07-skills-b — Skills 盘点第 2 批(ddd-glossary-gen → humanizer-zh-by-guizang)

← 返回主报告:Kimi Agent(云端沙箱)技术报告GitHub 原文

合规与风险声明:本报告为安全研究与互操作学习目的的逆向分析,全程只读采集,未对目标系统做任何修改;文中所有密钥、token、账号级标识(chat_id / project_id / tenant_id 等)均已脱敏;沙箱内发现的默认弱口令(VNC/SSH)属平台侧配置,仅作安全发现披露,请勿用于访问任何不属于自己的系统。docx/pdf/xlsx/kimi-slides 等引擎二进制为 Moonshot 专有许可(禁再分发/逆向),本文仅作行为级描述。报告基于单次分析窗口(约 50 分钟生命周期),软件版本与技能库存随镜像更新可能变化。

  • 采集时间:2026-08-18
  • 采集方式:SSH 只读(kimi@127.0.0.1:12222),路径 /app/.agents/skills/
  • 范围:字母序从 ddd-glossary-genhumanizer-zh-by-guizang(含),共 51 个 skill

1. 总览与分类

1.1 本批次 51 个 skill 全清单(frontmatter 提取)

Skill类型一句话功能
ddd-glossary-gen纯提示词从对话提取 DDD 统一语言术语表(中文版,存 UBIQUITOUS_LANGUAGE.md)
deep-module-refactor提示词+参考文档探索代码库找架构改进机会,加深浅模块、提升可测试性(带 REFERENCE.md)
deep-probe纯提示词对用户方案连环追问、压力测试决策树
deep-research纯提示词(编排型)单 agent 深度研究,≥10 步迭代搜索 + 报告工程规范 + 多格式输出路由
deep-research-swarm纯提示词(多代理编排)多代理深度研究,4 条路由(A/B/C/D),≥200 次搜索预算,7 阶段流水线
design-system-builder提示词+模板从 UI 截图提取设计系统,生成可实现的 UI 设计 prompt(assets/ 下 3 个模板)
dev-guide-generator纯提示词生成完整技术教程(英文版)
dev-guide-writer纯提示词同上(中文版,含速查表)
discounted-cashflow-model提示词+脚本DCF 估值模型,scripts/dcf_model.py,增长率×折现率敏感性矩阵
docx重型工具链C# + OpenXML SDK 创建 + 编译型 WIR 引擎编辑,带 .NET Validator 二进制
domain-glossary纯提示词ddd-glossary-gen 的英文原版
earnings-review-note提示词+契约文档卖方财报点评(structure_contract.md + style_contract.md)
ecom-copy-assistant纯提示词电商详情页文案(淘宝/京东/亚马逊,中文)
ecom-listing-copywriter纯提示词同上英文原版
edge-tts脚本+外部 APINode.js node-edge-tts 调微软 Edge 神经 TTS,市场来源(带 _meta.json)
email-manager脚本+外部服务IMAP/SMTP 收发邮件(Node.js),声明 metadata.openclaw.requires.env 六个变量
email-newsletter-builder提示词+脚本HTML Newsletter 生成器(table 布局 + inline CSS),generate_newsletter.py
email-to-calendar重型脚本集邮件→日历事件提取,19 个 shell 包装脚本 + 9 个 pytest 测试,依赖 gog CLI
equity-earnings-review提示词+契约文档earnings-review-note 的中文版
equity-research大型多文件技能A股/港股/美股投研,5 个 SKILL*.md 入口 + analysis/modules/output/valuation/references/scripts 六个子目录
equity-research-report提示词+契约文档机构级研报(对标高盛/大摩风格),structure+style 契约
equity-research-report-cn提示词+契约文档同上中文版
equity-researcher大型多文件技能equity-research 的中文版(文件结构完全镜像)
event-etf-study提示词+脚本+模板事件驱动 ETF 研究,HTML 仪表盘模板 + 5 个 Python 参考脚本
fashion-sketch提示词+契约文档服装 Tech Pack 技术规格包
fashion-sketch-cn提示词+契约文档同上中文版
fast-browser-useRust 源码级 skillRust + CDP 浏览器自动化引擎完整源码(src/ 30+ 文件,含 MCP handler),市场来源
financial-ratio-toolkit提示词+脚本20+ 财务比率 + 杜邦分析,analyze.py
financial-report-reader提示词+脚本三表解读 + 异常检测(中文),analyze_financials.py
financial-statement-analyzer提示词+脚本同上英文原版
flashcard-studio提示词+脚本学习材料→Anki CSV 闪卡,generate_flashcards.py
fund-risk-analyzer提示词+脚本ETF 多维对比(年化/回撤/夏普/相关性),etf_screener.py
fund-risk-compare提示词+脚本同上英文原版
fundraising-bp-planner纯提示词融资 BP 六模块大纲
gantt-chart-builder提示词+脚本交互式 HTML 甘特图 + CPM 关键路径,gantt_generator.py(中文)
gantt-planner提示词+脚本同上英文原版
general-writing多文件技能簇写作总路由,type: capability,下挂 fiction/drama/poetry 等 10 个子 skill
geo-magazine-slides提示词+契约文档地理杂志风 PPTX
geo-magazine-slides-cn提示词+契约文档同上中文版
git-repo-audit提示词+脚本git 历史热点/归属/密钥泄露扫描,3 个 shell 脚本
gitlab-cli-guide超大型命令参考glab CLI 30+ 子命令,每个子命令一个子目录(带 references/templates),市场来源
gitlab-cli-skills超大型命令参考gitlab-cli-guide 的镜像(中文描述版)
guizang-ppt-skill提示词+模板+脚本横向翻页网页 PPT(单 HTML),WebGL 背景,含 motion.min.js 和验证脚本
html-email-builder提示词+脚本HTML 邮件模板(中文),generate_newsletter.py
html-mail-builder提示词+脚本HTML 邮件模板变体,generate_email_template.py(中文)
html-mailer-builder提示词+脚本同上英文原版
http-load-profiler提示词+脚本HTTP 阶梯压测 ab/wrk 包装,http_benchmark.py(英文)
http-load-tester提示词+脚本同上中文版(纯 Python 标准库,零外部依赖)
humanizer纯提示词去 AI 写作痕迹(基于维基百科 “Signs of AI writing”),声明 allowed-tools 白名单
humanizer-zh纯提示词同上中文版(翻译自 blader/humanizer)
humanizer-zh-by-guizang纯提示词同上另一中文翻译版(归藏版)

