-
›OthmanAdi/planning-with-files:跨会话持久化任务规划 skill
让 AI agent 在上下文压缩/清除/崩溃后仍能续跑任务的持久化规划 skill:三个 Markdown 文件(task_plan/findings/progress)在项目目录内持久化,lifecycle hooks 在每次工具调用前注入计划、停止前校验完成状态;含 SHA-256 防篡改与防注入机制,支持 60+ agent 平台。
简介:持久化文件规划 skill,通过在项目目录内维护三个 Markdown 文件(task_plan.md / findings.md / progress.md)实现任务连续性——lifecycle hooks 在每次工具调用前注入当前计划、在停止前验证完成状态,使 agent 在上下文压缩、清除或崩溃后仍能接着跑。
要点:SHA-256 hash 证明防止计划被注入篡改,Nonce 随机分隔符防 prompt injection;有中文变体 planning-with-files-zh;支持 60+ agent 平台(Claude / Codex / Cursor / Copilot / Kiro 等);v3 提供自主与门控两种模式;含 Windows PowerShell 兼容版本。适合工作坊 AI agent 演示与工程项目多 session 任务管理。
活跃度:25,283★(全生态最高星之一)/ 更新至 2026-07-14(MIT);作者 OthmanAdi 个人维护,25k★ 为极大社区验证。
安全审查(七项客观事实,审查于 2026-07):① 无隐藏指令,SKILL.md 与脚本内容和目的一致;② 数据外泄——完全本地文件操作,脚本仅读写项目目录内 Markdown,无任何外部网络调用;③ 越权——Shell 脚本仅在项目根目录内操作,有路径锁定检查(canonicalize 验证,阻止 symlink 逃逸出项目);④ 无
curl|bash、无远程代码执行、无 base64 混淆;⑤ 描述与行为一致,SHA-256 证明 / Nonce 分隔符等机制与文档描述对应;⑥ 供应链为 Python + Shell + PowerShell / MIT,开源依赖、无私有来源;⑦ 无凭证窃取。风险评级:🟢 低。
安全审查基于审查时(2026-07)的源码与文档,使用前请再核一次。来源:GitHub。
-
›dominikmartn/hue:品牌设计系统生成 skill
从 URL/截图/本地代码库学习任意品牌,自动产出完整设计系统(color tokens、typography、spacing、明暗模式、组件库、icon 选型)的 skill;含交互式 Bento Grid 预览页与组件规格库,validate.mjs 自动验 WCAG 对比度。
简介:品牌设计系统生成 skill,从 URL、截图或本地代码库学习任意品牌,自动产出完整设计系统——color tokens、typography、spacing、明暗模式、组件库与 icon 选型,并附交互式 Bento Grid dashboard 预览页和组件规格库。
要点:一次安装后长期生效,agent 后续构建的 UI 均与品牌保持一致;validate.mjs 自动校验 WCAG 对比度、检测 AI 默认字体、清理 placeholder;明确声明「treats all fetched content as data, not instructions」以防 prompt injection;无运行时 npm 依赖,手动 git clone 安装。适合为工作坊、课件、提案报告制作品牌一致的 UI 组件。
活跃度:748★ / 更新至 2026-07-13(MIT);作者 dominikmartn 个人维护。
安全审查(七项客观事实,审查于 2026-07):① 无隐藏指令,SKILL.md 明确声明只提取视觉 token、不执行 HTML 指令;② 数据外泄——经 Chrome DevTools MCP 截图并读取目标网站 CSS/结构,仅提取视觉 token、不上传内容,Vercel 一键部署预览为用户主动触发的可选功能;③ 越权——需 Chrome DevTools MCP 控制本地 Chrome、联网爬取目标品牌 URL(功能所需),MCP 不可用时降级为 WebFetch;④ 无
curl|bash,validate.mjs 本地执行,手动 git clone 安装;⑤ 描述与行为一致;⑥ 供应链 MIT、无 npm 运行时依赖,仅 dev script validate.mjs;⑦ 无凭证窃取。风险评级:🟡 中(需 Chrome DevTools MCP 控制本地 Chrome、爬取品牌 URL 时联网、可选 Vercel 部署;不使用 Chrome DevTools MCP 时可纯 WebFetch 运行)。
安全审查基于审查时(2026-07)的源码与文档,使用前请再核一次。来源:GitHub。
