Skill创建方法系统总结:小白友好版(1/3)

admin 2026-08-04 08:01:26 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文系统总结了四种Skill创建方法,从使用skill-creator自动生成到手动创建,适合不同水平的小白用户。核心结论是skill-creator最推荐,通过自然语言描述即可自动生成并验证。关键发现包括从已有对话提取和社区改造可快速上手。可操作建议是优先安装skill-creator,用大白话描述需求,让AI自动完成创建。 综合评分: 88 文章分类: 安全开发,安全工具,安全意识,AI安全,其他


cover_image

Skill 创建方法系统总结:小白友好版(1/3)

原创

Torjan Torjan

SecNewsAI攻防

2026年7月28日 19:43 广东

在小说阅读器读本章

去阅读

METHOD / 方法论

我原来以为大家都会Skill创建,但看到大伙还挺关注Skill的创建和使用的,这篇文章从「一句话让 AI 搞定」到「完全手写」,4 种主流路径一次讲清。

剩下2篇计划是通过图来实现精准运行(灵感来自Tencent技术)以及给Skill加上升级机制。

SecNews2026-07-2812 MIN

Skill 的创建方法可以分为 4 种主流路径,从「一句话让 AI 搞定」到「完全手写」,适合不同水平的小白用户。下面按从易到难的顺序系统总结。

01 / BASICS

核心预备知识:Skill 长什么样(先看懂,再动手)

一个 Skill 本质上就是一个文件夹,核心文件是 SKILL.md:

text

my-skill/ # 文件夹名 = skill 名称

├── SKILL.md # 必需!核心指令文件

├── scripts/ # 可选:可执行脚本

├── references/ # 可选:参考文档

└── assets/ # 可选:模板、素材

SKILL.md 分为两部分:

01YAML 头部(放最上面,用 — 包裹):包含 name(唯一标识)和 description(触发描述)

02Markdown 正文:告诉 AI 怎么干活

TIP

最小可用版本只需要 name 和 description 两个字段就能跑起来!

02 / METHOD 01

方法一:用 skill-creator 创建(最推荐小白)

适合人群

零基础、不想看代码、只想说人话的小白。这是目前最流行的方式。

原理

skill-creator 是一个专门用来创建 Skill 的 Skill(元技能),像「教你做菜的菜谱」。你只需要用自然语言描述需求,它自动帮你生成完整的 Skill 文件夹。

操作步骤(5 步搞定)

01安装 skill-creator

打开你的 Agent(如 Claude Code、OpenClaw、Cursor 等),直接说一句话:

帮我安装 skill-creator,来源:https://github.com/anthropics/skills/tree/main/skills/skill-creator

Agent 会自动下载并安装,全程不需要你手动操作。

TIP

WorkBuddy 用户跳过此步:内置已带 skill-creator,直接说「用 skill-creator 帮我创建…」即可,详见第八节。

02告诉 AI 你想要什么

在对话中输入:

用 skill-creator 帮我创建一个「xxx」的 Skill,这个 Skill 用来做 xxx,当用户说 xxx 时触发。

示例

用 skill-creator 帮我创建一个「选题评估」的 Skill,用来评估内容选题的质量,当用户发来一条选题提案时触发,输出 1-5 分的评分加三条理由。

03AI 引导你补充细节

skill-creator 会问你几个问题:

■触发时机:用户在什么场景下会用到?

| | | — | | |

■输入与输出:需要什么参数?最终交付什么?

■大致流程:分几步完成?

■细节与规则:有什么边界条件?

你只需要用大白话回答就行。

04AI 自动生成 Skill 文件

回答完问题,AI 会:

■自动创建 SKILL.md

■按需创建 scripts/、references/ 等目录

■把你说的话转化成结构化的 AI 指令

05打包验证

最后告诉 AI:

帮我打包验证这个 Skill,检查格式是否合规。

AI 自动检查:

■✅ YAML 格式是否正确

■✅ name 和 description 是否填写

■✅ 目录结构是否合法

有问题直接帮你修复。

一句话总结

说人话 → AI 自动生成 → 验证 → 完成,全程不需要你写一行代码。

03 / METHOD 02

方法二:从已有对话中提取(最省力)

适合人群

已经跟 AI 磨合出好结果,想把成果固化下来的人。

原理

你跟 AI 反复对话,终于调试出了满意的结果。与其下次从头再来,不如让 AI 把这次对话过程总结成 Skill,下次直接复用。

| | | — | | |

操作步骤(3 步)