1.2 结构性观察

  • 中英镜像成对出现是本批次的显著特征:ddd-glossary-gen/domain-glossary、ecom-copy-assistant/ecom-listing-copywriter、equity-research/equity-researcher、fund-risk-analyzer/fund-risk-compare、gantt-chart-builder/gantt-planner、http-load-profiler/http-load-tester、humanizer-zh/humanizer-zh-by-guizang 等,文件内容互为翻译。说明 skills 库存在”英文原版 → 中文本地化”的批量生产流程。
  • 市场来源标记:本批次仅 6 个 skill 带 _meta.json(edge-tts、email-manager、email-to-calendar、fast-browser-use、gitlab-cli-guide、gitlab-cli-skills),格式为 {"ownerId": "kn7...", "slug": ..., "version": ..., "publishedAt": <ms 时间戳>},且多处出现 metadata.openclaw 字段、路径引用 $HOME/.openclaw/workspace/skills/、”Clawdbot built-in” 字样 —— 证实这部分 skill 移植自 OpenClaw/Clawdbot 技能市场,其余 45 个应为 Kimi 一方自研。
  • “契约文档”模式:earnings-review-note、equity-research-report、fashion-sketch、geo-magazine-slides 等均为 SKILL.md + references/structure_contract.md + references/style_contract.md 三件套,无脚本 —— 用”结构契约 + 风格契约”约束 LLM 直接产出 PDF/DOCX/PPTX。
  • frontmatter 方言不统一:大多数用平铺 name:/description:;deep-research-swarm 用了 YAML 列表式(- name: deep-research);general-writing/email-newsletter-builder 等有 type: 字段(capability/tool);humanizer 系列有 allowed-tools: 白名单;gitlab-cli-* 有大段 openclaw.requires.credentials/network/write_access 声明。

