SkillDepot是什么
SkillDepot是一个开放的AI Agent技能市场,主要面向跨境电商卖家、运营团队和AI开发者。
用户可以发现、下载、发布和评价技能包,也可以基于MIT开源代码搭建自己的技能市场。
主要功能
- 按分类浏览Agent技能。
- 查看周热门、总榜和最新技能。
- 下载ZIP格式技能包。
- 上传包含SKILL.md的技能。
- 为技能点赞、评分和留言。
- 查看个人与团队排行榜。
- 通过个人主页展示作品。
- 筛选跨境电商业务技能。
- 使用Python或Rust SDK接入。
- 通过Docker Compose自托管平台。
核心功能一览
| 功能 | 主要用途 | 注意事项 |
|---|---|---|
| 技能发现 | 按分类和榜单寻找技能 | 排名不等于安全认证 |
| 技能下载 | 获取ZIP技能包 | 安装前审查全部文件 |
| 技能发布 | 上传自己的SKILL.md与资源 | 不得包含密钥和客户数据 |
| 评分评论 | 查看社区反馈 | 需要结合代码检查 |
| 排行榜 | 比较个人、团队和技能热度 | 热度不能证明业务效果 |
| 开源部署 | 搭建私有技能市场 | 需自行承担安全和运维 |
| SDK | 程序化查询与调用技能 | 先核实版本和API权限 |
适合哪些用户
- 跨境电商卖家:寻找运营自动化技能。
- Amazon团队:处理Listing、广告和评价。
- 阿里国际站团队:优化关键词和RFQ流程。
- Shopify卖家:生成商品内容和营销邮件。
- WordPress商家:自动化WooCommerce运营。
- AI开发者:发布并维护可复用技能。
- 企业技术团队:自建内部技能仓库。
- Agent用户:为工作流补充特定能力。
跨境电商技能分类
| 场景 | 常见技能 | 需要核验 |
|---|---|---|
| 阿里国际站 | Listing优化、RFQ回复和关键词 | 平台规则与账号权限 |
| Amazon | 广告、Review、选品和A+内容 | 合规、数据源和站点差异 |
| Shopify | 商品描述、邮件和客服 | 商店权限与客户隐私 |
| WordPress | 内容、插件和WooCommerce自动化 | 插件安全与写入范围 |
| 社交媒体 | 选题、文案和发布辅助 | 平台政策与授权 |
| 供应链 | 分析、提醒和流程整理 | 业务数据准确性 |
| 合规风控 | 规则检查和风险提示 | 不能替代专业审核 |
SkillDepot使用教程
- 打开SkillDepot技能广场。
- 按业务场景或关键词搜索。
- 查看技能说明、版本和作者。
- 阅读评分、评论和下载数据。
- 确认技能适配自己的Agent。
- 下载技能包但不要立即执行。
- 解压后检查完整文件树。
- 逐行阅读SKILL.md指令。
- 检查脚本、依赖和联网地址。
- 搜索是否包含密钥或危险命令。
- 在隔离测试环境安装。
- 只授予完成任务所需权限。
- 用无敏感数据的样例测试。
- 记录安装来源与版本。
- 确认结果后再用于正式业务。
如何选择技能
应同时评估任务匹配度、可读性、权限、依赖、维护状态和真实测试结果,不能只看热度。
- 说明是否清楚描述触发条件。
- 是否列出输入、输出和限制。
- 是否要求过度系统权限。
- 是否包含可解释的脚本。
- 依赖是否来自可信来源。
- 最近是否仍有维护记录。
- 评论是否反映真实使用场景。
- 能否在测试数据上稳定复现。
技能包格式
官方仓库要求技能以ZIP上传,根目录必须包含SKILL.md,单个技能包不超过300KB。
| 文件或字段 | 作用 | 建议 |
|---|---|---|
| SKILL.md | 定义技能元数据与说明 | 必须位于ZIP根目录 |
| name | 技能名称 | 简短且避免重复 |
| version | 技能版本 | 采用清晰版本规则 |