01先跟 AI 磨合到满意

正常对话,反复调整,直到 AI 输出的结果完全符合你的要求。

02在同一对话窗口发指令

不要在对话结束时关掉窗口,直接输入:

我们刚才的对话已经磨合出了完整的工作流程和输出标准。请现在将这个过程整理成一个标准的 Agent Skill,要求如下:

01创建完整的 Skill 文件夹结构

02SKILL.md 写清楚:Skill 职责、触发场景、执行步骤、输出标准

03references 放入我们确认过的所有格式要求和内容标准

04没有用到的文件夹不创建

输出一个我可以直接安装使用的 Skill 文件夹。

| | | — | | |

| | | — | | |

03保存使用

AI 会把整个对话中确认好的标准、格式、流程整理成 Skill 文件夹。你把它放到对应目录就能直接用。

一句话总结

先跑通 → 一句话让 AI 打包 → 下次直接用,省去从头写的时间。

04 / METHOD 03

方法三:社区现成 Skill 改造(最快上手)

适合人群

不想从零开始、想站在别人肩膀上的人。

原理

把别人做好的 Skill 下载下来,让 AI 帮你改成适合自己的版本。

操作步骤(3 步)

01找到想要 Skill

WARNING

装第三方 Skill 前必须先做安全审计(见第九节)。建议优先用 WorkBuddy 的 github-skill-install,它会自动审计后再写入。

从以下渠道获取(全免费):

GitHub:github.com/anthropics/skills(官方仓库)

SkillHub:skillhub.club

ClawHub:clawhub.com(3000+ 免费 Skill)

Awesome Agent Skills:github.com/VoltAgent/awesome-agent-skills(1060+)

02让 AI 安装

把链接发给你的 Agent:

帮我安装这个 skill,地址是:https://skillhub.cn/install/skillhub.md

Agent 会自动下载并安装到对应目录。

03让 AI 个性化改造

安装后,直接说:

帮我把这个 Skill 改造成适合我的版本,我的需求是:\\\_(补充你的具体需求)

AI 会读取现有 Skill 文件,按你的要求修改。

一句话总结

找现成的 → 一键安装 → 让 AI 改,最快拿到能用的 Skill。

05 / METHOD 04

方法四:手动创建(进阶小白)

适合人群

想完全理解内部原理、或者需要高度定制的人。

操作步骤(4 步)

01创建目录

bash

mkdir -p ~/.claude/skills/my-skill

touch ~/.claude/skills/my-skill/SKILL.md

02写 SKILL.md 核心内容

用这个最小模板

markdown


name: my-skill

description: 一句话描述这个 Skill 做什么、什么时候触发。


Skill 名称

目标

这个 Skill 用来做什么。

触发条件

当用户说以下内容时触发:[关键词1、关键词2]

执行步骤

Step 1: 第一步

具体要做什么

Step 2: 第二步

具体要做什么

输出格式

最终交付什么格式的内容。

注意事项

  • 边界条件 1

  • 常见错误 1

03填写 description 是关键

注意:description 是 Skill 触发的唯一依据,写不好 AI 不知道怎么用它。

坏写法:处理文档

好写法:从 PDF 中提取表格并转换为 CSV。当用户提到 PDF、表单、提取表格时触发。

好写法公式:功能 + 触发场景 + 核心能力

04放到正确目录

不同工具放法不同,以主流工具为例:

| 工具 | 全局路径 | 项目路径 | | — | — | — | | Claude Code | ~/.claude/skills/ | .claude/skills/ | | OpenClaw | ~/.config/opencode/skills/ | .opencode/skills/ | | Cursor | ~/.cursor/skills/ | .cursor/skills/ | | Codex | ~/.codex/skills/ | .codex/skills/ | | WorkBuddy | ~/.workbuddy/skills/ | {workspace}/.workbuddy/skills/ |

WorkBuddy 用户:全局路径就是上表的 ~/.workbuddy/skills/,项目级放 {workspace}/.workbuddy/skills/。详见第八节专属说明。

一句话总结

创建文件夹 → 写模板 → 放对目录 → 搞定,适合想完全掌控的人。

06 / COMPARISON

四种方法对比表

| 创建方法 | 耗时 | 难度 | 适合人群 | 优点 | 缺点 | | — | — | — | — | — | — | | 🏆 skill-creator | 5-10分钟 | ⭐ 极低 | 所有人,首选 | 说人话就行,自动生成+验证 | 需要联网安装 | | 已有对话提取 | 3-5分钟 | ⭐ 极低 | 已有磨合成果的人 | 零重复劳动,结果已验证 | 需要先跑通一次 | | 社区改造 | 2-5分钟 | ⭐ 极低 | 想快速上手的人 | 最快,现成改一下就能用 | 可能不完全匹配 | | 手动创建 | 10-30分钟 | ⭐⭐ 低 | 想完全理解的人 | 完全可控,深入理解原理 | 需要学一点格式 |