2. 精读:8 个技术含量最高的 skill

2.1 deep-research(单 agent 深度研究,116 行)

  • 类型:纯提示词(编排型),仅 SKILL.md + LICENSE.txt
  • 核心机制:10+ 步迭代搜索循环(”Perform at least 10 search steps”),每轮搜索后强制输出 Thinking Process + Summary(递归反思);引用格式 [^index^],且引用 ID 是不可变的工具侧源 ID(”immutable source IDs from tool/search results… if a source already has an ID such as [^85^], that same ID must be preserved”)—— 说明引用编号由搜索工具产生、前端按 ID 做来源映射渲染,模型禁止重排。
  • 报告工程规范非常细:段落 100–1000 词、子小节必须多于一段、表格为”主要结构工具”、图表默认 ECharts(静态报告也必须先 ECharts 再导出 PNG 嵌入)、[^1,2^] 这类合并引用被禁止。
  • 输出路由:未指定格式默认 Markdown 存 /mnt/agents/output/;非 Markdown 输出必须先读对应格式 skill(docx/pdf/xlsx/pptx/webapp),docx/pdf 走”先生成完整 md 再转换”的管线;webapp 任务强制先读 webapp-building skill,禁止绕过其初始化流程直接用 npx
  • 对 Hermes 的价值:这是”单 agent 版”的研究编排 prompt,不依赖 task 子代理机制,可直接借鉴其反思循环 + 引用纪律 + 格式路由。

2.2 deep-research-swarm(多代理研究编排,509 行,本批次最重提示词)

  • 类型:纯提示词(仅 1 个 SKILL.md,无脚本、无 LICENSE);frontmatter 里 name 是 deep-research —— 即以”能力 skill”身份注入触发规则,要求触发后加载 deep-research 能力。
  • Phase 0 意图路由器,4 条路由:
    • Route A 宽搜索:Phase 1 粗扫(3–5 次)→ Phase 1W 多代理广度探索(≥5 个子代理 × ≥10 次搜索,facet 间 ≥20% 重叠) → Phase 2 维度分解 → Phase 3 并行深挖。
    • Route B 聚焦搜索:标准流水线(landscape 5 次粗到细搜索 → 分解 → 深挖)。
    • Route C 纯文件研究:用户限定”只用上传文件”时零外部搜索,Phase F 文件摄入 → 多代理文件深挖。
    • Route D 文件增强:文件为主 + 外部搜索补缺口(每代理 ≥15 次搜索,预算降为 ≥150 次)。
  • 认识论重置规则(Epistemic Reset):任何分析前必须先用 bash 取当前日期时间;时间敏感查询的时间窗是硬约束;搜索查询语言必须跟用户语言一致。
  • Phase 3 并行深挖:≥10 个维度(强制下限)、维度间 ≥30% 概念重叠(刻意制造交叉验证压力)、每维一个子代理通过 task 并行启动、每代理 ≥20 次独立搜索;子代理输出格式固定为 Claim/Source/URL/Date/Excerpt(逐字原文,禁止转述)/Context/Confidence 七元组。
  • Phase 4 交叉验证:四级置信度(High=≥2 代理独立来源一致 / Medium / Low / Conflict Zone),矛盾”高亮分析,绝不压制或平均”;时间口径不一致也算冲突。
  • Phase 5 条件性定点验证(Route C 禁用)、Phase 6 洞察提取(≥5 条跨维度洞察,按下游体裁分报告/学术两种取向)、Phase 7 移交 writing skill(report-writing 或 paper-writing,显式传文件路径清单,并明确告知”研究已完成、无需再派研究子代理”)。
  • 搜索预算量化:Route A ≥250 次、B ≥200 次、C 0 次、D ≥150 次。
  • 一切产物落盘 /mnt/agents/output/research/(强制子目录,文件名 {topic}_dim{NN}.md 等规范化),”Everything is a file. Chat is for status updates only.”
  • 对 Hermes 的价值:这是一份现成的多代理编排协议规范——路由表、子代理 prompt 五要素(Mission/Context/File context/Output format/Output path)、置信度分级、交接协议都可直接移植。

