06-skills-a:Skills 盘点(第 1 批,about-me-avatar → dataset-quality-audit)

← 返回主报告:Kimi Agent(云端沙箱)技术报告GitHub 原文

合规与风险声明:本报告为安全研究与互操作学习目的的逆向分析,全程只读采集,未对目标系统做任何修改;文中所有密钥、token、账号级标识(chat_id / project_id / tenant_id 等)均已脱敏;沙箱内发现的默认弱口令(VNC/SSH)属平台侧配置,仅作安全发现披露,请勿用于访问任何不属于自己的系统。docx/pdf/xlsx/kimi-slides 等引擎二进制为 Moonshot 专有许可(禁再分发/逆向),本文仅作行为级描述。报告基于单次分析窗口(约 50 分钟生命周期),软件版本与技能库存随镜像更新可能变化。

范围:/app/.agents/skills/ 字母序 a–data 开头,共 63 个 skill。 采集方式:SSH 只读批量提取 frontmatter(awk 提取 --- 之间的 YAML)+ 对 8 个高技术含量 skill 精读 SKILL.md 与 scripts。 全局背景:沙箱 skills 总数 269 个,其中 116 个带 scripts/、78 个带 references/、31 个带 _meta.json(ClawHub/OpenClaw 市场上架元数据)。

一、全量清单(63 个,含 frontmatter 摘要与类型标注)

类型标注规则:[提示词] 纯 SKILL.md(±references);[脚本] 带可执行 scripts/;[模板] 带大模板树;[外部API] 需要外部服务凭据。

skill一句话功能类型
about-me-avatar由 About Me 生成 1-bit 单色像素头像(附 base.png 底板)[模板+提示词]
academic-paper-reviewer模拟学术同行评审,给 Major/Minor Revision 建议[提示词]
ad-copywriter / ad-creative中英版广告文案生成(Google/Meta/TikTok 等平台规格 references)[提示词+references]
adhd-assistant / adhd-daily-planner中英版 ADHD 生活规划助手(声明兼容 OpenClaw memory/scheduling)[提示词]
anki-card-maker笔记→Anki CSV,脚本 generate_flashcards.py[脚本]
api-doc-gen扫 Flask/FastAPI/Express/Gin 路由生成 OpenAPI 3.0 文档[脚本]
api-shape-explorer用并行 sub-agent 给模块生成多套接口设计[提示词(多agent编排)]
astro-observation-report(-cn)LIGO/Virgo 引力波论文,PRX 双栏风格 style_contract[提示词+references]
audience-adapter / audience-adaptive-comms中英版,按受众(CEO/VP/TL/运营)改写汇报[提示词]
auto-hypothesis-test / auto-stat-test中英版,自动选统计检验(t/ANOVA/卡方/Mann-Whitney),statistical_test_suite.py[脚本]
backend-building(-swarm)向 webapp-building 前端嫁接 tRPC+Drizzle+Hono+MySQL+Kimi OAuth 后端[模板+脚本]
baoyu-infographic21 版式 × 21 风格信息图(第三方 baoyu-skills 移植)[提示词+references]
batch-download多 agent 批量下载/采集编排协议(纯方法论)[提示词(多agent编排)]
bloom-quiz-maker布鲁姆认知分层出题[提示词]
brand-name-forge / brand-naming-lab中英版品牌命名工作坊[提示词]
browsebrowserbase 的 browse CLI 浏览器自动化(本地 Chrome / 远程反检测)[外部API+CLI]
business-plan-ppt融资路演 PPT,structure/style contract[提示词+references]
campaign-plan / campaign-planner中英版营销活动策划[提示词]
cashflow-valuationDCF 估值模型,dcf_model.py[脚本]
chart-gen / chart-image中英版,Vega-Lite+sharp 无头 PNG/SVG 图表,chart.mjs[脚本(Node)]
chrono-flowJSON→交互式时间线 HTML,generate_timeline.py[脚本]
churn-prevention流失防控(cancel flow/dunning),references+计算脚本[提示词+脚本]
cite-style-converterAPA/MLA/IEEE/Harvard 引用转换,citation_formatter.py[脚本]
cn-finance-dataTushare Pro 220+ 接口,含 222 个接口文档 reference 文件[外部API+脚本]
code-arch-optimizer架构摩擦点分析,输出 RFC 式 GitHub Issue[提示词]
code-mentor编程导师,references 知识树 + 3 个分析脚本[提示词+脚本]
code-safety-audit / code-vuln-audit中英版安全扫描(依赖漏洞+密钥泄露+OWASP),security_scan.py[脚本]
code-to-chart / code-to-diagram中英版,AST 解析 import 依赖生成 Mermaid/SVG 架构图[脚本]
commodities-outlook / commodity-research-outlook中英版大宗商品研报[提示词+references]
competitive-seo-intel / competitor-analysis中英版竞品 SEO/GEO 分析(可选 AHREFS_API_KEY)[提示词+外部API可选]
compliance-review-planner合规检查清单(GDPR/个保法/广告法)[提示词]
content-research-writer协作式写作[提示词]
conventional-commit-gengit diff→Conventional Commits 消息,analyze_diff.py[脚本]
copy-editing / copy-editor / copywriting文案编辑/写作系列(七轮编辑法等)[提示词+references]
corr-insight / correlation-auditor中英版相关矩阵+偏相关+伪相关检测,correlation_explorer.py[脚本]
creative-writing创意写作全流程,含 anti-ai.md 反AI腔约束 + 2 个检查脚本[提示词+脚本]
cross-examine对用户方案穷追猛打式提问(”grill me”)[提示词]
cross-platform-adapter跨平台内容改写(LinkedIn/X/公众号/知乎/Slack)[提示词]
customer-reply-craft客服话术生成器[提示词]
cv-tailor简历 JD 匹配优化(STAR/ATS)[提示词]
data-viz-gen / data-viz-renderer中英版,JSON→自包含 HTML/SVG 信息图,build_infographic.py[脚本]
database-inspector / database-scout中英版 SQLite/PostgreSQL 只读探索+ER 图,db_explorer.py[脚本]
dataset-health-audit / dataset-quality-audit中英版 12 维度数据质量审计,data_quality_checker.py[脚本]