-
›AgriciDaniel/claude-obsidian:Obsidian 智能知识库 skill
基于 LLM Wiki 模式的 Obsidian 知识库 skill:Claude 自动把摄入内容组织成相互关联的 Markdown 知识图谱;15 个 skill、3 个 agent,涵盖摄入/查询/混合语义检索/笔记自检,支持 LYT/PARA/Zettelkasten 三种组织法,本地优先、可 --no-llm 完全离线运行。
简介:基于 Karpathy「LLM Wiki」模式的 Obsidian 智能知识库 skill,Claude 自动将摄入的内容组织成相互关联的 Markdown 知识图谱;含 15 个 skill、3 个 agent,涵盖摄入、查询、混合语义检索、笔记自检与架构决策,支持 LYT / PARA / Zettelkasten 三种组织方式。
要点:本地优先,核心功能全在本地 Markdown + SQLite 完成;BM25 + cosine reranking 混合检索(可选 ollama 本地向量,无则退化为 BM25);向 Anthropic API 发送 wiki 内容前会明确弹出同意提示,
--no-llm可完全本地运行。与站内 obsidian-second-brain 互补——本作以知识图谱 / wiki 为核心,后者侧重多平台 AI 工具集成。活跃度:9,324★ / 更新至 2026-07-14(MIT);作者 AgriciDaniel 同时维护 claude-seo(11k★)、claude-ads(7k★)等多个活跃 skill,产出多但非知名个人品牌。
安全审查(七项客观事实,审查于 2026-07):① 无隐藏指令,CLAUDE.md 为贡献 / 发布指南、与目的一致;② 数据外泄——setup-retrieve.sh 读取
ANTHROPIC_API_KEY仅供本地claudeCLI 调用,发送 wiki 内容前弹出明确同意提示、--no-llm可完全本地,retrieve.py 无外部网络调用;③ 越权——setup-vault.sh 从 GitHub 下载 Excalidraw 插件 main.js(写盘非 pipe 执行、满足条件才触发),setup-retrieve.sh 的 curl 仅指向 localhost:11434(本地 ollama),不读 .ssh/.env 等敏感路径;④ 无curl|bash、无混淆、无远程代码执行;⑤ 描述与行为一致,各外部依赖均在文档说明;⑥ 供应链为 Python(uv/pyproject.toml)+ Shell / MIT、依赖公开标准库;⑦ 无凭证窃取,API key 仅本地 CLI 使用、不外传。风险评级:🟡 中(Excalidraw 二进制从 GitHub 下载需核实完整性;retrieve 发送 wiki 内容到 Anthropic API 时需人工同意;release-blog 子命令涉及 Vercel 部署)。
安全审查基于审查时(2026-07)的源码与文档,使用前请再核一次。来源:GitHub。
-
›tt-a1i/archify:纯 HTML 技术图表生成 skill
生成单文件自包含 HTML 技术图表(内联 SVG)的 skill:五种图表类型(架构/工作流/序列/数据流/生命周期),内置明暗主题切换与 PNG/JPEG/WebP/SVG 导出;零运行时依赖,接受自然语言或 Mermaid 输入,与 drawio-skill 互补。
简介:纯 HTML 技术图表生成 skill,支持架构、工作流、序列、数据流、生命周期五种图表类型,产出单文件自包含 HTML(内联 SVG),内置明暗主题切换与 PNG/JPEG/WebP/SVG 多格式导出。
要点:零运行时依赖(仅 ajv 作 dev 期 JSON schema 验证);接受自然语言描述或 Mermaid 代码输入;localStorage 持久化主题,离线时 Google Fonts 自动降级为系统等宽字体;与 drawio-skill 互补——后者出 draw.io 格式便于继续编辑,本工具出独立 HTML 便于直接分享。适合课件、工作坊展示、课题报告配图。
活跃度:4,218★ / 更新至 2026-07-14(MIT);作者 tt-a1i 个人维护,4k★ 反映社区认可。
安全审查(七项客观事实,审查于 2026-07):① 无隐藏指令,SKILL.md 内容与目的一致;② 数据外泄——全部本地生成(standalone HTML + inline SVG),Google Fonts 异步加载、离线可降级,无内容上传;③ 越权——唯一 dev 依赖为知名 JSON schema 库 ajv,无 install 脚本,经
npx skills add或 git clone 安装;④ 无curl|bash、无 base64 混淆、无动态远程执行;⑤ 描述与行为一致,「零依赖」主张与 package.json 相符;⑥ 供应链为 npm(ajv)/ MIT,无私有来源;⑦ 无凭证窃取。风险评级:🟢 低。
