tech-leads-club/agent-skills — 带安全审计的 Agent Skill 注册表
基本信息
- 仓库: https://github.com/tech-leads-club/agent-skills
- Star / Fork: 6,489 / 537
- npm: @tech-leads-club/agent-skills v1.4.10(2026-08-30),月下载 ~3,400
- 创建: 2026-01-25(npm 首包)
- 许可证: 引擎 MIT + 自建 skill CC-BY-4.0(第三方 skill 保留原许可;使用目录需署名 Tech Leads Club)
- 语言: 100% TypeScript,Node ≥ 22,Nx monorepo
它是什么
一个策展制(managed)的 AI 编码 Agent skill 注册表 + 安装 CLI。核心卖点是安全:引用 Snyk 报告”开放市场上 13.4% 的 skill 含严重漏洞”,本库承诺 100% 开源无二进制、CI 静态扫描、发布前过 Snyk Agent Scan、lockfile + 内容哈希防篡改、CLI 有路径隔离/符号链接防护/审计日志。
实测目录规模(从 npm 包 @tech-leads-club/skills-catalog v0.17.8 解包核实):92 个 skill,13 个分类,比 README 展示的丰富得多。
技术评估
- 成熟度: 可用(工程规范:semantic-release、CI、threat model 文档、锁文件完整性)
- 部署难度: 简单 —
npx @tech-leads-club/agent-skills交互式安装,或 CLI 一键装到 20+ Agent - 覆盖 Agent: Claude Code / Cursor / Copilot / Cline / Windsurf / Codex / Gemini CLI / Antigravity / OpenCode 等(分层 Tier 1-3)——是已知对”多 Agent 分发”支持最全的 skill 源
- 附带 MCP server(@tech-leads-club/agent-skills-mcp):progressive disclosure 方式让 Agent 按需搜索/加载 skill
目录结构亮点(92 个 skill 实测分类)
| 分类 | 数量 | 代表 |
|---|---|---|
| gtm(市场进入) | 18 | solo-founder-gtm, ai-cold-outreach, ai-sdr, positioning-icp, lead-enrichment, ai-pricing |
| architecture | 14 | tactical-ddd, modular-decomposition, legacy-migration-planner, coupling-analysis |
| development | 17 | tlc-spec-driven(4阶段规格驱动), spec-driven-eval, harness-eval, codenavi |
| creation | 5 | create-adr, create-rfc, subagent-creator, skill-architect |
| web-automation / tooling | 9 | playwright-skill, chrome-devtools, gh-fix-ci, nx-* |
| security / quality / performance | 13 | security-threat-model, web-quality-audit, core-web-vitals |
| 其他 | 16 | figma 设计转码、sentry、aws-advisor、决策类(the-fool/the-jury) |
核心优势(对比同类)
- 安全背书是真空白点:Anthropic 官方 skills 仓库和各类 awesome-list 都不做漏洞扫描;skill 本质是注入 Agent 的指令文件,供应链风险真实存在。本项目的 lockfile+哈希+审计是同类唯一。
- 一次安装,20+ Agent 通用:解决多 Agent 环境的 skill 分发碎片化(Claude 装
~/.claude、Cursor 装.cursor、Copilot 装.github的目录差异它全包了)。 - GTM 类目独一份:18 个 solo founder / GTM skill(冷启动外联、ICP 定位、定价、留存),别处没有成体系的同类产品。
- 维护活跃:1.4.10 / 8 月底发布,8 个月内 npm 55+ 个 rev。
弱点
- 社区小:npm 月下载 3.4k,比 Anthropic 官方 skills 生态差两个量级;skill 数量 92 vs 官方生态的海量
- CC-BY-4.0 + 强制署名:商用分发要带 attribution(引擎代码 MIT 无限制)
- 质量参差可预期:GTM 类目多为提示词工程,效果因人模型而异
- skill 更新走 npm/CDN 集中分发——信任它的 CDN 是前提(和 GitHub 同等信任级别,可接受)
当前价值(对我们)
- 直接用它的 gtm / architecture / security 类目 skill 内容:CC-BY 允许拿走改造成自己的(署名即可),对我们一人公司的获客/产品规划工作流是现成弹药
- 多 Agent 同步问题的解法:如果在同一台机器混用多个 CLI Agent(Hermes + Copilot CLI 等),这个 CLI 是现成的统一分发器
- 安全思路可抄:给自家 skill 做内容哈希 + 审计日志,成本极低
结论
[值得关注] — 不是”必用工具”,但它解决的 skill 供应链安全 + 多 Agent 分发是两个真实痛点,且 GTM skill 类目对我们有直接可搬用的内容。建议:解包细读 gtm 和 (architecture) 类目,把有价值的思路吸收进自己的 skill,而不是整体引入其 CLI。
关键链接
- 目录浏览: https://tech-leads-club.github.io/agent-skills/
- SECURITY.md(threat model): 仓库根目录
- Snyk skills 漏洞报告: https://github.com/snyk/agent-scan/blob/main/.github/reports/skills-report.pdf
- 相关: Open Code Review(同样涉及 skill 生态)