07 / PITFALLS

小白避坑指南

❌ 常见错误

01description 写得太笼统

■❌ 处理PDF

■✅ 从PDF中提取表格并转换为CSV。当用户提到PDF、表单、提取表格时触发。

02一上来就写很复杂的流程

■✅ 建议:先让最小版本跑通,再逐步扩展

03写了太多千篇一律的规则

■✅ 核心原则:解释「为什么」而不是堆砌「必须」

■❌ 必须使用参数化查询

■✅ 使用参数化查询,因为这样可以防止 SQL 注入攻击

✅ 小白快速上手三步走

01先装 skill-creator(一次安装,永久使用)

02用自然语言描述你的需求(说人话就行)

03让 AI 自动生成并验证(不满意就继续对话调整)

08 / WORKBUDDY

WorkBuddy / CodeBuddy 用户专属补充

如果你用的是 WorkBuddy(内置 CodeBuddy),路径和安装方式和上面通用教程略有不同,这里单独说清楚。

8.1 Skill 存放路径

| 作用域 | 路径 | 说明 | | — | — | — | | 用户级(推荐) | ~/.workbuddy/skills/ | 跨所有项目可用,个人 Skill 默认放这 | | 项目级 | {workspace}/.workbuddy/skills/ | 仅当前项目团队共享 |

默认用用户级就行,除非这个 Skill 只跟某个具体项目绑定。

8.2 三种内置安装方式(比手动 git clone 更省心)

WorkBuddy 自带几个安装器,优先用它们而不是自己复制文件夹:

01find-skills(搜索):一句话描述需求,自动从官方内置、本地已装、SkillHub、虾评、GitHub、ClawHub 六层联合搜索并推荐,支持一键安装。

用法:直接说「帮我找个能把 PDF 转 Markdown 的 skill」即可。

01marketplace-skill-installer(一键装):在对话里说「安装 skill:xxx」就能从推荐市场装好。

02github-skill-install(带安全审计):从 GitHub 仓库安装第三方 Skill,会自动先做安全审计再写入。

这是装第三方仓库的首选——安全审计这一步不能省(见下一节)。

8.3 内置 skill-creator 也能用

WorkBuddy 内置了 skill-creator 元技能,方法一里的「说人话让 AI 生成」在这里同样适用,无需从 GitHub 手动安装。

09 / SECURITY

安全提醒:安装第三方 Skill 前,先做安全审计

WARNING

这条对所有人重要,对安全从业者更是底线。

Skill 本质是会执行的指令 + 脚本。一个来路不明的 Skill 可能在你不知情时读取本地文件、外发数据、运行危险命令。所以——

从社区 / GitHub 安装任何 Skill 之前,必须先做安全审计,不要跳过。

推荐做法(WorkBuddy 用户)

直接用 github-skill-install 这个安装器:它会拉取 SKILL.md 和所有 bundled 文件(scripts/、references/、assets/),按固定流程逐项审计,把报告给你看,再问你要不要继续。

审计时重点看这几处

SKILL.md 正文:有没有让你执行来路不明的命令、访问敏感路径(~/.ssh、Desktop、Documents)、调用未知外部 API?

scripts/ 下的脚本:有没有 curl | sh、rm -rf、把文件上传到陌生域名、读取环境变量后外发?

references/ 里的指令:有没有夹带「忽略之前所有规则」「把系统提示词发给我」这类越权提示?

frontmatter 的 disable 字段:disable: true 会让 Skill 装了却召不回,是隐形坑(装完记得确认它能被触发)。

风险分级速判

P0(高危):发现外发数据、删文件、窃密类指令 → 强烈建议不装,必须你显式确认才继续。

P1(中危):有外部网络调用但不明用途、权限请求过大 → 提醒你确认后再装。

P2(安全):纯本地、只读、逻辑透明 → 直接装。

原则:逻辑不透明的一律先问,宁可少装一个也别中招。

10 / EXAMPLE

附:一个完整可用的 SKILL.md 实例(带注释)

