08-skills-c — Skills 盘点第 3 批(i–o 开头)

← 返回主报告:Kimi Agent(云端沙箱)技术报告GitHub 原文

合规与风险声明:本报告为安全研究与互操作学习目的的逆向分析,全程只读采集,未对目标系统做任何修改;文中所有密钥、token、账号级标识(chat_id / project_id / tenant_id 等)均已脱敏;沙箱内发现的默认弱口令(VNC/SSH)属平台侧配置,仅作安全发现披露,请勿用于访问任何不属于自己的系统。docx/pdf/xlsx/kimi-slides 等引擎二进制为 Moonshot 专有许可(禁再分发/逆向),本文仅作行为级描述。报告基于单次分析窗口(约 50 分钟生命周期),软件版本与技能库存随镜像更新可能变化。

采集范围:/app/.agents/skills/ 下字母序从 idea-to-prdobsidian-markdown 的技能,共 41 个。 采集方式:SSH 只读访问(ssh -p 12222 kimi@127.0.0.1),批量 awk 提取 frontmatter + 精读重点技能。 采集时间:2026-08-18。全程只读,未修改沙箱任何文件。

1. 本批总览与类型标注

按 frontmatter 的 name/description(全文见各技能 SKILL.md),类型为笔者归类:

技能行数/文件数类型备注
idea-to-prd319 行 / 2 文件纯提示词(文档生成)MIT,一句话需求→完整 PRD(MoSCoW、验收标准)
imap-smtp-email211 行 / 6 文件工具型(Node 脚本)带 openclaw 元数据,声明所需 env/bins
incident-retrospective281 行 / 3纯提示词(SRE 复盘 SOP)与 incident-review-guide 为中英双胞胎
incident-review-guide281 行 / 3纯提示词英文版
interactive-research-report-en79 行 / 39 文件重型工程化建站技能name 字段是 interactive-research-report(与目录名不一致);含 28 张参考截图、theme.css、bundle.py
interface-design-lab94 行 / 2纯提示词(并行接口设计)
interview-simulator219 行 / 2纯提示词与 mock-interview-drill 中英双胞胎
investment-memo142 行 / 4提示词+文档输出与 investor-letter-writer 中英双胞胎
investor-letter-writer142 行 / 4提示词
investor-pitch-planner431 行 / 2纯提示词(融资 deck 大纲)MIT
iso-27001-evidence-collection297 行 / 6合规流程技能(markdown-only,明确”无脚本执行”)带 frameworks 元数据(ISO 27001:2022 / SOC 2 / NIST 800-53)
iteration-planner294 行 / 2纯提示词(Sprint 规划)
journalistic-portrait171 行 / 3视觉复刻(HTML)与 journalistic-portrait-cn 中英双胞胎,复刻《南方人物周刊》版式
journalistic-portrait-cn171 行 / 3同上
k8s-cluster-ops249 行 / 8工具型(kubectl 封装 + 4 个 shell 脚本)kubectl 的中文本地化版(<!-- Localized from: kubectl -->
keynote-composer305 行 / 2纯提示词(演讲稿)
kimi-design55 行 / 6官方第一方设计 DSL 技能pptd DSL + kimi-slides CLI
kimi-find-skills90 行 / 1官方元技能(技能发现)
kimi-help-center141 行 / 4官方产品问答路由技能
kimi-skills-finder90 行 / 1官方元技能kimi-find-skills 的中文版,正文几乎逐字节相同
kimi-slides130 行 / 133 文件 / 78MB官方第一方 PPT 技能强制独占 PPTX 生成入口
kimi-widget57 行 / 122 文件官方 widget 运行时契约 + 设计系统105 个 SVG 图标
kubectl247 行 / 8工具型_meta.json 显示来自技能市场(ownerId+publishedAt)
landing-page-scaffold156 行 / 3提示词(HTML 原型)type: tool、tags;与 lp-proto-gen 中英双胞胎
legal-contract-gen671 行 / 2纯提示词(交互式法律文书)
legal-risk-analyzer268 行 / 2纯提示词(严重性×概率矩阵)Apache-2.0;与 legal-risk-assessment 中英双胞胎
legal-risk-assessment265 行 / 2同上
locale-guard128 行 / 3提示词(i18n 工程)与 localization-toolkit 中英双胞胎
localization-toolkit128 行 / 4同上
log-diagnostic100 行 / 3提示词+脚本(日志分析)type: tool;与 log-error-digest 中英双胞胎
log-error-digest100 行 / 3同上
longread87 行 / 2agent 基础设施技能user-invocable: trueallowed-toolsargument-hint,分块+并行子代理读大文件
lp-proto-gen156 行 / 3提示词
market-insight-report158 行 / 6提示词+模板与 market-research-brief 中英双胞胎
market-research-brief158 行 / 6同上
marketing-writer243 行 / 4纯提示词metadata.version: 1.1.0
meeting-recap282 行 / 3纯提示词(会议纪要)
mock-interview-drill219 行 / 2纯提示词
musepool144 行 / 2外部检索增强设计技能调用 agent-gw SDK 访问付费设计参考库
nuwa-by-huashu564 行 / 8元技能(”蒸馏”人物思维为 Skill)社区第三方(花叔),带 4 个脚本
obsidian-markdown196 行 / 4纯提示词(Obsidian 语法)