安全审查基于审查时(2026-07)的源码与文档,使用前请再核一次。来源:GitHub。
-
›JimLiu/baoyu-skills:宝玉 skill 合集(内容生成 + 发布)
宝玉出品的 skill 合集:内容生成类(小红书卡片/信息图/SVG 图/封面/幻灯片/漫画)+ 发布类(公众号/微博/X,支持 API 与 Chrome CDP 浏览器自动化);建议按子 skill 单装,风险按类区分。
简介:宝玉(JimLiu)的 skill 合集,分两类——内容生成类(xhs-images 小红书卡片 / infographic 信息图 / diagram SVG 图 / cover 封面 / slide 幻灯片 / comic 漫画),能力强、风格多;发布类(post-to-wechat / weibo / x),发布到公众号、微博、X,支持 API 模式与 Chrome CDP 浏览器自动化。TypeScript 工具链。
要点:视觉生成子 skill 多为本地文件操作;发布子 skill 涉及凭证与浏览器自动化,权限较重。建议按子 skill 单装、按需取用,不整包引入。
活跃度:作者可信度高(宝玉,业内知名)。
安全审查(七项客观事实,审查于 2026-07):① 无隐藏指令;② 数据外泄 / 凭证——视觉生成子 skill 多为本地文件 I/O(低风险),发布子 skill 读取
.env凭证(如 WECHAT_APP_SECRET 等)、第三方 cookie 存本地 Chrome Profile;③ 越权——发布子 skill 使用 Chrome CDP 自动化登录,post-to-wechat --remote走 SSH SOCKS5 隧道,属功能需要但攻击面大;④ 无动态代码执行 / 混淆;⑤ 描述与行为一致;⑥ 供应链为 TypeScript / npm;⑦ 凭证存本地。风险评级:🟡 中(视觉生成子 skill 偏低、可单独使用;发布子 skill 为高权限操作,需隔离环境并严管凭证)。
安全审查基于审查时(2026-07)的源码与文档,使用前请再核一次;发布类子 skill 建议只在隔离环境使用。来源:GitHub。
-
›irenerachel/visual-style-ppt-skill:图片式中文视觉 PPT
以 OpenAI GPT-image-2 驱动的中文视觉 PPT skill,风格优先(3 套风格文件,含 Style Lock),每张幻灯片独立成图,产出仅含图片的 PPTX 文件包。
简介:中文优先的视觉 PPT 生成 skill,采用「风格优先」思路,内置 3 套风格文件(科技暗色 / 冲击网格 / 法式商业)并含 Style Lock;每张幻灯片以独立图片呈现(非 HTML 方案,规避字体兼容问题),工作流为 提纲→提示词确认→缩略图→正图→PPTX 打包。与 HTML deck 路线(如 frontend-slides)互补。
要点:每张幻灯片均为图片;需 OpenAI GPT-image-2(Image 2)API;中文场景友好。
活跃度:274★ / 2026-06-30 更新(未标 license)。作者:个人维护。
安全审查(七项客观事实,审查于 2026-07):① 无隐藏指令,SKILL.md 与目的一致;② 数据外泄需注意——每张幻灯片图片均调用 OpenAI GPT-image-2 API,用户内容(标题 / 文案 / 风格提示词)会发往 OpenAI 服务器;③ 安装走 git clone、无 curl bash,无系统命令执行、不写敏感路径;④ 无 curl bash、无 base64 混淆;⑤ 描述与行为一致,Image 2 依赖已在 SKILL.md 声明;⑥ 纯 Markdown + YAML 结构、无 npm/pip 依赖,但未标注 license;⑦ 无凭证窃取,OPENAI_API_KEY 由用户自备、skill 不读不传。 风险评级:🟡 中(内容发往 OpenAI API、需付费 token;无 license 声明;使用前确认合规、敏感内容不外送)。
安全审查基于审查时(2026-07)的源码与文档,使用前请再核一次。来源:GitHub。
-
›nolangz/pixel2motion:AI logo 动效生成
把光栅 logo 转为精准 SVG 矢量,再按迪士尼 12 动画原则编排缓动动画,输出无依赖 HTML 展示页 + motion_spec.md。
简介:三阶段流程(PIXEL→VECTOR→MOTION)——将光栅 logo 转换为精准 SVG 矢量,再按迪士尼 12 动画原则编排缓动动画;含硬平滑门控(10 次迭代保证曲线无锯齿)、IoU 几何精度审计与帧捕获证据条;输出无依赖 HTML 展示页与 motion_spec.md。
要点:全本地处理;输出为自包含 HTML。