2.3 docx(重型文档工具链)

  • 类型:提示词路由 + 编译型引擎 + .NET 验证器,是 skills 目录里最”工程化”的一个。
  • 三路由:WIR(编辑现有 .docx,格式重要时首选)、md2docx(Markdown→Word,承接 deep-research 等上游的 final.md + citation.jsonl)、Create(C# + OpenXML SDK 从零生成)。
  • 关键证据:scripts/engine/core.cpython-312-x8664-linux-gnu.so 15.3 MB 的预编译原生扩展(Python 3.12),导出 WIRSession/open_docx/read_wir/modify_wir/latex_to_omml/validate_docx_full 等 API —— WIR(Windowed Intermediate Representation)引擎是闭源编译产物,支持窗口化读写、批注、样式、编号管理、LaTeX→OMML 公式转换;scripts/docx_lib/_core...so(577 KB)是共享校验修复库(元素顺序修复、表格宽度、宽高比、ID 唯一性等 12 个 fix/check 函数)。
  • validator/ 目录带 .NET 二进制:DocumentFormat.OpenXml.dll(6.3 MB)+ 预编译 Validator 可执行文件(自包含 .NET 应用)。
  • scripts/docx 是 bash 统一入口(env|init|build|validate),自动探测 dotnet(候选路径含 $HOME/.dotnet/usr/share/dotnet 等),固定工作目录 /tmp/docx-work,build 管线 = 编译→生成→自动修元素顺序→OpenXML 验证→业务规则。
  • 硬规则:”WIR first for editing — no ad-hoc XML surgery; no python-docx unless a specific WIR operation has failed and you can name the failure”;大文档窗口化处理。
  • 6 个 generate_*_backgrounds.py 封面背景脚本标注”read for technique, don’t call directly”—— 即作为风格样例供模型学习 Playwright+SVG 技法后自行重写,禁止直接复用。
  • 对 Hermes 的价值:证明 Kimi 把复杂文档操作做成了”编译型核心 + LLM 只写调用代码”的形态,WIR 窗口化编辑思路(854 行 wir-reference.md)值得研究;但 .so 是 cp312/x86_64 预编译产物,移植需重新编译。

2.4 edge-tts(外部 API 依赖型)

  • 类型:脚本 + 外部 API,市场来源(_meta.json ownerId kn7ay2qc...,v2.0.0,publishedAt 1769456031010 ≈ 2026-01-26)。
  • 机制:优先调用 “Clawdbot built-in” 的 tts 工具(返回 MEDIA: /path/to/audio.mp3 由 Clawdbot 路由到当前频道);高级定制走 scripts/tts-converter.js(Node.js,依赖 node-edge-tts@^1.2.9 + commander),支持 voice/rate/pitch/volume/format、字幕 JSON 导出、--proxy 代理参数。
  • 依赖微软 Edge 神经 TTS 在线服务(外部 API),常见音色列表内嵌(en-US-MichelleNeural 默认、zh-CN-XiaoxiaoNeural 等);用户偏好持久化在 ~/.tts-config.json
  • install.sh 仅做 npm install --productionDISTRIBUTION.md 是市场分发说明。
  • 注意:SKILL.md 里的 “Clawdbot built-in tts tool” 措辞说明它从 Clawdbot 环境移植而来,在 kimiagent 里未必有同名内置工具——存在移植适配层。

2.5 email-manager(凭据依赖型工具)

  • 类型:脚本(Node.js imap.js/smtp.js)+ 外部服务凭据,市场来源。
  • frontmatter 用 metadata.openclaw.requires 声明依赖:env 需要 IMAP_HOST/IMAP_USER/IMAP_PASS/SMTP_HOST/SMTP_USER/SMTP_PASS,bins 需要 node/npm,primaryEnv: SMTP_PASS
  • 配置走 skill 目录内 .env 或环境变量;内嵌 163/126/188/QQ/Gmail/Outlook 服务器参数表;明确 Gmail 需应用专用密码、163 需授权码(凭据由用户提供,沙箱内未见实际凭据,未发现泄露)。
  • 命令式接口:node scripts/imap.js check|fetch|download|searchsmtp.js send,适合 agent 直接调用。