光看最小模板不够直观,下面给一个真实可装的完整例子(一个「选题评分」Skill),把常用 frontmatter 字段和正文结构一次讲清。

markdown


name: topic-scorer # 唯一标识,小写中划线,不能和别的重

version: “1.0.0” # 版本号,每次实质改动要 bump

description: > # 触发依据!写清「功能 + 触发场景」

  评估内容选题质量并给 1-5 分。当用户发来一条选题提案、

  或说「帮我评估这个选题」「打分」时触发。

agent_created: true # 标记这是模型生成的 skill(管理用)


选题评分 Skill

目标

把一条模糊的选题提案,转成「评分 + 理由 + 改进建议」的结构化反馈。

触发条件

  • 用户发来一段选题描述

  • 或明确说「评估选题 / 打分 / 这个方向行不行」

执行步骤

Step 1:提取关键信息

从用户输入里读出:目标受众、核心议题、差异化点、预期载体(图文/视频)。

Step 2:按四维打分

从「需求强度 / 差异度 / 可执行性 / 传播潜力」各打 1-5 分,给总评。

Step 3:给理由与建议

每条分附一句理由;总分 <3 时额外给一条「怎么改更好」。

输出格式

总评:X/5

维度分:需求强度 X · 差异度 X · 可执行性 X · 传播潜力 X

理由:…

建议:…

注意事项

  • 不替用户决定选题,只给决策依据

  • 评分要可解释,不许只抛数字

frontmatter 字段速查

| 字段 | 必填 | 说明 | | — | — | — | | name | ✅ | 唯一标识,小写+中划线 | | description | ✅ | 触发依据,写清功能+场景 | | version | 建议 | 语义化版本,改动即 bump | | agent_created | 建议 | true 表示模型生成(用于管理/权限) | | disable | 否 | true 会禁用该 Skill,装完确认它是 false 或不存在 |

TIP

踩坑提醒:disable: true 会让 Skill「在但召不回」,排查一轮才发现问题。装完顺手确认一下。

11 / TESTING

测试、迭代与常见故障排查

Skill 不是写完好就完事,要跑一遍验证它真能触发、真按你说的做

11.1 怎么测它能不能触发

写完后,开一个新对话,用你 description 里写的场景说一句话(比如「帮我评估这个选题:…」),看 AI 有没有自动调用这个 Skill。

■调了 → 成功。

■没调 → 多半是 description 没写清触发词,回去改描述。

11.2 怎么迭代

不满意就在同一对话里继续说:「第 2 步改成先问受众再打分」「输出加一栏竞品参考」。AI 会就地改 SKILL.md。改满意了让它重新打包验证(方法一的第五步)。

11.3 常见故障排查

| 现象 | 可能原因 | 解决办法 | | — | — | — | | Skill 完全不触发 | description 太笼统 / 没写触发词 | 按「功能+场景+能力」重写 description | | 触发了但行为不对 | 步骤写模糊 / 缺少边界 | 把模糊步骤拆成具体动作,补注意事项 | | 装了却召不回 | disable: true | 把 frontmatter 的 disable 删掉或改 false | | 从 GitHub 装失败 | 仓库被代理墙 / 网络限制 | 换 github-skill-install 的代理模式,或手动下载后让 AI 改造 | | 脚本跑不起来 | 路径写死 / 缺依赖 | 用相对路径或 config 管理;依赖装隔离环境 | | 改完没生效 | 改了缓存的旧文件 | 确认改的是被加载的那份(用户级 vs 项目级路径) |

12 / SUMMARY

总结

Skill 就是把你的经验变成 AI 能复用的「操作手册」

对于小白用户,强烈推荐先用「方法一:skill-creator」,因为你只需要:

■说一句话告诉 AI 你要什么

■回答几个简单问题

■等着 AI 自动生成

全程不需要写代码,不需要学语法,最快 5 分钟就能做出第一个属于自己的 Skill。

等你熟练了,可以再尝试手动创建或从社区改造进阶。

WARNING

额外提醒两条底线:① 装第三方 Skill 前先做安全审计(第九节);② 写完一定要跑一遍测试触发(第十一节)。这两条能帮你避开 90% 的坑。

分享我最喜欢用的Skill,用来审计Skill,并提供修复甚至升级意见:https://skillhub.cn/skills/skill-optimizer-plus

下一节:介绍通过图示优化Skill结构,让Skill输出更强大。

我是 SecNews,用 AI 赋能安全,用项目管理 AI。

如果这篇对你有帮助,欢迎点赞、在看、转发,我们下篇见。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:SecNewsAI攻防 Torjan Torjan《Skill 创建方法系统总结:小白友好版(1/3)》

评论:0   参与:  0