活跃度:1.3k★ / 2026-06-29 更新(MIT)。作者:个人维护。
安全审查(七项客观事实,审查于 2026-07):① 无隐藏指令,SKILL.md 与目的一致;② 全本地处理, agents/openai.yaml仅为界面定义、不调用 OpenAI API,Playwright 本地 Chromium 渲染;③ 依赖 Pillow / numpy / Playwright 均为标准库,playwright install chromium为标准做法;④ 无 curlbash、无 base64 混淆、无动态远程执行;⑤ 描述与行为一致;⑥ 依赖均为知名 Python 库、无私有来源(未见 requirements.txt,依赖内联于文档,使用前建议 pin 版本);⑦ 无凭证窃取。 风险评级:🟢 低。
安全审查基于审查时(2026-07)的源码与文档,使用前请再核一次。来源:GitHub。
-
›eugeniughelbur/obsidian-second-brain:Obsidian AI 知识库
把 Obsidian vault 变成 AI-first 第二大脑,40+ slash 命令覆盖笔记管理、语义搜索、网络研究与内容摄入,跨会话持久化、定时维护,支持多种 CLI。
简介:以 Obsidian vault 为核心的 AI 知识库 skill,40+ 命令涵盖笔记自重写、本地 + 混合语义搜索、网络研究、X/YouTube/播客内容摄入、定时 agent 维护等;「活知识库」理念(更新自动全库传播),支持 Claude Code / Codex / Gemini 等多种 CLI。
要点:核心 vault 操作全本地(文件 + SQLite);研究与内容摄入命令可选接入多个第三方 LLM。
活跃度:约 2.8–3k★ / 2026-07 更新(MIT)。作者:个人维护。
安全审查(七项客观事实,审查于 2026-07):① 无隐藏指令,SKILL.md 为工作流操作手册;② 数据外泄需注意——研究 / 内容摄入命令会将查询或 vault 内容发往 xAI Grok、Perplexity、Google Gemini、YouTube Data API 等第三方服务(可选命令、文档透明披露),API key 存本地
~/.config/不上传;③/obsidian-calendar schedule可写入 Google Calendar(高权限、需单独授权),其余为本地文件操作;④ 部分安装脚本走curl … | bash,建议改用手动 git clone;⑤ 描述与行为一致,各外部依赖在 .env.example 列明;⑥ Python(uv / pip)管理,依赖公开;⑦ 无凭证窃取,API key 读自本地 .env。风险评级:🟡 中(研究 / 摄入命令会将内容外传至境外 LLM;建议避开 curl bash 安装、敏感内容不送外部)。 安全审查基于审查时(2026-07)的源码与文档,使用前请再核一次。来源:GitHub。
-
›NarratorAI-Studio/narrator-ai-cli-skill:AI 视频解说
封装 narrator-ai-cli 的 AI 视频解说 skill,快速路径生成原创解说词、标准路径仿参考风格,支持 BGM/配音/90+ 解说模板,成片自动合成(云端处理)。
简介:封装 narrator-ai-cli 的 AI 视频解说 skill——快速路径生成原创解说词、标准路径仿参考风格,支持 BGM、配音与 90+ 解说模板,成片自动合成;约 100 部预置影视物料免上传,支持自定义视频 + SRT 上传。CLI 为开源 Python(pip 安装),需
NARRATOR_APP_KEY账号密钥。要点:视频 / 音频上传至 jieshuo.cn(Alibaba OSS)云端处理,非本地;依赖第三方云服务持续运营。
活跃度:1,429★ / 2026-07-07 更新。作者:团队背景不公开。
安全审查(七项客观事实,审查于 2026-07):① 无隐藏指令,SKILL.md 为 CLI 封装工作流;② 数据外泄需注意——视频 / 音频经 presigned URL 上传到 Alibaba OSS、由 jieshuo.cn 云端处理(有文档披露,但内容离开本地);③ 需
NARRATOR_APP_KEY第三方账号凭证、调用https://openapi.jieshuo.cn外部 API(功能性);④ 无混淆,CLI 经 pip 从 GitHub 安装;⑤ 描述与行为一致,明确说明为云服务 CLI 封装;⑥ Python 开源 CLI,功能依赖 jieshuo.cn 云服务;⑦ 凭证NARRATOR_APP_KEY存本地~/.narrator-ai/config.yaml,文档注明不提交。风险评级:🟡 中(云服务型——视频内容上传第三方服务器;作者背景不明;稳定性依赖外部服务,敏感内容慎用)。
