Agent 技能已经 5.6 万个,系统提示词只装得下一百个

2026-10-09T08:20:00+08:00 | 7分钟阅读 | 更新于 2026-10-09T08:20:00+08:00

@
Agent 技能已经 5.6 万个,系统提示词只装得下一百个

给 agent 装技能这件事,一年前还是把一段提示词存成文件,现在它有注册表、有安装命令、有版本号、有签名校验。生态长得很快,快到撞上一个很朴素的问题:你装得下,agent 用不上。

一份 2026 年 7 月的爬取给出了规模:公开的技能有 56,804 个,分布在 1,133 个 GitHub 仓库里。而系统提示词里能可靠容纳技能描述的位置,不到一百个。

这篇文章想说的就是:技能生态的瓶颈已经从「怎么写」挪到了「怎么装、装得进来、装进来之后信不信得过」。

一年时间,技能长出了发行层

把时间线摊开看,会很清楚这不再是提示词技巧。

2025 年 10 月,Anthropic 发布 Agent Skills,一个目录加一个 SKILL.md 就是一个技能,靠渐进式披露控制上下文占用。两个月后的 12 月 18 日,这套格式作为开放标准发布,规范与参考 SDK 放在 agentskills.io。同一个月,MCP 被捐给 Linux Foundation 旗下的 Agentic AI Foundation,Anthropic 与 OpenAI 共同发起,Google、微软、AWS 都是成员。两个协议挨在一起:MCP 管 agent 怎么连工具,Skills 管 agent 怎么获得手艺。

采纳速度也不慢。微软在 VS Code 和 GitHub 里支持了 Agent Skills,Cursor、Goose、Amp、OpenCode 等一批编码 agent 跟上。Vercel 的 npx skills 命令行工具,文档里列出了 67 个以上可以安装技能的 agent,从 Claude Code、Codex、Cursor 一直到 Windsurf、Trae、Qoder。

再往上是市场层。Claude Code 里一个 marketplace 就是一个带 .claude-plugin/marketplace.json 的 git 仓库,文档里写得很清楚:它是目录,不是托管商店。加一个源,然后 名字@源名 安装。一个 plugin 里可以同时打包 skills、subagents、hooks 和 MCP server,技能名会被加上插件前缀,所以两个插件不可能因为重名打架。安装有 user、project、local 三种作用域,装之前面板会告诉你它要装进来什么,以及它会吃掉多少上下文。

命名空间、安装 id、来源类型、版本、作用域,这些全是包管理器的老配方。技能已经不是提示词,是包。

安装把三件事捆在了一起

真正把问题摊开的是一篇叫《@skills: Attention is all you have》的论文(arXiv 2608.12610)。

它先给了一组数字:公开技能 56,804 个,1,133 个仓库。然后指出安装这个动作,其实把三个可以分开的功能绑成了一件事:

  1. 内容,也就是那段说明和附带的脚本
  2. 持久化,把文件留在磁盘上
  3. 自动触发,让技能的描述常驻系统提示词,模型自己想起来用它

只有第三件事需要占用提示词。前两件完全可以按需读取。论文提出把路径当寻址,读取即使用,:save 把技能抄进项目的 git 目录,:install 只往一份 .gitignore 风格的清单里加一行,那一行是唯一占常驻上下文的东西。

顺着它往下想,很多人的处境就说得通了。你的技能库越装越大,效果越装越差,因为提示词里塞满了几十条大概率用不上的描述。模型不是在执行你的流程,它是在几十个候选里做一次没有依据的选择题,选错一次,你就以为是模型不行。

长尾也彻底没出路。没有注册表的排名和检索,一个有价值的技能写出来就是沉底,它连被看见的机会都没有。

厂商开始把技能当文档写

今天的 GitHub 趋势上,技能类项目集体冲榜:mattpocock/skills、addyosmani/agent-skills、cloudflare/security-audit-skill、anthropics/knowledge-work-plugins 同日上榜,microsoft/power-platform-skills 和 expo/skills 也在各自的语言榜里。

其中 Cloudflare 的 security-audit-skill 值得单独拿出来看。它把自家做漏洞发现的那套流程拆成六个阶段,带对抗验证,产出机器可读的结论,安装只有一行 npx skills add。Cloudflare 的说法是这个技能来自它内部漏洞挖掘工具链的沉淀,现在开源出来。

