,以及它和通用「搭項目」Skill 的差別。
閱讀全文用官方 template-skill 寫出你的第一個 Agent Skill
template-skill 是 Anthropic 官方倉庫 anthropics/skills 裏的 Skill 起始骨架,目錄中只有一份帶 name、description 佔位的 SKILL.md。Agent Skills 已於 2025 年 12 月成爲開放標準,同一文件可在 Cursor、Claude Code、Codex CLI 中按各自掃描目錄啓用。本文按官方模板與 agentskills.io 規範,說明 frontmatter 字段、目錄結構、各工具安裝路徑,以及如何把模板填成可觸發的第一個 Skill。
閱讀全文find-bugs:讓 AI 按清單掃描當前分支的 Bug 與安全問題
find-bugs 是 Sentry 工程團隊在 getsentry/skills 倉庫中公開的 Agent Skill,用於審查本地分支相對默認分支的改動。它按五階段執行:用 git 與 GitHub CLI 取完整 diff、映射攻擊面、逐項過 Injection/XSS/鑑權/IDOR 等 11 項安全清單、覈實假陽性,再輸出帶證據的報告,且明確不改代碼。可通過 Claude 插件市場或 npx skills add 安裝,適用於 Cursor、Claude Code、Codex 等支持 SKILL.md 的工具。
閱讀全文使用 modern-python Skill 爲 Python 項目配置 uv、ruff 與 ty
Trail of Bits 把內部 cookiecutter-python 模板寫成 Agent Skill modern-python,用 uv、ruff、ty、pytest、prek 替代 pip、flake8、black、mypy 和 pre-commit。本文依據官方 SKILL.md 與文檔站覈實安裝方式、最小項目、PEP 723 腳本以及從 requirements.txt / setup.py 遷移的步驟,並說明 Python 3.11+ 與 ty 仍處 beta 等限制。
閱讀全文shadcn Skill:讓 AI 按項目配置搜索、安裝和組合 shadcn/ui 組件
shadcn 是 shadcn/ui 官方 Agent Skill。安裝後會讀取項目的 components.json,通過 shadcn info --json 注入框架、別名、已裝組件、圖標庫和底層原語,再按官方組合規則搜索、安裝、調試和拼接 UI。它隨 2026 年 3 月 CLI v4 發佈,可用 pnpm dlx skills add shadcn/ui 裝進 Cursor、Claude Code、Codex 等工具,避免助手憑記憶寫出對不上項目的組件。
閱讀全文firecrawl-cli:讓 AI Agent 用 CLI 抓取、搜索、爬取與映射網頁
firecrawl-cli 是 Firecrawl 官方 Agent Skill(目錄 skills/firecrawl-cli,frontmatter 名爲 firecrawl)。它讓 Cursor、Claude Code、Codex 等助手用 firecrawl CLI 搜索、抓取、映射、爬取和交互網頁,結果以 Markdown/JSON 寫入 .firecrawl/。本文依據官方 SKILL.md 與 CLI 文檔,說明安裝鑑權、search→scrape→map→crawl→interact 路徑,以及 credits 與無 Key 限流等注意點。
閱讀全文improve-codebase-architecture:讓 AI 先做架構審查,再決定改哪裏
Matt Pocock 的 improve-codebase-architecture 是一條用戶主動喚起的 Agent Skill:按近期提交熱點掃描淺模塊與泄漏的縫,用刪除測試過濾候選,把加深機會寫成不進倉庫的 HTML 報告(Tailwind + Mermaid),再對你選中的一項做 grilling。它不改業務代碼,產出是可測試、可導航的架構決策,隨後才進入 to-spec / to-tickets / implement。適合定期治理技術債和大改前的結構體檢,而不是自動重構。
閱讀全文使用 Matt Pocock 的 tdd Skill 做垂直切片測試驅動開發
Matt Pocock 的 tdd Skill 約束編程 Agent 按垂直切片做 TDD:先約定公開 seam,再一次只寫一個失敗測試、一段剛好能通過的實現。文章根據 GitHub SKILL.md、tests.md、mocking.md 和 aihero.dev 說明,整理好測試標準、三種反模式、mock 邊界、Cursor / Claude Code / Codex 安裝方式,以及重構已拆到 code-review、不宜用於膠水代碼等限制。
閱讀全文grill-me:動手寫代碼前,先讓 Agent 把你問清楚
grill-me 是 Matt Pocock 技能集裏的用戶觸發入口:在 Agent 動手前,按決策樹一輪一輪追問,把還沒成形的想法磨到可以承諾。它無狀態、不寫文件,主題也不必是代碼。真正的面試循環在同倉庫的 grilling 裏,只裝 grill-me 往往跑不起來。本文依據官方 SKILL.md 與 aihero.dev 說明,整理安裝方式、提問格式、和 grill-with-docs / wayfinder 的分工,以及被動點頭、範圍過大、Skill 未加載等常見坑。
閱讀全文adding-analytics:讓 AI Agent 按標準流程給 Web 應用接入 PostHog
adding-analytics 是 awesome-cursor-skills 裏的一份 SKILL.md,把給 Web 應用接入 PostHog 收成固定流程:識別框架、安裝 posthog-js / posthog-node、初始化 Provider、爲 SPA 補頁面瀏覽、用環境變量管理密鑰,再按需加自定義事件、Feature Flag 和會話回放。本文依據 Skill 原文與 PostHog、Cursor、Claude Code、Codex 官方文檔交叉覈實,說明安裝目錄、可復現示例,以及變量名、React 包路徑、pageview 默認行爲和輸入脫敏等與現行文檔的差異。
閱讀全文用 database-design:讓 AI Agent 按規範設計表關係、索引、約束與 ORM
database-design 是 awesome-cursor-skills 收錄的數據庫建模 Skill,把實體識別、表關係、約束、索引和 Prisma/Drizzle 配置寫成一份 SKILL.md。本文按官方原文覈實其六步工作流、PostgreSQL 示例與安裝方式,說明它如何補上 AI 編程在 schema 設計上的短板,以及 Postgres 方言、ORM 範圍等使用限制。
閱讀全文adding-stripe:讓 AI Agent 按標準流程接入 Stripe 支付
adding-stripe 是 awesome-cursor-skills 中的社區 Agent Skill,把 Stripe Checkout、訂閱 Webhook 與客戶門戶寫成 7 步清單。本文依據 SKILL.md 原文,並對照 Stripe Checkout、Webhook、Billing Portal 與 Cursor Skills 文檔,說明它解決什麼問題、如何在 Cursor / Claude Code / Codex 中安裝,以及驗籤、Customer ID、API 版本等使用注意。
閱讀全文用 recording-browser-flow-as-test:在瀏覽器裏走一遍流程,自動生成 Playwright 測試
介紹 spencerpauly/awesome-cursor-skills 中的 recording-browser-flow-as-test:在 Cursor 內置瀏覽器逐步走查用戶流程,用 browser_snapshot 記錄無障礙樹信息,再生成基於 getByRole/getByLabel 等穩定定位的 Playwright 測試。文中核實安裝命令、前置條件、錄製步驟、斷言與加固建議,以及 2FA/驗證碼等不適用場景。
閱讀全文