| description | 能力与触发说明 | 写明适用和不适用场景 |
| tags | 分类与搜索标签 | 使用准确业务关键词 |
| scripts | 自动化脚本 | 说明运行环境与权限 |
| references | 附加文档和规则 | 保持内容必要且可追溯 |
技能发布教程
- 明确技能解决的单一业务问题。
- 写清触发条件和适用范围。
- 创建包含元数据的SKILL.md。
- 补充必要脚本和参考文件。
- 删除账号、密钥和客户数据。
- 检查所有外部下载和联网行为。
- 用最小权限运行完整测试。
- 记录依赖版本和环境要求。
- 添加限制、失败处理和安全说明。
- 把文件压缩为300KB以内ZIP。
- 确认SKILL.md位于压缩包根目录。
- 登录平台并填写发布信息。
- 上传后检查展示和下载内容。
- 根据反馈更新版本与说明。
SKILL.md怎么写
优质SKILL.md应让Agent准确判断何时使用、需要读取什么、允许执行什么以及何时停止。
- 名称与描述保持具体。
- 明确输入数据和预期输出。
- 拆分必要步骤和检查点。
- 限制可访问的文件与服务。
- 对付费或外部写入增加确认。
- 禁止回显密钥和个人信息。
- 提供失败处理和回滚说明。
- 避免隐藏或含糊的行为指令。
安装技能前的安全检查
Agent技能本质上可能改变AI的行为,并可包含脚本、依赖和外部服务调用,应按代码执行风险审查。
| 检查项 | 潜在风险 | 处理方式 |
|---|---|---|
| 提示指令 | 覆盖用户要求或诱导泄密 | 阅读全部SKILL.md |
| 脚本 | 删除文件、执行命令或持久化 | 逐行审查并隔离测试 |
| 联网请求 | 上传数据到未知服务 | 核对域名和传输内容 |
| 依赖包 | 供应链攻击或恶意更新 | 锁定版本并检查来源 |
| 凭据访问 | 读取环境变量和配置文件 | 只提供临时最小权限凭据 |
| 文件范围 | 读取或改写无关目录 | 限制在专用工作区 |
| 自动发布 | 未经确认对外写入 | 增加人工批准步骤 |
如何安全测试技能
- 创建不含真实数据的测试项目。
- 使用权限受限的临时账号。
- 关闭不必要的网络和文件访问。
- 记录技能执行的命令和请求。
- 测试正常输入与恶意输入。
- 检查是否读取工作区外文件。
- 检查是否泄露提示词或凭据。
- 确认失败时不会破坏数据。
- 核对输出是否满足业务规则。
- 通过审核后再逐步扩大权限。
评分与排行榜
官方仓库说明,单技能基础分为5分,点赞和下载分别按0.3权重加入分数。
个人与团队聚合榜会对技能数量进行对数衰减,降低大量发布低互动技能刷榜的效果。
- 分数反映社区互动而非安全审计。
- 下载量不能证明任务准确率。
- 评论可能存在样本偏差。
- 选择前仍需独立测试。
Python SDK
PyPI上的skilldepot包声明为官方Python客户端,当前可核实版本为0.1.3,要求Python 3.9或更高版本。
- 列出指定分类的技能。
- 读取技能详情和内容。
- 通过客户端运行技能。
- 使用API Key完成认证。
- 基于httpx与pydantic工作。
PyPI把维护者标记为已验证,但项目链接属于未验证元数据,生产使用前仍应核对平台文档、仓库和包源码。
Rust SDK
docs.rs收录的skilldepot 0.1.0声明为官方Rust SDK,可查询、下载技能并管理API认证。
- 使用前核对crate发布者和仓库。
- 固定依赖版本和校验文件。
- 不要把API Key写入源代码。
- 为请求配置超时和错误处理。
- 升级前阅读变更并重新测试。
价格与费用
目前官网和官方仓库未公开固定付费套餐,平台浏览、技能下载与开源代码可按免费使用理解。
| 项目 | 公开价格 | 可能成本 |
|---|---|---|
| 浏览技能 | 暂未公开收费 | 通常无需付费 |
