SkillDepot是什麼
SkillDepot是一個開放的AI Agent技能市場,主要面向跨境電商賣家、運營團隊和AI開發者。
使用者可以發現、下載、發布及評價技能包,也可以基於MIT開源代碼打造自己的技能市場。
主要功能
- 按分類瀏覽Agent技能。
- 查看週熱門、總榜和最新技能。
- 下載ZIP格式技能包。
- 上傳包含SKILL.md的技能。
- 為技能按讚、評分和留言。
- 查看個人與團隊排行榜。
- 透過個人主頁展示作品。
- 篩選跨境電商業務技能。
- 使用Python或Rust SDK接入。
- 透過Docker Compose自託管平台。
核心功能一覽
| 功能 | 主要用途 | 注意事項 |
|---|---|---|
| 技能發現 | 按分類和榜單尋找技能 | 排名不等於安全認證 |
| 技能下載 | 獲取ZIP技能包 | 安裝前審查全部文件 |
| 技能發布 | 上傳自己的SKILL.md與資源 | 不得包含密鑰和客戶數據 |
| 評分評論 | 查看社區回饋 | 需要結合代碼檢查 |
| 排行榜 | 比較個人、團隊和技能熱度 | 熱度不能證明業務效果 |
| 開源部署 | 搭建私有技能市場 | 需自行承擔安全和運維 |
| SDK | 程序化查詢與呼叫技能 | 先核實版本和API權限 |
適合哪些用戶
- 跨境電商賣家:尋找運營自動化技能。
- Amazon團隊:處理商品上架、廣告及評價。
- 阿里國際站團隊:優化關鍵字和RFQ流程。
- Shopify賣家:生成商品內容及行銷郵件。
- WordPress商家:自動化WooCommerce運營。
- AI開發者:發布並維護可重複使用的技能。
- 企業技術團隊:自建內部技能倉庫。
- Agent用戶:為工作流補充特定能力。
跨境電商技能分類
| 場景 | 常見技能 | 需要核驗 |
|---|---|---|
| 阿里國際站 | 列表優化、RFQ回覆和關鍵字 | 平台規則與帳號權限 |
| Amazon | 廣告、Review、選品和A+內容 | 合規、資料來源和站點差異 |
| Shopify | 商品描述、郵件和客服 | 商店權限與客戶隱私 |
| WordPress | 內容、插件和WooCommerce自動化 | 插件安全與寫入範圍 |
| 社交媒體 | 選題、文案和發布輔助 | 平台政策與授權 |
| 供應鏈 | 分析、提醒和流程整理 | 業務數據準確性 |
| 合規風控 | 規則檢查和風險提示 | 不能替代專業審核 |
SkillDepot使用教學
- 打開SkillDepot技能廣場。
- 按業務場景或關鍵字搜尋。
- 查看技能說明、版本和作者。
- 閱讀評分、評論和下載數據。
- 確認技能適配自己的Agent。
- 下載技能包但不要立即執行。
- 解壓後檢查完整檔案樹。
- 逐行閱讀SKILL.md指令。
- 檢查腳本、依賴和網路地址。
- 搜尋是否包含金鑰或危險命令。
- 在隔離測試環境安裝。
- 只授予完成任務所需權限。
- 用無敏感數據的樣本測試。
- 記錄安裝來源與版本。
- 確認結果後再用於正式業務。
如何選擇技能
應同時評估任務匹配度、可讀性、權限、依賴、維護狀態和真實測試結果,不能只看熱度。
- 說明是否清楚描述觸發條件。
- 是否列出輸入、輸出和限制。
- 是否要求過度系統權限。
- 是否包含可解釋的腳本。
- 依賴是否來自可信來源。
- 最近是否仍有維護記錄。
- 評論是否反映真實使用場景。
- 能否在測試數據上穩定重現。
技能包格式
官方倉庫要求技能以ZIP上傳,根目錄必須包含SKILL.md,單個技能包不超過300KB。
| 檔案或欄位 | 作用 | 建議 |
|---|---|---|
| SKILL.md | 定義技能元數據與說明 | 必須位於ZIP根目錄 |
| name | 技能名稱 | 簡短且避免重複 |
| version | 技能版本 | 採用清晰版本規則 |