2.6 email-to-calendar(最重的 OpenClaw 移植件,v1.13.1,463 行 SKILL.md)

  • 类型:大型脚本集(19 个 shell 包装脚本 + scripts/tests/ 下 9 个 pytest 测试文件),依赖外部 gog CLI(Google Gmail/Calendar 命令行工具,参考实现,SETUP.md 声明可换成 MCP 或直接 API)。
  • 架构要点:
    • 强制包装层:SKILL.md 开头十条 CRITICAL RULES,第 1 条”NEVER CALL gog DIRECTLY — 必须走 create_event.sh / email_read.sh 等包装脚本,直接调 gog 会绕过事件追踪造成重复”,并配 ⛔ FORBIDDEN 警示块 —— 典型的”防 LLM 越权直连 CLI”设计。
    • 状态追踪index.json(已处理邮件去重)、MEMORY.MD(跨会话用户偏好)、activity_log.sh 会话日志、check_duplicate.sh/track_event.sh/undo.sh 完整事件生命周期。
    • 创建前必须用户确认(”ALWAYS ASK BEFORE CREATING”),日历通知邮件(calendar-notification@google.com)必须忽略。
    • 状态文件路径仍是 $HOME/.openclaw/workspace/... —— 移植残留,沙箱内实际路径可能被映射或未清理。
  • 对 Hermes 的价值:包装脚本 + 去重索引 + 撤销机制 + 测试套件是”让 LLM 安全操作外部有状态系统”的完整范式。

2.7 equity-research(大型多文件投研技能,约 1845 行提示词 + 4 个脚本)

  • 类型:多文件技能(5 个入口 SKILL*.md + analysis/modules/output/valuation/references/scripts 六个子目录,共 30+ 文件);中文版 equity-researcher 结构完全镜像。
  • Phase 0 路由器做得最细:先检测语言 → 三级意图分类(Tier A 显式关键词 / Tier B 模糊询问→必须反问 3 个选项(速览/深度报告/简单回答),禁止默认推断 / Tier C 简单问题→不触发);深度报告还要再问估值深度(L2 完整三表 Excel 模型 3 步 vs L1 可比公司估值 2 步)。
  • 3-Task 架构(L2):Task 1(研究文档,SKILL-equity-task1.md 414 行)→ Task 2(真实 Excel 财务模型,SKILL-task2-model.md 352 行)→ Task 3(报告生成,430 行)。Task 边界严明:”Deliver ONLY the 2 specified outputs… Do not continue to Task 3. Wait for user’s continuation signal.”
  • Task 2 的 Excel 规范非常具体:三表必须勾稽平衡(BALANCE CHECK / CASH TIE-OUT 强制行)、字体颜色约定(蓝=硬编码输入/黑=公式/绿=跨表链接)、DCF 用 CAPM 求 WACC、敏感性分析必须用引用 WACC+永续增长率输入的 Excel 公式、Comps ≥5 家含统计汇总;Task 3 通过 openpyxl 从 Excel 读数。
  • 数据源规范(references/data-sources.md,447 行):按市场分优先级——A股/港股首选 iFind(同花顺),美股首选 Yahoo Finance,Web Search 兜底;ifind_get_stock_info/ifind_get_financial_statements 等 7 个 API 以表格定义参数(financial_parameter 报告期编码 XXXX0331/0630/0930/1231);股票代码格式对照表(600519.SH ↔ 600519.SS)。另有天眼查(供应链/竞对)、财新(政策/宏观)。这些 ifind_* 工具由沙箱 plugins 提供(见 plugins 章节)。
  • 脚本:report_validator.py(HTML 结构校验:章节顺序、模块数、exhibit 编号、数据源存在性)、chart_generator.pystock_chart_generator.pyembed_charts.py
  • 对 Hermes 的价值:“意图分级 + 分 Task 会话 + 文件契约交接”的多轮复杂任务编排样板;数据源优先级矩阵与冲突解决树可直接复用。

