← 文档
Skill Advisor
mdskills.ai 上的每个技能、插件和 MCP 服务器都经过 Skill Advisor 的评审——这是一项 AI 驱动的评估,从能力、质量和安全性三个维度为条目打分。目标是帮助你快速判断一个技能是否构建良好、使用安全、值得安装。
我们评估什么
Skill Advisor 会分析 SKILL.md 内容(以及可用的 README),从三个维度进行评估:
1. 能力
这个技能实际上能让智能体做什么?它是否有用且范围恰当,还是浅薄且琐碎?指令是否足够具体,使智能体无需猜测就能可靠地执行?
2. 质量
SKILL.md 的结构是否良好?是否有清晰的触发条件、分步指令、示例和边界情况处理?是否使用了渐进式加载?智能体或开发者能否一看就明白这个技能是做什么的?
3. 安全性
声明的权限是否与技能实际功能匹配?是否存在未验证的 shell 命令、不受约束的文件写入或凭证处理问题?恶意输入是否可能通过此技能诱骗智能体执行危险命令?
评分机制
每个技能会获得 1 到 10 分的评分,以及具体的优势和不足说明。分数反映三个维度的综合质量:
| 分数 | 含义 |
|---|---|
| 7- 10 | 优秀 — 可操作、结构良好,智能体可直接使用 |
| 4- 6 | 良好 — 功能可用,但在具体性、示例或权限方面可以改进 |
| 1- 3 | 较弱 — 缺少可操作的指令,或智能体无法直接使用 |
9 分或 10 分非常罕见,仅授予在所有三个维度都出色的技能。7 分已经是很好的表现。安全问题——特别是未声明的权限或 Prompt 注入风险——会显著影响评分。
我们标记什么
- 权限不匹配 — 技能使用了 shell 命令但未声明 shell 执行权限
- 权限过度 — 实际只需要读取权限却申请了文件写入、shell 和网络权限
- 缺少指令 — 技能描述了它做什么,但没有说明怎么做
- 无触发条件 — 没有明确的「何时使用此技能」说明
- Prompt 注入风险 — 指令可能被恶意文件内容利用
- 凭证处理 — 密钥以明文存储或以不安全方式传递
评审如何生成
评审由 Claude(Anthropic 的 AI)使用结构化评估提示生成。评审器会分析技能的 SKILL.md 内容、README 和声明的权限。评审在技能首次导入时生成,当技能内容更新时可以重新生成。
Skill Advisor 不是人气指标。它不考虑 GitHub stars、安装次数或社区评价。它评估的是技能文件本身——其结构、清晰度、安全状况以及对 AI 智能体的实用性。
局限性
- 评审由 AI 生成,偶尔可能遗漏细节或产生误报
- 评审评估的是技能文件本身,而非其封装的底层工具或服务
- 安全分析基于内容检查,而非运行时测试
- 重新生成评审时,分数可能会略有变化
想提高你的评分? 请阅读 SKILL.md 最佳实践指南——特别是关于权限、shell 安全和凭证处理的安全章节。SKILL.md Best Practices