NVIDIA 做得更彻底。它发布了 162 个签名技能,覆盖 16 条产品线,教 agent 正确使用 CUDA-X 库、AI Blueprints 和平台工具。八个环节的发布流水线:源头仓库归属、人工与自动审查、SkillSpector 扫描、任务集评测、生成技能卡、加密签名、编目、同步。

这算不算 docs 的替代品?部分算。过去厂商写文档教你用某个库或某条安全流程,现在直接给你一个技能,让 agent 按他们的方式做事。文档是给人读的,读完还要人翻译成动作;技能是给 agent 执行的,中间少了一层。

装之前你其实不知道它要干什么

这是生态里最不好看的一块。

Snyk 的 ToxicSkills 研究扫了 ClawHub 上的 3,984 个技能,13.4% 存在严重安全问题,36% 带 prompt injection,确认有 76 个在窃取凭据或植入后门。

Claude Code 的文档写得很直接:插件以你的用户权限运行,Anthropic 不验证第三方插件的内容,也不保证它能按说明工作。装之前请你看那个清单,以及它的上下文开销。

签名解决不了更根本的问题。一篇关于技能可信性的论文(arXiv 2605.00424)给的判断是:技能在被验证之前都属于不可信代码。签名只说明某个签名者在某个时刻背书过这个文件,它不说明文件的行为符合自己的清单。这和操作系统的代码签名是同一回事,签过名的可执行文件不等于没有恶意行为。论文给的解法是把验证做成一等公民,在清单里记一个验证等级,验证只在引导阶段做一次,并且技能在会话期间不可被 agent 自己改动。

NVIDIA 的三道防线是具体的工程答案:SkillSpector 扫描 64 种漏洞模式、16 个类别,覆盖 OWASP LLM Top 10、OWASP Agentic Top 10 2026 和 MITRE ATLAS,除了依赖漏洞和危险代码,还专门查隐藏指令、prompt injection、触发器滥用、工具投毒、以及声明用途和实际行为不符;签名走 OpenSSF Model Signing,给技能目录里每个文件签一份独立的 skill.oms.sig,你下载后可以用 NVIDIA 的根证书本地校验;再加一份机器可读的 Skill Card,写清归属、许可、依赖、已知限制和风险缓解方式。

签名覆盖到文件而不是账号,这是关键区别。多数注册表只能告诉你东西是谁传的,少数能让你校验你手上这一份有没有被改过。

企业层的做法已经在收敛

个人折腾之外,团队和企业这边的模式也定型了。

Claude 的组织级 marketplace 支持从 GitHub 或 GitLab 仓库同步,带版本号变更的 PR 合并到默认分支就触发同步。每个插件有四种分发档位:可用、默认安装、必需、不可用。必需档的插件成员关不掉,而且会同步到他们用同一个账号登录的 Claude Code 里,意味着它的 hooks 和 MCP server 会在成员自己的机器上运行。管理员还能按组覆盖,再配上来源白名单和黑名单。

团队内部的玩法也有一份成熟的样板:一个 marketplace 仓库,每个团队占一个插件目录,CODEOWNERS 指过去,装的时候各取所需,不必为了别人的 hooks 买单。当同一个模式在三个团队里独立出现之后,再抽成公共插件。安装和更新走同一条通道,版本号一涨,所有人下次刷新就能拿到;出问题就钉回上一个版本,回滚是一个版本号的事。

接下来

技能生态正在快速重走一遍包管理器的历史:注册表、扫描器、签名、锁文件、私有源,一样都不会少。区别在速度。npm 花了好几年才遇到成规模的供应链攻击,技能生态用半年就把这条路走完了,Snyk 那份数据是在爆发后几个月出来的。

如果你现在要给自己或团队加技能,我会按这个顺序做:

  1. 先建生命周期,再建库。能把一个技能装进来、更新、审计、删掉,比攒到五十个技能重要得多。
  2. 把描述当路由元数据写,不是当介绍写。决定它会不会被自动触发的,就是那一两行。
  3. 每装一个都问一遍:它要什么权限,会往哪里发请求。技能以你的权限运行,这句话值得贴在显示器上。
  4. 能删就删。技能库的价值不在数量,在于模型需要的时候能不能找对那一个。

5.6 万个技能里,真正对你有用的可能只有五个。让这五个出现在该出现的位置,比再装五十个更难,也更值钱。

参考来源

Me

Cut out summary from your post content here.

The remaining content of your post.