安全审查基于审查时(2026-07)的源码与文档,使用前请再核一次。来源:GitHub。
-
›zarazhangrui/frontend-slides:零依赖 HTML Slides 生成
零依赖 HTML 幻灯片生成 skill——固定 1920×1080 舞台、单文件 HTML 内联 CSS/JS,含 34 套设计模板,可选 Vercel 发布或 PDF 导出。
简介:生成单文件 HTML 幻灯片 deck,固定 1920×1080 舞台、内联 CSS/JS,无 npm / 构建工具;提供 34 套设计模板,可选发布到 Vercel 或导出 PDF;仅 PPT 转换时需本地 python-pptx。常与 humanize-ppt 配合(后者出 Brief,本 skill 渲染 HTML deck)。
要点:零运行时依赖;核心生成全本地(单 HTML 文件);Vercel 部署为用户主动触发的可选分享功能。
活跃度:23.9k★ / 2026-06-30 更新(MIT)。作者:个人维护,社区使用量大。
安全审查(七项客观事实,审查于 2026-07):① 无隐藏指令;② 核心生成全本地, deploy.sh上传 Vercel 为可选、非默认;③ 安装走 marketplace 或 git clone,Python python-pptx 为本地可选依赖,字体取自 Google Fonts / Fontshare CDN;④ 无 curlbash 远程执行、无 base64 混淆;⑤ 描述与行为一致,Vercel 部署已在 README 标为可选;⑥ 无 npm 运行时依赖,供应链干净;⑦ 无凭证窃取。 风险评级:🟢 低。
安全审查基于审查时(2026-07)的源码与文档,使用前请再核一次。来源:GitHub。
-
›Agents365-ai/drawio-skill:自然语言生成技术图表
自然语言 → draw.io 技术图表(架构图/UML/ERD/C4/ML 模型/流程图),6 种预设,自带视觉自检,导出 PNG/SVG/PDF/JPG。
简介:将自然语言转为 draw.io 技术图表,覆盖架构图、UML、ERD、C4、ML 模型、流程图等 6 种预设,自带视觉自检并可导出 PNG/SVG/PDF/JPG;附 28 个 Python 工具脚本,可从代码 / 基础设施(Python/Go/Terraform/K8s/SQL DDL)反向生成图表,Graphviz 自动排版。
要点:本地 CLI 操作为主;28 个反向生成脚本。
活跃度:5,392★ / 2026-07-07 更新。作者:多产开发者。
安全审查(七项客观事实,审查于 2026-07):① 无隐藏指令;② 全本地 CLI 操作,CLI 不可用时的 diagrams.net fallback URL 会将 XML 发到 draw.io 官方服务器(仅备用、属官方已知服务);③ 需本地安装 draw.io CLI(合理需求),Graphviz 可选;④ 无混淆 / 远程执行;⑤ 描述与行为一致;⑥ Python 脚本 + draw.io 官方开源 CLI,无私有来源;⑦ 无凭证窃取。
风险评级:🟢 低(diagrams.net fallback 属官方服务,可接受)。
安全审查基于审查时(2026-07)的源码与文档,使用前请再核一次。来源:GitHub。
-
›mksglu/context-mode:AI 编码上下文优化 MCP
面向 AI 编码 Agent 的上下文优化 MCP server,沙箱执行工具输出(约 98% token 压缩)、SQLite 会话持久化、FTS5 知识索引,支持 17+ 平台。
简介:AI 编码 Agent 的上下文优化 MCP server——沙箱执行工具输出(约 98% token 压缩)、SQLite 会话持久化、FTS5 知识索引,session 在 compaction 后可恢复;
ctx_execute支持 12 种语言代码执行(含 Shell),带项目边界控制;支持 Claude / Codex / Gemini / Cursor 等 17+ 平台,声称无遥测。要点:
ctx_execute具备代码 / Shell 执行能力;启动时向 npmjs 查版本(升级提醒)。活跃度:18,650★ / 2026-07-07 更新。作者:个人维护(TypeScript)。
安全审查(七项客观事实,审查于 2026-07):① 无隐藏指令;② 启动时一次性向 npmjs.org 查版本(不含用户数据),
ctx_fetch_and_index按用户指令联网取内容,security.ts 经查无遥测;③ 越权风险——ctx_execute支持 Shell 等 12 语言代码执行,若被 prompt injection 利用可在项目边界内执行任意代码(有边界控制但权限较重);④ npm 安装,全量依赖链未逐一审查;⑤ server.ts 工具列表与 README 描述一致(已验证);⑥ TypeScript/npm 个人维护,建议npm pack后人工审包;⑦ 无凭证窃取(security.ts 已验证)。风险评级:🟡 中(