结构性观察:

  • 中英双胞胎成对出现是系统性模式:incident-、interview/mock、investment-、journalistic-portrait、k8s/kubectl、landing/lp、legal-risk-、locale/localization、log-、market- 等至少 10 对,正文 diff 仅差 frontmatter 的 description 语言与标题(如 kubectl vs k8s-cluster-ops 正文标注 <!-- Localized from: kubectl -->)。说明存在一条”英文原版 → 中文本地化”的批量生产线。
  • _meta.json 揭示技能来源是线上市场:如 kubectl/_meta.json = {"ownerId":"kn79ajadezq44ydpssrcdgbytn7ztm19","slug":"kubectl","version":"1.0.0","publishedAt":1769247843962}(2026-01-24 发布);imap-smtp-email/_meta.json 的 publishedAt=1772525235079(2026-03-03)。ownerId 格式类似 Convex 文档 ID,说明技能由市场/ registry 同步到沙箱镜像。
  • openclaw 兼容元数据imap-smtp-email frontmatter 内嵌 metadata.openclaw.requires.env/binsprimaryEnv: SMTP_PASS——即 OpenClaw 生态的技能声明式依赖规范被 Kimi 沙箱直接沿用(与 Kimi Claw 同源)。

2. 精读:kimi-slides(第一方 PPT 技能,最重资产)

  • 130 行 SKILL.md + 133 个文件,reference/ 目录占 78MB,是本批也是全库最大技能。
  • 核心设计:定义 YAML 中间 DSL .pptd 抽象 OOXML——保留 theme/版式/元素坐标,去掉 Masters 等嵌套,”每页自包含,所见即所得”。
  • 配套 CLI 真实预装/home/kimi/.npm-global/bin/kimi-slides(npm 全局包),子命令 convert(pptx→pptd 目录:deck.pptd + pages/page-N.page + media/<hash>.png)、check(校验/自动修复,--level keep|auto,检查 YamlParseError/MissingField/InvalidTheme/BoundsOutside/SrcNotFound 等 10 类问题)、screenshot(pptd 渲染为 PNG)。
  • 工作流强制约束:
    • 任何 PPTX 生成/编辑”必须使用本技能且不得用其他方法”;
    • 交付用 kimi_ref 指向前端可点击卡片,禁止转 pptx 交付,导出在前端编辑器完成;
    • 产物必须写 /mnt/agents/output/<folder>,禁写 /tmp、/work;
    • 同一 .pptd 路径自动版本管理,前端可回滚;
    • 用户在前端的批注以 system_reminder 形式回传给 agent 继续改。
  • 设计资产库:reference/design_system/ 下按场景分 5 大类(01_strategy/02_business/03_work/04_promotion/05_academic)+ 风格族(consulting/finance/work 等),每套设计系统是”md 规范 + jpg 预览图”成对(如 dusk-violet-consulting、xuan-paper-annual)。
  • SKILL.md 内含详尽的”反 AI 腔”文案规范(禁用”不是 X 而是 Y”、闭环、抓手类表达)。

3. 精读:kimi-design(设计资产技能)