明显规律:几乎每对 skill 都是「英文原版 + 中文本地化版」孪生(SKILL.md 里有 标记),脚本文件名完全一致(如 security_scan.pydb_explorer.pydata_quality_checker.py),说明 Kimi 的做法是把社区/OpenClaw 生态 skill 批量做中文本地化后双发。31 个带 _meta.json 的 skill 留有 ClawHub 市场痕迹(ownerId/slug/publishedAt,如 browse 来自 browserbase、cn-finance-data 原名 tushare-finance、chart-gen 原名 chart-image)。

二、重点 skill 精读

1. backend-building(+ -swarm 变体)——最有工程含量

  • 路径:/app/.agents/skills/backend-building/,SKILL.md 13.5KB + scripts/init.sh(650 行 bash)+ scripts/lib/*.mjs(10 个 Node 补丁脚本)+ scripts/template/预装 node_modules 的完整后端模板树,base/db/auth 三层)。
  • 机制:在已有 webapp-building 前端项目上”嫁接”(graft)而非重建——init.sh "App" --features db,auth 增量安装功能,安装状态记录在 $PROJECT_PATH/.backend-features.json manifest;lib/ 下脚本是 AST 级/结构化合并器:merge-package-json.mjsmerge-tsconfig.mjsmerge-schema.mjspatch-vite-config.mjspatch-boot-auth.mjswire-main-tsx.mjswire-app-tsx.mjs(把 TRPCProvider/Login 路由自动接线进现有 React 代码)。
  • 技术栈固定:tRPC 11 + Drizzle ORM + Hono + MySQL + Kimi OAuth 2.0(JWT session,回调 {origin}/api/oauth/callback)。.env 由 init.sh 生成”portal 凭据”(与沙箱 portal 服务联动,属于 Kimi 平台内部凭据注入,含 API key/OAuth URL/DATABASE_URL,报告中不展开值)。
  • 大量”Common Mistakes”防御条款(不许 drop table、不许 db:push --force、不许改 3000 端口、MySQL FK 必须 bigint unsigned 匹配 serial 等)——这是把线上事故经验固化为提示词。
  • swarm 变体差异(diff 实测):基于 swarm-workspace 两层文件系统(共享协调 repo + 每 sub-agent 一个 git worktree),backend 在 worktree 上 graft 并提交到 backend 分支由主 agent 合并;另有 --template 模式从 fullstack 模板 zip 读取 manifest 做 provision。
  • 类型:[模板+脚本],依赖沙箱 portal/MySQL 基础设施。