ctx_executeshell 执行为高权限 + npm 供应链未全审;shell 执行建议限制或不启用)。安全审查基于审查时(2026-07)的源码与文档,使用前请再核一次。来源:GitHub。
-
›XiaohongshuSkills:基于 Chrome CDP 的小红书自动化 skill
基于 Chrome CDP 的小红书自动化 skill:发图文/视频、搜索、评论、多账号管理、数据导出 CSV。
简介:基于 Chrome CDP 的小红书自动化 skill,支持发图文 / 视频、搜索、评论、多账号管理、数据导出 CSV。
要点:Chrome 无头模式 + 远程 CDP;Cookie 隔离多账号;README 明确警示平台封号风险。
活跃度:3.1k★ / 30 commits(MIT)。作者可信度:中。
安全审查(七项客观事实,审查于 2026-06):① 无隐藏指令;②
cdp_publish.py网络请求仅指向 xiaohongshu.com,tmp/login_status_cache.json仅存布尔登录态、无凭证明文;③ 需本机 Chrome 控制(CDP 8222+ 端口)+ 文件系统读写,发布场景下属功能需要,攻击面较大;④ base64 仅用于截图显示二维码(合理用途);⑤ 功能如 README 所述,已写明平台封号风险;⑥ Python 标准依赖(playwright / requests),无私有 pip 源;⑦ Cookie 存本机 Chrome Profile,无外传。风险评级:🟡 中(Chrome 自动化权限重 + 平台封号风险;非恶意但攻击面大)。
安全审查基于审查时(2026-06)的源码与文档,使用前请再核一次。来源:GitHub。
-
›trailofbits/skills:安全分析 skill 合集
顶尖安全研究机构 Trail of Bits 出品的 40+ 安全分析插件,含供应链审查、内存安全、静态分析、智能合约审计等。
简介:Trail of Bits(安全研究机构)出品的 40+ 安全分析插件,涵盖供应链风险、C/C++ 内存安全、CodeQL / Semgrep 静态分析、智能合约审计、YARA 规则编写、差异代码审查等;采用
.claude-plugin格式而非 SKILL.md。要点:行业机构出品;
supply-chain-risk-auditor子插件可用于审查依赖链。活跃度:5.8k★ / 122 commits(CC-BY-SA-4.0)。作者可信度:高。
安全审查(七项客观事实,审查于 2026-06):① 无隐藏指令(AGENTS.md 为标准贡献指南);② 分析全本地,
supply-chain-risk-auditor经ghCLI 查询 GitHub 公开 API;③static-analysis需本地安装 CodeQL / Semgrep 等工具,属安全分析合理需求;④ 无混淆 / 远程执行;⑤ 描述与行为一致;⑥ 依赖公开安全工具(CodeQL、Semgrep、Burp Suite、Yara-X),无私有来源;⑦ 无凭证窃取。风险评级:🟢 低。
安全审查基于审查时(2026-06)的源码与文档,使用前请再核一次。来源:GitHub。
-
›humanize-ppt:AST 化 PPT 提纲编排 skill
研究 50+ TED 演讲提炼叙事结构的 PPT 提纲编排 skill,仅产渲染 Brief、不直接出 HTML,依赖下游出图 skill。
简介:AST-based PPT 提纲编排 skill——研究 50+ TED 演讲提炼叙事结构,仅产出渲染 Brief、不直接生成 HTML,依赖下游 PPT / 出图 skill 渲染;v1.0.0 于 2026-06-19 发布。
要点:「Brief-only」设计清晰分离职责;本体声明「Zero APIs, zero Keys」(不调外部 API)。
活跃度:421★ / v1.0.0(2026-06-19)。作者可信度:中(有 AI 教育背景)。
安全审查(七项客观事实,审查于 2026-06):① 无隐藏指令;② 本体声明「zero APIs, zero Keys」,仅写本地 Brief 文件——下游 image-gen / ppt-skill 等需另行审查;③ 无系统命令执行;④ 安装走
npx skills add LearnPrompt/humanize-ppt(npm 远程包),需审 npm 依赖链;⑤ 描述与行为一致;⑥ 下游依赖(ppt-skill、image-gen、frontend-slides)未在本次审查范围;⑦ 无凭证窃取。风险评级:🟡 中(本体干净;下游依赖链未全审,npx 安装拉远程代码)。
安全审查基于审查时(2026-06)的源码与文档,使用前请再核一次。来源:GitHub。
-
›levnikolaevich/claude-code-skills:全生命周期开发 skill 套件
