Skip to content

Claude Code Skills完全指南:安装创建与安全管理

2026年4月26日

Claude Code Skills完全指南:安装创建与安全管理

Skills 把重复的工作流变成资产,用的时候直接调用。本文从快速上手到安全审查,完整覆盖 Claude Code Skills 的使用全流程。

快速上手(3 分钟)

先装个官方插件试试:

bash
claude plugin install document-skills@anthropic-agent-skills

然后问 Claude:

What skills are available?

接着直接用就行,比如:

"帮我看看这个 PDF 里的表格"

不用记命令,也不用查文档,说人话就行。

Skills 有什么用?

场景价值
代码审查把检查流程打包,描述需求自动跑完
部署前检查环境变量、API Key、配置文件必查项打包,不会漏
问题排查团队排查步骤固化,新人不会两眼一抹黑
团队协作老员工经验不随离职流失,Skills 变成可复用资产

什么是 Skill?

Skill 是 Claude Code 的扩展机制。你可以把它理解成一个技能目录,里面放着一套指令,以及可选的模板、示例和脚本。

它遵循 Agent Skills 标准。对 Claude Code 来说,一个 Skill 至少要有一个 SKILL.md 文件;Claude 会根据 Skill 的名称和描述,判断要不要加载它。

Skill vs Slash Commands

类型触发方式
Slash Commands你手动输入后执行(如 /help/compact
SkillsClaude 根据上下文自动判断是否使用

两者都能扩展 Claude Code,但不是同一套机制。

Skill 的核心特点

1. 按需加载(Progressive Loading)

Claude Code 不会一次性加载所有 Skills。它采用渐进式加载策略:

  • 只加载与当前请求相关的 Skills
  • 通过匹配 description 字段来判断相关性
  • 避免将不相关的 Skill 内容加载到上下文中

好处:节省上下文预算、提高响应速度、减少无关信息干扰。

2. 自动热重载

Skills 修改后自动生效,无需重启会话:

位置热重载
个人 Skills(~/.claude/skills/✅ 立即可用
项目 Skills(.claude/skills/✅ 立即可用
插件 Skills 安装/更新后建议重启

3. 命名空间隔离

来源命名方式
手动安装直接使用名称,如 my-skill
插件提供带命名空间前缀,如 document-skills:pdf

避免不同来源的 Skills 产生命名冲突。

Skill 的存放位置

位置路径适用范围
个人~/.claude/skills/<skill-name>/SKILL.md所有项目
项目.claude/skills/<skill-name>/SKILL.md当前项目
插件~/.claude/plugins/cache/<marketplace>/<plugin>/skills/所有项目

核心原则:无论哪种位置,每个 Skill 都要有自己的文件夹,不是把 SKILL.md 直接扔进 skills/ 根目录。

Skill 目录结构

my-skill/
├── SKILL.md           # 主指令文件(必需)
├── template.md        # Claude 填写的模板
├── examples/
│   └── sample.md      # 示例输出
└── scripts/
    └── validate.sh    # Claude 可执行的脚本

SKILL.md 是入口文件。其他内容按需添加。

安装 Skill

方式 1:克隆整个仓库

适合「一个仓库维护一组 Skill」的项目:

bash
git clone https://github.com/coreyhines31/marketingskills.git ~/.claude/skills/marketingskills

方式 2:复制单个 Skill 目录

bash
mkdir -p ~/.claude/skills/my-skill
# 将仓库中的 Skill 目录内容复制进来

方式 3:在项目内安装

bash
mkdir -p .claude/skills/my-skill

方式 4:通过插件市场安装

bash
# 安装插件(包含多个 Skills)
claude plugin install document-skills@anthropic-agent-skills

查看已安装插件:

bash
claude plugin list

创建自己的 Skill

步骤 1:创建目录

bash
mkdir -p ~/.claude/skills/my-skill

步骤 2:编写 SKILL.md

markdown
---
name: deploy
description: 部署应用到生产环境时使用
---

部署步骤:
1. 运行测试
2. 构建应用
3. 推送到部署目标

Frontmatter 常用字段

字段说明
nameSkill 名称
description描述,帮助 Claude 判断何时使用

使用 Skill

自动触发

当你的请求与某个 Skill 的 description 相符时,Claude 会自动加载该 Skill。

提高触发率

  • description 中包含用户可能说的关键词
  • 描述要具体,避免过于宽泛
  • 清晰说明使用场景

手动触发

在提示里直接点名某个 Skill:

Use the PDF skill to extract the form fields from this file.