| description | 能力與觸發說明 | 寫明適用與不適用場景 |
| tags | 分類與搜尋標籤 | 使用準確業務關鍵詞 |
| scripts | 自動化腳本 | 說明運行環境與權限 |
| references | 附加文件和規則 | 保持內容必要且可追蹤 |
技能發布教學
- 明確技能解決的單一業務問題。
- 寫清觸發條件和適用範圍。
- 創建包含元數據的SKILL.md。
- 補充必要腳本和參考文件。
- 刪除帳號、金鑰和客戶資料。
- 檢查所有外部下載和上網行為。
- 以最小權限運行完整測試。
- 記錄依賴版本和環境要求。
- 添加限制、失敗處理和安全說明。
- 把文件壓縮為300KB以內ZIP。
- 確認SKILL.md位於壓縮包根目錄。
- 登入平台並填寫發布資訊。
- 上傳後檢查展示和下載內容。
- 根據回饋更新版本與說明。
SKILL.md怎麼寫
優質的SKILL.md應讓Agent準確判斷何時使用、需要讀取什麼、允許執行什麼以及何時停止。
- 名稱與描述保持具體。
- 明確輸入數據和預期輸出。
- 拆分必要步驟和檢查點。
- 限制可訪問的檔案與服務。
- 對付費或外部寫入增加確認。
- 禁止回顯密鑰和個人資訊。
- 提供失敗處理和回滾說明。
- 避免隱藏或含糊的行為指令。
安裝技能前的安全檢查
Agent技能本質上可能改變AI的行為,並可包含腳本、依賴項及外部服務呼叫,應按代碼執行風險進行審查。
| 檢查項 | 潛在風險 | 處理方式 |
|---|---|---|
| 提示指令 | 覆蓋用戶要求或誘導洩密 | 閱讀全部SKILL.md |
| 腳本 | 刪除檔案、執行命令或持久化 | 逐行審查並隔離測試 |
| 聯網請求 | 上傳數據到未知服務 | 核對域名和傳輸內容 |
| 依賴套件 | 供應鏈攻擊或惡意更新 | 鎖定版本並檢查來源 |
| 憑據訪問 | 讀取環境變數和設定檔 | 只提供臨時最小權限憑證 |
| 檔案範圍 | 讀取或改寫無關目錄 | 限制在專用工作區 |
| 自動發布 | 未經確認對外寫入 | 增加人工批准步驟 |
如何安全測試技能
- 創建不含真實數據的測試專案。
- 使用權限受限的臨時帳號。
- 關閉不必要的網路和檔案存取。
- 記錄技能執行的命令和請求。
- 測試正常輸入與惡意輸入。
- 檢查是否讀取工作區外檔案。
- 檢查是否洩漏提示詞或憑證。
- 確認失敗時不會破壞數據。
- 核對輸出是否滿足業務規則。
- 通過審核後再逐步擴大權限。
評分與排行榜
官方倉庫說明,單技能基礎分為5分,按讚和下載分別按0.3權重加入分數。
個人與團隊聚合榜會對技能數量進行對數衰減,降低大量發布低互動技能刷榜的效果。
- 分數反映社區互動而非安全審計。
- 下載量不能證明任務準確率。
- 評論可能存在樣本偏差。
- 選擇前仍需獨立測試。
Python SDK
PyPI上的skilldepot套件被宣稱為官方的Python用戶端,目前可確認的版本為0.1.3,需要Python 3.9或更高版本。
- 列出指定分類的技能。
- 讀取技能詳情和內容。
- 透過客戶端運行技能。
- 使用API Key完成認證。
- 基於httpx與pydantic工作。
PyPI將維護者標記為已驗證,但專案連結屬於未驗證的元資料,生產使用前仍應核對平台文件、倉庫及套件原始碼。
Rust SDK
docs.rs收錄的skilldepot 0.1.0被宣稱為官方Rust SDK,可用於查詢、下載技能以及管理API認證。
- 使用前核對crate發布者和倉庫。
- 固定依賴版本和校驗文件。
- 不要把API Key寫入源代碼。
- 為請求配置超時和錯誤處理。
- 升級前閱讀變更並重新測試。
價格與費用
目前官網和官方倉庫未公開固定付費套餐,平台瀏覽、技能下載與開源代碼可按免費使用理解。
| 項目 | 公開價格 | 可能成本 |
|---|---|---|
| 瀏覽技能 | 暫未公開收費 | 通常無需付費 |
