开发与工程 skill-validationlinterstatic-analysisprompt-injection-detectionunicode-detectionowasp-agenticmcpplugin-manifest

SkillCheck 免费版

用一套可离线运行的校验规则,检查 Claude Code 与 AI 助手的 SKILL.md 是否符合 agentskills 规范,在用户发现问题之前先把问题找出来。

FollowSkills 评估 · FSRS-2.0
推荐
64/ 100 五分制 3.2 / 5
1 2 3 4 5 6
1信任安全20 / 25 · 4.0/5

该技能声明为只读(allowed-tools: Read Glob Grep),无网络访问、无环境变量、无副作用,工作流含执行上限与幂等声明,数据流向清晰。扣分点:发布者身份未经注册库验证,归因仅依赖自述作者字段,无外部回滚/确认机制说明(对只读检查不必要,但安全审计类检查的误报处理仅靠启发式声明)。未发现红线风险。

2可靠稳定12 / 20 · 3.0/5

SKILL.md 自身一致:四步工作流、执行上限、错误处理表、失败反馈(无法读取时在报告中说明)、已知误报披露(4.6 约5%误报)。扣分点:静态审查未执行,无已提交的测试套件覆盖关键检查路径,正则规则(如 Unicode 范围、BiDi 豁免)的正确性无法验证,依赖模型执行启发式检查本身引入不确定性。

3适用触发12 / 15 · 4.0/5

触发词明确(check skill、skillcheck、validate SKILL.md),负面触发(排除 Pro/LinkedIn 场景)清晰,输入输出契约明确,完全离线运行对中国大陆网络无依赖问题。扣分点:仅英文,无中文支持声明;对非 Claude Code 环境的部分行为(Claude Code 扩展字段)边界有说明但适用度有限。

4规范维护11 / 15 · 3.7/5

MIT 许可证、版本号 3.32.0、作者署名、维护路径(GitHub issues)、分层文档(SKILL.md + references/examples.md 等)齐备,升级边界(Free vs Pro)披露。扣分点:无 CHANGELOG,references/cli.md 引用的 CLI 仓库与本仓库关系未说明(潜在混淆),版本 3.32.0 但无变更历史佐证,references/marketplace-checks.md 中部分规则与主文件存在轻微重叠。

5有效结果6 / 15 · 2.0/5

核心任务(按 agentskills 规范校验 SKILL.md)规则具体、示例充分、输出格式定义清晰,边际价值明确(替代人工逐条核对)。扣分点:静态审查无法验证代表性输出的正确性与完整性,评分机制(0-100 汇总)仅定义了输出结构未定义计算规则,实际产出仍需人工复核。

6证据核验3 / 10 · 1.5/5

规则配有 worked examples 文件、README 示例输出、独立的 skills.sh/awesome-skills 收录声明。扣分点:无 CI 测试工作流验证检查本身(现有 CI 仅是 Claude 代码审查机器人,不构成执行证据),无第三方独立复现材料,市场收录声明未经本仓库内证据交叉验证。

证据充分度: 评估于 2026年9月10日 审查版本 0f24e6cfbca9
使用前请注意
  • 静态审查未执行任何检查,实际校验行为与误报率需使用者自行验证;4.6/4.9 等启发式检查存在作者自述的约5%误报率。
  • references/cli.md 指向独立仓库 skillcheck-cli,与本技能的关系及维护状态未说明,请勿混淆为同一工具。
  • 无 CHANGELOG,版本 3.32.0 无历史可追溯;发布者身份未经注册库验证。
  • 技能仅支持英文说明与输出,中文技能的语义检查适用性未声明。
评估证据 [1][2][3][4][5][6][7]
查看完整评分方法 →

这个 Skill 能做什么,适合哪些场景?

SkillCheck Free 是一个以技能形式分发的校验器,用于按 agentskills 规范和 Anthropic 指南检查 AI 助手技能文件。它本身就是一个 SKILL.md 规则文件:当你触发它时,你的 AI 助手读取规则并应用于目标技能,全程离线、只读,无需 API 密钥。免费层覆盖结构、命名、语义一致性、知识密度、插件清单、MCP 工具列表、OWASP Agentic Top 10 的确定性检查项,以及不可见 Unicode 走私检测。输出一份带严重级别、行号和修复建议的报告,并单独列出优点。付费的 Pro 版才提供反废话检测、安全扫描、token 预算分析、Eval Kit 等深度功能。