| 下载技能 | 暂未公开收费 | 技能依赖服务可能收费 |
| 发布技能 | 暂未公开收费 | 开发和维护时间 |
| 平台源代码 | MIT许可证 | 部署与运维成本 |
| 自托管存储 | 由用户承担 | 服务器、数据库和OSS |
| 第三方API | 由服务商决定 | 模型和业务接口调用费 |
某个技能免费下载不代表它调用的模型、邮箱、云存储、电商平台或数据服务同样免费。
开源与自托管
SkillDepot官方平台仓库采用MIT许可证,包含前端、后端、数据库结构和Docker部署文件。
| 组件 | 官方技术 | 作用 |
|---|---|---|
| 前端 | Next.js 14、TypeScript、Tailwind CSS | 技能市场与用户界面 |
| 后端 | NestJS、TypeORM | 账户、技能和API服务 |
| 数据库 | PostgreSQL 18 | 保存业务数据 |
| 对象存储 | 阿里云OSS | 保存技能包等文件 |
| 认证 | JWT、微信和邮箱验证码 | 登录与身份管理 |
| 部署 | Docker Compose | 启动前端、API和数据库 |
自托管部署教程
- 阅读MIT许可证和官方README。
- 准备独立服务器和Docker环境。
- 克隆官方GitHub仓库。
- 复制生产环境变量示例。
- 生成强随机JWT密钥。
- 配置数据库账户和密码。
- 配置OSS、邮件和登录服务。
- 不要使用示例默认凭据上线。
- 通过生产Compose构建容器。
- 配置HTTPS、域名和访问限制。
- 创建数据库定时备份。
- 测试注册、上传和下载流程。
- 增加日志、监控和容量告警。
- 上线前进行依赖与安全扫描。
自托管安全建议
- 限制技能包类型和解压路径。
- 防止ZIP路径穿越攻击。
- 对上传文件进行恶意代码扫描。
- 不要在服务器直接执行用户脚本。
- 为下载和登录接口设置限流。
- 定期轮换JWT、OSS和邮件凭据。
- 备份数据库并验证恢复流程。
- 持续更新依赖和容器镜像。
产品优势
- 聚焦跨境电商Agent技能。
- 覆盖发现、发布和社区评价。
- 技能包格式简单清晰。
- 提供个人与团队排行榜。
- 官方平台代码采用MIT许可证。
- 支持Docker Compose自托管。
- 存在Python和Rust客户端生态。
使用限制
- 社区技能质量并不统一。
- 排行榜不能代替安全审核。
- 技能可能包含危险指令或脚本。
- 平台未公开完整付费套餐。
- SDK仍处于较早版本阶段。
- 自托管需要安全与运维能力。
- 第三方业务接口可能另外收费。
- 跨境规则变化需要持续更新技能。
常见问题
SkillDepot是什么平台?
SkillDepot是开放的AI Agent技能市场,帮助用户发现、下载、发布和评价技能,重点覆盖跨境电商场景。
SkillDepot可以免费使用吗?
官网与官方仓库未公开固定收费套餐,浏览和下载可按免费理解,但技能调用的第三方服务可能收费。
SkillDepot技能包有什么格式要求?
技能以ZIP上传,根目录必须包含SKILL.md,官方仓库说明单个技能包大小限制为300KB。
下载的Agent技能安全吗?
不能默认安全,技能可能包含提示指令、脚本和联网行为,安装前必须审查全部文件并在隔离环境测试。
SkillDepot提供SDK吗?
存在声明为官方的Python和Rust SDK,生产使用前应核对包发布者、平台文档、源码与API权限。
SkillDepot可以私有化部署吗?
可以,官方GitHub仓库提供前后端、PostgreSQL和Docker Compose配置,但部署者需自行负责安全与运维。
SkillDepot是开源项目吗?
是,官方agent-skill-platform仓库采用MIT许可证;下载的第三方技能仍需分别检查各自许可证。
桂公网安备45132202000164号