| 下載技能 | 暫未公開收費 | 技能依賴服務可能收費 |
| 發布技能 | 暫未公開收費 | 開發和維護時間 |
| 平台源代碼 | MIT許可證 | 部署與運維成本 |
| 自託管儲存 | 由用戶承擔 | 伺服器、資料庫和OSS |
| 第三方API | 由服務商決定 | 模型和業務接口調用費 |
某個技能可免費下載,並不代表它所調用的模型、電子郵件、雲端儲存、電子商務平台或資料服務同樣免費。
開源與自託管
SkillDepot官方平台倉庫採用MIT許可證,包含前端、後端、資料庫結構及Docker部署檔案。
| 組件 | 官方技術 | 作用 |
|---|---|---|
| 前端 | Next.js 14、TypeScript、Tailwind CSS | 技能市場與用戶界面 |
| 後端 | NestJS、TypeORM | 帳戶、技能和API服務 |
| 資料庫 | PostgreSQL 18 | 保存業務數據 |
| 對象儲存 | 阿里雲OSS | 保存技能包等檔案 |
| 認證 | JWT、微信和郵箱驗證碼 | 登入與身分管理 |
| 部署 | Docker Compose | 啟動前端、API和資料庫 |
自託管部署教學
- 閱讀MIT許可證和官方README。
- 準備獨立伺服器和Docker環境。
- 克隆官方GitHub倉庫。
- 複製生產環境變數範例。
- 生成強隨機JWT金鑰。
- 配置資料庫帳戶和密碼。
- 配置OSS、郵件和登入服務。
- 不要使用示例預設憑證上線。
- 透過生產Compose來建構容器。
- 配置HTTPS、域名和訪問限制。
- 建立資料庫定時備份。
- 測試註冊、上傳和下載流程。
- 增加日誌、監控和容量告警。
- 上線前進行依賴與安全掃描。
自託管安全建議
- 限制技能包類型和解壓路徑。
- 防止ZIP路徑穿越攻擊。
- 對上傳檔案進行惡意代碼掃描。
- 不要在伺服器直接執行使用者腳本。
- 為下載和登入接口設定限流。
- 定期輪換JWT、OSS和郵件憑證。
- 備份資料庫並驗證恢復流程。
- 持續更新依賴和容器鏡像。
產品優勢
- 聚焦跨境電商Agent技能。
- 覆蓋發現、發布和社群評價。
- 技能包格式簡單清晰。
- 提供個人與團隊排行榜。
- 官方平台代碼採用MIT許可證。
- 支援Docker Compose自託管。
- 存在Python和Rust客戶端生態。
使用限制
- 社區技能品質並不統一。
- 排行榜不能代替安全審核。
- 技能可能包含危險指令或腳本。
- 平台未公開完整付費套餐。
- SDK仍處於較早版本階段。
- 自託管需要安全與運維能力。
- 第三方業務接口可能另外收費。
- 跨境規則變化需要持續更新技能。
常見問題
SkillDepot是什麼平台?
SkillDepot是一個開放的AI Agent技能市場,協助用戶發現、下載、發布及評價技能,主要服務於跨境電商領域。
SkillDepot可以免費使用嗎?
官網與官方倉庫未公開固定收費套餐,瀏覽和下載可按免費理解,但技能調用的第三方服務可能收費。
SkillDepot技能包有什麼格式要求?
技能以ZIP上傳,根目錄必須包含SKILL.md,官方倉庫說明單個技能包大小限制為300KB。
下載的Agent技能安全嗎?
不能預設為安全,技能可能包含提示指令、腳本和上網行為,安裝前必須審查全部檔案並在隔離環境測試。
SkillDepot提供SDK嗎?
存在聲明為官方的Python和Rust SDK,生產使用前應核對包發布者、平台文件、源碼與API權限。
SkillDepot可以私有化部署嗎?
可以,官方GitHub倉庫提供前端、後端、PostgreSQL以及Docker Compose的相關設定,但部署者必須自行負責安全與運維工作。
SkillDepot是開源項目嗎?
是,官方agent-skill-platform倉庫採用MIT許可證;下載的第三方技能仍需分別檢查各自許可證。
桂公網安備45132202000164號