137 个开发 skill + 4 个 MCP Server(哈希验证编辑、代码知识图谱、远程 SSH 编辑、本地研究索引),覆盖规划到优化全链路。
简介:全生命周期开发 skill 套件,137 个 skill + 4 个 MCP Server(hex-line 哈希验证编辑、hex-graph 代码知识图谱、hex-ssh 远程 SSH 文件编辑、hex-research 本地研究索引),覆盖 Agile 规划→代码审计→文档生成→性能优化全链路。
要点:链路完整;
hex-ssh-mcp启用 SSH 远程操作,属高权限,需严格配置。活跃度:498★ / v2026.05.06(MIT)。作者可信度:中(个人维护)。
安全审查(七项客观事实,审查于 2026-06):① 无隐藏指令;②
hex-ssh-mcp操作用户自配置的 SSH 服务器,hex-research/hex-graph写本地 SQLite,外部服务(Linear、GitHub、Context7、Ref)均需用户主动配置;③hex-ssh-mcp开启后可对配置中的 SSH 服务器读写文件,若被 prompt injection 利用可成跳板;④ 无混淆 / 远程执行,安装走标准 npm marketplace;⑤ 描述与行为一致;⑥ npm 发布、无私有来源,npm 包内容未读(建议引入前npm pack检查);⑦ 无凭证窃取。风险评级:🟡 中(
hex-ssh-mcp为高权限操作,结合 prompt injection 可成远程攻击面;个人维护)。安全审查基于审查时(2026-06)的源码与文档,使用前请再核一次。来源:GitHub。
-
›chubbyskills:中文多平台内容采集 skill 套件
把抖音/B站/小红书/公众号/X/播客等中文多平台内容采集进个人知识库的 13 个 skill,含视频转写、字幕优先、知识库 MCP server。
简介:把抖音 / B 站 / 小红书 / 公众号 / X / 播客等中文多平台内容采集进个人知识库的 13 个 AI Skill,含视频转写、字幕优先、知识库 MCP server。
要点:字幕优先免 GPU;支持 Obsidian;MCP server 可在知识库内查询。
活跃度:443★ / 34 commits(MIT)。作者可信度:中(个人维护,无知名背景)。
安全审查(七项客观事实,审查于 2026-06):① 无隐藏指令(SKILL.md 内容与目的一致);②
content-enrich子 skill 使用DEEPSEEK_API_KEY,内容会发往 DeepSeek 服务器(第三方 LLM),XHS_COOKIE仅用于本地 HTTP 请求——敏感内容慎用;③setup.sh为纯本地 pip install,无curl|bash远程执行;④ 无混淆 / 远程执行;⑤ 抖音子 skill 绕过水印、无登录下载,已在 SKILL.md 明确披露(标注「仅个人学习研究」),合规责任在用户;⑥ 依赖公开(ffmpeg、yt-dlp、faster-whisper、markitdown),无供应链风险;⑦ 无凭证窃取。风险评级:🟡 中(
content-enrich子 skill 送数据到 DeepSeek;内容抓取可能涉及平台 ToS)。安全审查基于审查时(2026-06)的源码与文档,使用前请再核一次。来源:GitHub。
-
›anthropics/skills:Anthropic 官方 skill 合集
Anthropic 官方 17 个核心 skill,涵盖 PPTX/DOCX/PDF/XLSX 文档处理、前端设计、算法艺术、MCP Builder、Web App 测试、Claude API 集成等。
简介:Anthropic 官方 skill 合集,17 个核心 skill,涵盖 PPTX / DOCX / PDF / XLSX 文档处理、前端设计、算法艺术、MCP Builder、Web App 测试、Claude API 集成等。
要点:官方仓库,是 skill 生态的规范来源;
mcp-builder(构建 MCP server)与webapp-testing(Playwright)对开发工作直接有用;pptx可与提纲编排类 skill 联用。活跃度:154k★ / 41 commits。作者可信度:高(Anthropic 官方)。
安全审查(七项客观事实,审查于 2026-06):① 无隐藏指令;② 全部本地文件操作,
webapp-testing仅测本地 localhost;③ 无越权;④ 无混淆 / 远程执行;⑤ 描述与行为一致;⑥ 官方仓库,依赖可信(markitdown、pptxgenjs、LibreOffice、Playwright);⑦ 无凭证窃取。pptx子 skill 标注 “Proprietary”。风险评级:🟢 低。
安全审查基于审查时(2026-06)的源码与文档,使用前请再核一次。来源:GitHub。