2. browse —— 外部生态 skill 的代表

  • 来自 browserbase(_meta.json slug=browse v2.0.2,github.com/browserbase/skills)。本质是 @browserbasehq/browse-cli npm 包的使用说明书。
  • 模式:本地 Chrome(默认,零凭据)/ Browserbase 远程(设置 BROWSERBASE_API_KEY+BROWSERBASE_PROJECT_ID 激活,带反指纹、自动过 reCAPTCHA/hCaptcha、201 国住宅代理、会话持久化)。沙箱里本地模式即对接常跑的 Chromium(CDP :9222)。
  • 核心交互模型值得借鉴:browse snapshot 返回无障碍树(accessibility tree)+ 元素 ref(如 @0-5),LLM 用 ref 而不是像素坐标做 click/type/fill——比截图方案省 token 且确定性强。SKILL.md 明确”优先 snapshot,只有需要视觉上下文才 screenshot”。
  • frontmatter 带 OpenClaw 声明式依赖:metadata.openclaw.requires.bins: [browse] + install: kind: node, package: @browserbasehq/browse-cli —— 说明 skill 生态有标准化的”依赖声明+自动安装”元数据协议。
  • 类型:[外部API+CLI](本地模式可无 API 运行)。

3. batch-download —— 纯提示词的多 agent 编排协议

  • 13.6KB 的纯 SKILL.md,无任何脚本。是一套编排方法论:固定四阶段 Phase 1 规划(任务分解)→ Phase 2 证据收集(URL 发现/模式外推/校验)→ Phase 3 并行 sub-agent 下载 → Phase 4 整合校验。
  • 关键规则:Orchestrator 只协调不执行叶子任务;每个原子单元一个 sub-agent(task() 并行调用);sub-agent prompt 必须含 ATTENTION: 前缀的关键约束 + 严格输出 schema;禁止编造 URL(只允许用户提供/搜索发现/已验证模式外推);下载文件类型严格匹配(”不要下载 HTML 改名 .pdf”);HTTP 429 时 10–60s 抖动退避;所有产物落 /mnt/agents/output/;”最终答案之后不许再调工具”。
  • 这是把 multi-agent 协作质量约束完全用提示词工程实现的范例,对 Hermes 的编排层可直接借鉴。
  • 类型:[提示词(多agent编排)]。

4. chart-gen / chart-image —— 无头图表渲染

  • v2.5.1,SKILL.md 开头注明 Localized from: chart-image,且文案残留 /data/clawd/skills/... 路径(OpenClaw/Clawd 生态移植痕迹实锤)。
  • 实现:scripts/chart.mjs(Node ESM 单文件),依赖仅 vega + vega-lite + sharp 三个包(package.json 实测)。数据(JSON 数组)→ 动态拼 Vega-Lite spec → vega 渲染 → sharp 转 PNG(预编译二进制,不编译 canvas、不用 Puppeteer),总依赖约 15MB、冷启动 <500ms。
  • 功能面很全:line/bar/area/point/pie/donut/candlestick(OHLC)/heatmap、多系列、堆叠、双 Y 轴(--y2-field)、成交量叠加、迷你 sparkline(80×20 透明背景)、时间轴标注 --annotations、监控告警风格(--show-change --focus-change)、--y-format percent/dollar/compact--dark 夜间主题、平台尺寸预设(twitter/discord/slack…)、支持 stdin 管道和直接吃自定义 Vega-Lite spec(--spec)。
  • 附带 CAPABILITY.md:把 CLI 包装成”能力”(capability chart-generation,methods lineChart/barChart/areaChart…)供上层 agent 调用——这是 Kimi skill 的 capability 抽象层。
  • 类型:[脚本(Node)],无外部 API。

5. code-vuln-audit / code-safety-audit —— 自研安全扫描器

  • scripts/security_scan.py 单文件 889 行纯 Python(仅标准库),三模块:
    • deps:识别 package.json/requirements.txt 后调 npm audit/pip-audit(工具缺失时给提示而非报错);
    • secrets:正则库(AWS AKIA[0-9A-Z]{16}、GitHub ghp_/github_pat_、Slack xoxb- 等)+ Shannon 熵分析兜底未知高熵串;
    • owasp:SQL 注入/XSS/命令注入/不安全反序列化模式匹配。
  • 工程细节:DEFAULT_EXCLUDE_DIRS(node_modules/.git/venv 等)、二进制扩展名跳过表、20+ 语言的扩展名→语言映射表、severity 四级排序过滤(--severity high)、支持 --format json --output
  • 中英两版共用同一脚本文件名(security_scan.py)。
  • 类型:[脚本(Python 标准库)],可直接移植。