2.8 fast-browser-use(Rust 源码级 skill)

  • 类型:完整 Rust 项目源码作为 skill 分发Cargo.toml + src/ 下 browser/dom/mcp/tools 30+ 文件),市场来源(ownerId kn7bfqgw...,v1.0.5),homepage 指向 github.com/rknoche6/fast-browser-use。
  • 机制:轻量二进制通过 CDP 直驱 Chrome;宣称对比 Puppeteer 启动 <50ms(vs ~800ms)、内存 15MB(vs 100MB+)、DOM 提取零拷贝;src/mcp/handler.rs 表明它也能作为 MCP server 运行。
  • 面向 agent 的”配方”:--human-emulation(鼠标抖动+随机延迟绕反爬)、snapshot --include-styles(Deep Freeze 完整 DOM+计算样式)、login --save-session / --load-session(人工登录一次后偷会话)、harvest(无限滚动采集,内置示例 6 秒抓 59 条 HN 标题)、sitemap --analyze-structure(站点结构分析)、vision_map(截图叠加编号包围盒)。
  • 工具面:navigate/click/input/press_key/hover/scroll/select/cookies/local_storage/debug/screenshot/extract/markdown 等 20+ 个,DOM 输出 YAML/Markdown 优化(token 友好,src/dom/yaml.rsconvert_to_markdown.js)。
  • 注意:沙箱内未预编译(无 target/ 目录,PATH 上无二进制),frontmatter 声明 install 走 brew/cargo、requires bins: chrome、requiredEnv: CHROME_PATH —— 即这是源码携带型 skill,运行时才编译安装;kimiagent 沙箱里常跑的 Chromium+CDP:9222 是否实际由它驱动未能确认(未见二进制,倾向于是另一套内置浏览器工具)。
  • 对 Hermes 的价值:源码可直接研究/编译,是现成的 CDP 浏览器自动化实现;其”session 复用 + human-emulation + YAML DOM”三件套对 token 效率和反爬都有针对性设计。

3. 其余值得记录的零散发现

  • git-repo-audit/scripts/secret-scan.sh:内置密钥正则库(AWS AKIA、各类 GitHub token 前缀 ghp_/gho_/ghu_/ghs_/ghr_、GitLab glpat-、Slack xox、OpenAI sk-),agent 侧做历史密钥扫描。
  • http-load-tester/scripts/http_benchmark.py:中文注释、纯 Python 标准库封装 ab/wrk,阶梯并发 + p50/p90/p99 + 拐点分析。
  • general-writingtype: capability 的总路由 skill,下挂 10 个体裁子 skill(fiction/drama/poetry/lyrics/screenplay/essay/game-writing/murder-mystery/trpg/letter)+ anti-ai.mdreview.md、字数与章节质量检查脚本 —— “capability 路由 + 子 skill 目录”的组织模式与 deep-research-swarm 呼应。
  • guizang-ppt-skill:单 HTML 网页 PPT,带 assets/motion.min.js、两套主题模板(电子杂志/瑞士国际主义)和 validate-swiss-deck.mjs 校验脚本;归藏(guizang)出品的 humanizer-zh-by-guizang 也在库中,说明 skills 库收录了社区/KOL 作品。
  • humanizer 系列的 allowed-tools: [Read, Write, Edit, Grep, Glob, AskUserQuestion] frontmatter —— skill 级工具白名单机制的证据。
  • gitlab-cli-guide/gitlab-cli-skills:30+ 个子命令各占一个子目录(每个含 SKILL.md + references/commands.md),总计 60+ 文件,frontmatter 含完整 openclaw.requires.credentials(GITLAB_TOKEN,fallback 到 glab config)和 write_access 风险声明(脚本可代用户发 MR 评论/批准,要求审查 post-inline-comment.py)—— 权限声明最完整的一个。
  • 凭据扫描结论:本批次未发现任何硬编码密钥/token;涉及凭据的 skill(email-manager、gitlab-cli-*、email-to-calendar)均为”用户提供/环境变量注入”模式,frontmatter 只声明需求不含值。