-
›wewrite:公众号文章全流程 skill
公众号文章全流程:热点抓取→选题→写作→SEO→配图→排版→草稿箱。
简介:公众号文章全流程 skill(热点抓取 → 选题 → 写作 → SEO → 配图 → 排版 → 草稿箱)。
要点:流程完整,框架可参考。
作者可信度:中。
安全审查(客观事实):
install.sh本地建 venv(无curl|bash远程),依赖列在 requirements.txt,文件本地、无动态代码执行;唯一注意点是凭证以明文存于config.yaml(用户自行配置、非上传)。带凭证 / 发布类能力的 skill 建议放隔离环境运行,并对配置文件设权限保护(chmod 600)。风险评级:🟢 低(注意凭证明文)。
安全审查基于审查时(2026-06)的源码与文档,使用前请再核一次。来源:GitHub。
-
›md2wechat:Markdown 转公众号 HTML skill
Markdown→公众号 HTML(43 排版模块)+ 推草稿箱 + AI 配图。
简介:Markdown 转公众号 HTML(43 个排版模块)+ 推送草稿箱 + AI 配图。
要点:发布端排版能力强;需微信 AppID / Secret(本地配置文件)。
作者可信度:中。
安全审查(客观事实):注意——其 OpenClaw 安装方式走
curl|bash,建议改用手动 / npx 安装(核心功能本身无远程执行);凭证以本地明文存放,建议设权限保护;npm 安装会拉取远程代码,建议审查依赖链;未见动态代码执行。带凭证 / 发布类能力的 skill 建议放隔离环境运行。风险评级:🟡 中(避开 curl 安装方式 + 隔离环境 + 护好凭证)。
安全审查基于审查时(2026-06)的源码与文档,使用前请再核一次。来源:GitHub。
-
›khazix-writer:模仿卡兹克文风的写作规范 skill
模仿卡兹克公众号文风的写作规范:五大文章原型 + 四层去 AI 味自检 + 风格库。
-
›hv-analysis:横纵分析法深度长文 skill
横纵分析法,本地生成 1–3 万字 PDF 深度报告。
-
›guizang-social-card:小红书图文 + 公众号封面出图 skill
小红书图文(1080×1440)+公众号封面对,Editorial/Swiss 两套视觉,HTML→PNG 直接出图。
简介:小红书图文(1080×1440)+ 公众号封面对(21:9 + 1:1),Editorial / Swiss 两套视觉,28 版式 / 10 主题,HTML 渲染为 PNG。
要点:本地直接出图(Playwright 渲染
node render.mjs),免去「只给提示词、再手动去 MJ」的步骤。作者可信度:高(归藏 op7418,知名 AI 设计博主)。
安全审查(客观事实):无
curl|bash、无动态远程执行、无凭证读取、无隐藏指令;联网仅向 Unsplash / Pexels / Flickr / Wallhaven / Mapbox / OSM 取图,且自动记录SOURCES.md,来源透明。风险评级:🟢 低。
安全审查基于审查时(2026-06)的源码与文档,使用前请再核一次。来源:GitHub。
-
›baoyu-design:本地版「Claude Design」
本地产 UI mockup / 原型 / 幻灯片 / 线框图,输出全本地、无上传。
简介:本地版「Claude Design」,产 UI mockup、原型、幻灯片、线框图。
要点:自包含 HTML(localhost 预览)、Figma
.fig离线解码、PPTX 走本地 Playwright;输出全本地、无上传。作者可信度:高(宝玉 JimLiu)。
安全审查(客观事实):无
curl|bash、无凭证外传;联网仅必要的 GitHub 读取(gh api/ sparse-checkout,记录 provenance)与 Google Fonts。风险评级:🟢 低。
安全审查基于审查时(2026-06)的源码与文档,使用前请再核一次。来源:GitHub。
-
›SKILL 评测示例:如何读懂一份 skill 评测
说明本栏目每篇 SKILL 评测的结构:要点介绍 + 客观安全审查事实(中立呈现,不带“要不要引入”的判断)。
本栏目的每篇评测都遵循同一结构,便于横向比较。这是栏目说明示例,正式条目由 SKILL 雷达流自动产出。
一、要点介绍
- 这个 skill 是做什么的、解决什么问题
- 关键能力与典型用法
- 作者 / 来源 / 星标等客观信息
二、安全审查事实(中立) 按七项检查客观陈述发现,不下”是否引入”的结论:
- 隐藏任务 / 提示注入
- 数据外传
- 过度授权
- 混淆 / 远程执行
- 描述与实际不符
- 供应链风险
- 凭证窃取
三、客观结论
- 仅陈述事实与风险点,是否引入由读者自行判断。
安全审查仅基于公开代码与文档的客观陈述,不构成安全保证。