tech-leads-club/agent-skills — 带安全审计的 Agent Skill 注册表

基本信息

  • 仓库: https://github.com/tech-leads-club/agent-skills
  • Star / Fork: 6,489 / 537
  • npm: @tech-leads-club/agent-skills v1.4.10(2026-08-30),月下载 ~3,400
  • 创建: 2026-01-25(npm 首包)
  • 许可证: 引擎 MIT + 自建 skill CC-BY-4.0(第三方 skill 保留原许可;使用目录需署名 Tech Leads Club)
  • 语言: 100% TypeScript,Node ≥ 22,Nx monorepo

它是什么

一个策展制(managed)的 AI 编码 Agent skill 注册表 + 安装 CLI。核心卖点是安全:引用 Snyk 报告”开放市场上 13.4% 的 skill 含严重漏洞”,本库承诺 100% 开源无二进制、CI 静态扫描、发布前过 Snyk Agent Scan、lockfile + 内容哈希防篡改、CLI 有路径隔离/符号链接防护/审计日志。

实测目录规模(从 npm 包 @tech-leads-club/skills-catalog v0.17.8 解包核实):92 个 skill,13 个分类,比 README 展示的丰富得多。

技术评估

  • 成熟度: 可用(工程规范:semantic-release、CI、threat model 文档、锁文件完整性)
  • 部署难度: 简单 — npx @tech-leads-club/agent-skills 交互式安装,或 CLI 一键装到 20+ Agent
  • 覆盖 Agent: Claude Code / Cursor / Copilot / Cline / Windsurf / Codex / Gemini CLI / Antigravity / OpenCode 等(分层 Tier 1-3)——是已知对”多 Agent 分发”支持最全的 skill 源
  • 附带 MCP server(@tech-leads-club/agent-skills-mcp):progressive disclosure 方式让 Agent 按需搜索/加载 skill

目录结构亮点(92 个 skill 实测分类)

分类数量代表
gtm(市场进入)18solo-founder-gtm, ai-cold-outreach, ai-sdr, positioning-icp, lead-enrichment, ai-pricing
architecture14tactical-ddd, modular-decomposition, legacy-migration-planner, coupling-analysis
development17tlc-spec-driven(4阶段规格驱动), spec-driven-eval, harness-eval, codenavi
creation5create-adr, create-rfc, subagent-creator, skill-architect
web-automation / tooling9playwright-skill, chrome-devtools, gh-fix-ci, nx-*
security / quality / performance13security-threat-model, web-quality-audit, core-web-vitals
其他16figma 设计转码、sentry、aws-advisor、决策类(the-fool/the-jury)

核心优势(对比同类)

  1. 安全背书是真空白点:Anthropic 官方 skills 仓库和各类 awesome-list 都不做漏洞扫描;skill 本质是注入 Agent 的指令文件,供应链风险真实存在。本项目的 lockfile+哈希+审计是同类唯一。
  2. 一次安装,20+ Agent 通用:解决多 Agent 环境的 skill 分发碎片化(Claude 装 ~/.claude、Cursor 装 .cursor、Copilot 装 .github 的目录差异它全包了)。
  3. GTM 类目独一份:18 个 solo founder / GTM skill(冷启动外联、ICP 定位、定价、留存),别处没有成体系的同类产品。
  4. 维护活跃:1.4.10 / 8 月底发布,8 个月内 npm 55+ 个 rev。

弱点

  • 社区小:npm 月下载 3.4k,比 Anthropic 官方 skills 生态差两个量级;skill 数量 92 vs 官方生态的海量
  • CC-BY-4.0 + 强制署名:商用分发要带 attribution(引擎代码 MIT 无限制)
  • 质量参差可预期:GTM 类目多为提示词工程,效果因人模型而异
  • skill 更新走 npm/CDN 集中分发——信任它的 CDN 是前提(和 GitHub 同等信任级别,可接受)

当前价值(对我们)

  1. 直接用它的 gtm / architecture / security 类目 skill 内容:CC-BY 允许拿走改造成自己的(署名即可),对我们一人公司的获客/产品规划工作流是现成弹药
  2. 多 Agent 同步问题的解法:如果在同一台机器混用多个 CLI Agent(Hermes + Copilot CLI 等),这个 CLI 是现成的统一分发器
  3. 安全思路可抄:给自家 skill 做内容哈希 + 审计日志,成本极低

结论

[值得关注] — 不是”必用工具”,但它解决的 skill 供应链安全 + 多 Agent 分发是两个真实痛点,且 GTM skill 类目对我们有直接可搬用的内容。建议:解包细读 gtm 和 (architecture) 类目,把有价值的思路吸收进自己的 skill,而不是整体引入其 CLI。

关键链接