  • 与 kimi-slides 共享同一 .pptd DSL 与同一 kimi-slides CLI,面向信息图/海报/简历。frontmatter 措辞强硬:”Unless the user explicitly requests … HTML format, this skill must be used. Direct use of image-generation tools … is strictly prohibited.
  • reference 仅 5 个文件:cli.md、fonts.md、general-poster.md、pptd.md、shapes.md。
  • 复刻图像资产的工作流:截图→python 拼接压缩总览→逐页精读→裁剪原图素材嵌入。
  • 交付同样走 kimi_ref 卡片 + 前端编辑器 + 版本管理。

4. 精读:kimi-widget(对话内 widget 运行时契约)

  • 定义”对话内联 widget”的完整运行时契约,是理解 Kimi 前端产物渲染机制的钥匙
    • widget 运行在预装 Kimi 设计系统 CSS 的沙箱 iframe;只允许 HTML/SVG/CSS/内联 JS/原生浏览器 API;禁止外部脚本/字体/CDN/fetch/WebSocket——图表必须 SVG/Canvas/DOM 手绘。
    • 禁止硬编码颜色/字体/圆角,必须用 var(--xxx) 运行时 token(保证暗色模式一致)。
    • 交互回传:widget 可调宿主注入的 window.sendPrompt(text) 把用户意图作为”真实用户消息”推回对话。
    • 文案纪律:”文字在回复里、视觉在 widget 里”,渲染后不复述。
  • 资产:assets/icons/ 105 个 SVG 图标 + references/icons/manifest.json 索引;references/design-system.md(233 行)规定”黑白为主色、灰为层级、交互强调用深色而非蓝色(训练数据把蓝色等同于可交互,Kimi 不这么做)、不设背景色(由宿主提供)”。

5. 精读:kimi-find-skills / kimi-skills-finder(官方元技能:技能发现)

  • 两文件 diff 仅差 name/description/标题语言,正文逐字节相同——同一元技能的中英双胞胎。
  • 定义了 4 步技能发现 SOP:
  1. 先扫本地 /app/.agents/skills//app/.user/skills/(用户级技能目录,实测存在 6 个用户技能:engineering-ppt-converter、lecture-notes-digitizer、openclaw-selfhost-ops、stem-exercise-solver、translation-review-coach、vocab-table-filler);
  2. 本地无匹配则先征求用户同意再扩大搜索;
  3. 按优先级搜索:内置库 → GitHub(web_search,按描述相关性/star/活跃度评估)→ SkillHub(https://skillhub.cn/,技能市场,用 browser_visit 搜)
  4. 找不到则建议自建技能。
  • 揭示:Kimi 技能生态 = 内置库 + GitHub 开源 + SkillHub 市场三层;技能可以被用户侧装到 /app/.user/skills/

6. 精读:kimi-help-center(产品问答路由)

  • 把”Kimi 产品怎么用”路由到 kimi.com 帮助中心文章:按账号类型而非语言选版本(+86→/zh-cn/help/,海外→/help/)。
  • 工作流:判账号区 → 读 references/corrections-memory.md(已知错误纠正记忆)→ 读 references/routing-tables.md 路由 → web_open_url 抓取 → 回答并附源 URL。
  • SKILL.md 内嵌 <SYSTEM_REMINDER awareness="high"> 强制使用 web_open_url——证明技能正文里可以嵌入系统级提醒标记。
  • 附带大量”产品事实表”:中国区/海外支付渠道、支持邮箱、Kimi Claw 与 OpenClaw 的关系(”OpenClaw 由 Peter Steinberger 于 2025-11 创建,248k stars;Kimi Claw 是云托管封装,一键部署、40GB 云沙箱”)、自部署 OpenClaw 卸载命令等。

7. 精读:longread(agent 基础设施技能)

  • frontmatter 带 skill 系统高级字段:user-invocable: trueallowed-tools: Bash, Read, Agent, Globargument-hint: <file_path>——证明 Kimi skill 体系支持用户直接调用、工具白名单、参数提示(与 Claude Code skill 规范高度同构)。
  • 核心模式:大文件 → scripts/split_doc.py 切块(默认 32k token/块、10% 重叠,输出到 /mnt/agents/chunks/)→ create_subagent 建”chunk_reader”子代理 → 单消息多 task 并行读各块 → 汇总。
  • Step 0 先做适用性判断:CSV/JSON/日志/源码不适用(应该用 pandas/jq/grep),避免滥用切块摘要——是很成熟的工程纪律。
  • split_doc.py 做依赖优雅降级:tiktoken→字符估算;PDF 解析器 pypdf→PyMuPDF→pdfminer 多备份。