6. database-inspector / database-scout —— 只读 DB 探索

  • scripts/db_explorer.py 472 行,SQLite(?mode=ro URI 打开)+ PostgreSQL(psycopg2 可选导入,SET SESSION READ ONLY)。
  • 四层防护值得抄:①连接层只读;②SQL 开头白名单(SELECT/WITH/EXPLAIN/PRAGMA/SHOW/DESCRIBE);③危险关键字正则黑名单(INSERT…TRIGGER 共 30+);④禁止分号多语句 + 标识符双引号转义防注入。
  • 功能:list-tables(带行数)/describe(列/约束/索引)/preview/er-diagram(输出 Mermaid erDiagram)/query;JSON 序列化器处理 datetime/Decimal/bytes。
  • 类型:[脚本],可直接移植。

7. dataset-quality-audit / dataset-health-audit —— 数据质检

  • scripts/data_quality_checker.py 706 行(pandas+numpy),12 维度检查:缺失值、重复行、类型一致性、IQR 异常值、格式合规(内置 EMAIL/PHONE/URL 正则 + 9 种日期格式)、ID 唯一性、空白字符、常量列、偏度、列命名、基数异常、跨列逻辑(start<end)。
  • 亮点:加权评分模型 DIMENSION_WEIGHTS(缺失值 15 分、跨列一致性 10、常量列 5…),输出 0–100 分 + 等级 + 修复建议,JSON 报告。支持 --id-columns/--date-columns 显式指定语义列。
  • 类型:[脚本],可直接移植。

8. cn-finance-data —— 文档库型 skill

  • 原名 tushare-finance(GitHub: StanleyChanH/Tushare-Finance-Skill-for-Claude-Code,Apache-2.0),ClawHub v2.0.6。
  • 构成:SKILL.md(接口速查表 + 引导用户配置 TUSHARE_TOKEN)+ reference/接口文档/222 个 markdown 接口文档(股票 39、指数 18、基金 11、期货期权 16、宏观 10、港美股 23、债券 16)+ api_client.py。frontmatter 声明 allowed-tools: Bash(python:*), Read
  • 模式:不靠封装 API,而是把完整 API 文档作为 LLM 上下文素材装进 skill,让 agent 现场写 pro.daily(ts_code=...) 之类的代码。
  • 凭据:需要 TUSHARE_TOKEN 环境变量(存在性已记录,值不展开)。
  • 类型:[外部API+脚本+文档库]。

三、横向结论

  1. skill 结构协议:Anthropic Agent Skills 风格 frontmatter(name/description/allowed-tools/compatibility/metadata)+ OpenClaw 扩展(metadata.openclaw.requires.bins/env + install 自动安装声明 + _meta.json 市场元数据)。Kimi 在描述里普遍内嵌”触发关键词”(”当用户提及…时触发”),即 description 同时承担路由匹配语料的角色。
  2. 中英孪生双发:本批 63 个中约 1/3 是中英同构对(脚本/引用文件同名,SKILL.md 带 Localized from: 注释),证据见 chart-gen(<!-- Localized from: chart-image -->)、cn-finance-data、_meta.json slug 与目录名不一致。
  3. 能力抽象层:部分 skill 带 provides: capability frontmatter(chart-gen 的 chart-generation,batch-download 的 type: capability)和独立 CAPABILITY.md,说明 Kimi 有”skill→capability→method”的三层注册机制,供 agent 程序化调用而非纯提示词触发。
  4. 多 agent 编排两类实现:纯提示词协议(batch-download 的 Orchestrator/sub-agent 契约)vs 文件系统级实现(*-swarm 系列依赖 swarm-workspace 的 git worktree + 分支合并机制)。
  5. 生态移植痕迹:多处残留 /data/clawd/... 路径、OpenClaw memory 兼容性声明、ClawHub _meta.json——Kimi 云端 skills 库大量来自 OpenClaw/ClawHub 生态搬运+本地化,而非全部自研。
  6. 防御性提示词:成熟 skill 普遍带大段 “Common Mistakes / NEVER …” 条款(backend-building 列了 10+ 条 NEVER),把故障经验固化进提示词。