读取目标 SKILL.md 及同目录下的 references/*.md 文件;按四个阶段依次执行:用 Glob 定位文件、读取内容、逐条应用校验规则、生成报告。校验包括:YAML frontmatter 必填与可选字段、XML 尖括号提示注入风险、命名格式与模糊命名、描述的 WHAT+WHEN 触发结构、语义矛盾与模糊措辞、空洞内容、设计模式分类(Reviewer/Generator/Inversion/Pipeline/Tool Wrapper)、插件清单 schema、MCP tools/list 的工具数量信号、8 项 OWASP 确定性检查(如未固定的依赖安装、eval/exec、--no-verify 标志)、以及用 Grep 检测 Unicode tag 字符、双向控制符和零宽字符。每条发现附带检查 ID、严重级别(Critical/Warning/Suggestion)、行号和修复建议;优点单独列出。

  1. Claude Code 用户在发布自编技能前想确认 frontmatter、命名和描述是否符合 agentskills 规范
  2. 技能作者担心 SKILL.md 中藏有不可见 Unicode 注入或提示注入向量,需要只读扫描
  3. 维护技能集合(个人/团队/命名空间目录)的人想批量校验一个目录下的所有技能
  4. Claude Desktop/Web 项目用户想把校验规则粘贴到自定义指令中,在对话里触发校验
  5. Cursor 用户把规则文件放入 .cursor/rules 后在项目中校验技能
  6. MCP 服务器或 Claude Code 插件作者想快速获得工具数量、清单 schema 或供应链风险信号

这个 Skill 有哪些优点和局限?

优点
  • 完全离线且只读:无需环境变量、API 密钥或网络调用,可安全重复运行且结果幂等
  • 覆盖面在免费层即相当广:结构、命名、语义、知识密度、插件清单、MCP 信号、OWASP 8 项确定性检查
  • 不可见 Unicode 检测不仅报错还会解码隐藏载荷,并对合法 emoji、RTL 文本等做了细致豁免
  • 跨平台分发成熟:同时提供 Claude Code、Claude Desktop/Web、Cursor 三种安装路径,并已收录进 skills.sh 注册表和 antigravity-awesome-skills 集合
  • 每条发现带检查 ID、严重级别、行号和具体修复建议,报告可操作性强
局限
  • 许多深层能力(反废话检测、安全扫描、token 预算、Eval Kit、CI/CD 二进制等)仅限付费 Pro 版,免费层不可用
  • 作为指令驱动的技能,校验质量依赖宿主 AI 助手对规则的执行,而非确定性的独立测试套件
  • 带有 agent 面(声明 Bash 等工具、摄取外部内容等)的技能才会跑 OWASP 类目,纯文本技能会报告不适用
  • produces/consumes 中未知 artifact 类型只给警告且依赖人工登记到 rules/artifact-passing.md,生态尚在演进
  • README 未提供针对各声称平台(Cursor、Codex CLI 等)的自动化测试证据,兼容性主要靠文档声明

如何安装这个 Skill?

Claude Code:运行 npx skills add olgasafonova/SkillCheck-Free,或手动复制:cp -r skills/skill-check ~/.claude/skills/,或先 git clone 仓库再复制该文件夹。Claude Desktop/Web:新建或打开一个 Project,进入 Project settings → Custom instructions,把 skills/skill-check/SKILL.md 中 frontmatter 之后的内容粘贴进去。Cursor:把 cursor-rules/skill-check.mdc 复制到项目的 .cursor/rules 目录(mkdir -p .cursor/rules 后 cp 即可)。源材料未提及其他安装方式。

如何使用这个 Skill?

安装后在 Claude Code、Claude Desktop/Web 或 Cursor 中对助手说出触发语即可,例如 "skillcheck my skill"、"check skill at path/to/SKILL.md" 或 "validate my skills"。也可以直接给出技能路径让它校验单个技能或整个技能目录,每个技能生成一份报告。对 Claude Desktop/Web 项目,触发语同样适用,因为规则已在自定义指令中。

这个 Skill 与同类方案有什么区别?

Pro 版(getskillcheck.com)是同一产品的付费层,增加反废话检测、安全扫描、token 分析、Eval Kit 和 CI/CD 二进制等;免费层适合个人和小团队的基本规范校验。

常见问题

需要付费或联网吗?
免费层完全离线运行,不需要 API 密钥或环境变量;反废话检测、安全扫描、Eval Kit 等深度功能需要付费的 Pro 版(getskillcheck.com)。
它会修改我的技能文件吗?
不会。所有检查只读(Read/Glob/Grep),校验是幂等的,重复运行会产出相同报告。
哪些平台能用?
仓库提供 Claude Code、Claude Desktop/Web Projects 和 Cursor 的安装路径;SKILL.md 声明任何具备文件 Read 能力的助手(如 Cursor、Windsurf、Codex CLI)均可使用,支持 macOS/Linux/Windows。其他平台的实际效果以你自己的验证为准。
OWASP 检查对我的技能有意义吗?
只有当技能有 agent 面(声明 Read/Glob/Grep 之外的工具、摄取外部内容、编排子代理或执行有后果的操作)时才会评分;纯文本格式化技能会报告不适用。

相关 Skills