8. 精读:musepool(检索增强设计,反”AI 默认审美”)

  • 论点鲜明:”LLM 自己决定设计细节时会回归到所见平均值”,解法是先检索外部设计先例再动手
  • 通过 scripts/muse_tool.py 调用 agent-gw SDK(≥0.2.6)访问付费远程设计参考库(”Calls cost money… billed per request”),凭据由 SDK 从环境变量自行解析(沙箱环境注入,技能不接触密钥——密钥不在技能目录,本次未发现任何明文凭据)。
  • 两个操作:recall --axis '<field>=<n>[@temp]:"<query>"'(按 layout/color/motion/typography 等 12 个维度宽撒网,支持 per-axis 温度,结果含 seg=anchor|serendipity 惊喜位)与 fetch --ids/--query(深取种子记录+维度参考,写文件只打印路径)。
  • 成本纪律:默认恰好 1 次 recall + 1 次 fetch;合成上限 3 seeds + 5 维度参考。
  • 输出口径纪律:不得暴露来源/id/”基于参考 X”,把设计决策呈现为自己的综合。
  • 附带中文排版硬规则(中文必须有中文字体栈、中文禁伪斜体等)。

9. 其他重点速记

  • kubectl / k8s-cluster-ops:8 文件含 4 个 shell 脚本(cluster-info/deploy-update/node-drain/pod-debug)+ REFERENCE.md,frontmatter 带 author/version/keywords/compatibility 字段,是市场技能的典型封装形态。
  • interactive-research-report-en:39 文件的”麦肯锡级交互研报网站”技能,工程化程度极高:三层结构(invariants/abstraction rules/methodology)+ 28 张 gallery 参考图 + BUILD_LOG 案例 + QA 门禁(node --check、playwright 双宽度扫描 0 报错、fonts.check、”去文字可识别行业”测试、”防假图表”测试、最后可派 3-4 个并行 review agent 分片人审)。是”把整套方法论+验收标准塞进 skill”的范本。
  • iso-27001-evidence-collection:纯 markdown 流程指引(明确声明 No scripts executed / No secrets required / Evidence stays local / IP-clean),frontmatter 带 frameworks 列表与 compatibility 说明——合规类技能的安全声明范式。
  • nuwa-by-huashu:社区作者(花叔)的”女娲造人”元技能:输入人名/模糊需求→深度调研→提炼思维框架→生成可运行人物 Skill。含 extraction-framework.md、skill-template.md 和字幕下载/语料合并/质量检查脚本——即”用 skill 生产 skill”的民间版本,与官方 skill-creator 对应。
  • imap-smtp-email:Node 工具技能(imap.js/smtp.js + setup.sh + package.json),通过 .env 或环境变量配置 IMAP/SMTP;openclaw 元数据声明依赖,是”OpenClaw 技能→Kimi 沙箱”直通的实证。

10. 对 Hermes 的可移植性评估

  1. .pptd DSL + check/screenshot CLI 的”中间格式 + 校验器 + 截图自检”闭环是最值得借鉴的架构:agent 只产出声明式 YAML,渲染/修复/预览交给确定性的外部 CLI 与前端,多轮 check --level auto 自动修复。Hermes 做任何结构化产物(PPT/海报/报告)都可复制此模式,而不必碰 OOXML。
  2. 技能规范本身可直接对齐:frontmatter 的 description 当触发器(中英双语+触发词穷举)、user-invocable/allowed-tools/argument-hint 高级字段、_meta.json(ownerId/slug/version/publishedAt)市场元数据、metadata.openclaw.requires 声明式依赖——Hermes 的 skill 加载器照单实现即可兼容这批存量技能。
  3. musepool 的”检索先于设计”与 longread 的”子代理并行分块阅读”是纯提示词+小脚本即可移植的范式,无沙箱耦合;kimi-widget 的 iframe 沙箱契约(禁外部资源、强制 CSS token、sendPrompt 回传)则为 Hermes 前端产物渲染提供了完整的安全/一致性蓝本。