适合明确知道要使用哪个 Skill、想降低歧义的场景。

更新 Skill

手动更新

bash
# 编辑个人 Skill
code ~/.claude/skills/my-skill/SKILL.md

# 编辑项目 Skill
code .claude/skills/my-skill/SKILL.md

Git 更新

bash
# 进入 Skill 目录
cd ~/.claude/skills/marketingskills

# 拉取最新代码
git pull origin main

插件更新

bash
claude plugin update document-skills@anthropic-agent-skills

卸载 Skill

卸载手动安装的 Skill

bash
# 删除个人 Skill
rm -rf ~/.claude/skills/<skill-name>

# 删除项目 Skill
rm -rf .claude/skills/<skill-name>

卸载插件

bash
claude plugin uninstall document-skills@anthropic-agent-skills

查找 Skill

查看所有可用 Skill

bash
# 先看已安装插件
claude plugin list

# 再问 Claude
What skills are available?

社区 Skill 来源

  • GitHub 搜索公开 Skill 仓库
  • skills.sh 第三方 Skill 目录站
  • marketingskills 等 Skill 集合仓库

安全使用第三方 Skills

风险类型

风险危害示例
数据泄露读取并上传敏感文件脚本扫描 ~/.ssh/ 并外发
命令注入执行破坏性命令rm -rf 删除项目文件
供应链攻击第三方仓库被植入恶意代码维护者账号被盗
隐私追踪记录用户 Prompt发送到分析服务

安装前检查清单

1. 验证来源可信度

  • ✅ stars 数 > 100,有持续更新
  • ✅ 维护者有其他高质量项目
  • ⚠️ stars 数 < 10,需额外谨慎
  • ❌ 长期未更新(超过 6 个月)

2. 阅读 SKILL.md 全文

  • 理解功能描述
  • 检查是否有可疑外部链接
  • 注意是否要求敏感权限

3. 审查 scripts/ 目录

bash
cat ~/.claude/skills/<skill-name>/scripts/*.sh
cat ~/.claude/skills/<skill-name>/scripts/*.py

危险信号

  • ❌ 包含 curlwget 下载外部文件
  • ❌ 包含 rmdelete 等删除操作
  • ❌ 尝试访问 ~/.ssh/~/.aws/ 等敏感目录
  • ❌ 尝试上传数据到外部服务器

官方插件 vs 第三方 Skills

特性官方插件第三方 Skills
安全审查✅ 经过官方审核❌ 无审查机制
信任度需自行评估
版本控制严格版本管理依赖维护者

建议:优先使用官方插件。第三方 Skills 仅在充分验证后使用。

快速安全检查脚本

bash
check-skill-security() {
  local skill_path="$1"
  echo "🔍 检查 Skill: $skill_path"
  echo ""

  # 检查 SKILL.md
  echo "📄 SKILL.md 存在: $([ -f "$skill_path/SKILL.md" ] && echo '✅' || echo '❌')"

  # 检查 scripts 目录
  if [ -d "$skill_path/scripts" ]; then
    echo "⚠️ 发现 scripts 目录,包含以下文件:"
    ls -la "$skill_path/scripts/"
  fi

  # 检查外部链接
  echo "🔗 外部链接:"
  grep -h 'http' "$skill_path/SKILL.md" 2>/dev/null || echo "无"

  echo ""
  echo "⚠️ 请手动审查上述内容后再安装"
}

# 使用方法
check-skill-security ~/.claude/skills/my-skill

常见问题

Skill 不触发?

  1. 检查 description 是否包含用户可能说的关键词
  2. 确认对应插件已安装,或 Skill 已放在正确目录下
  3. 尝试用更匹配描述的措辞

Skill 触发过于频繁?

  • description 更具体
  • 避免使用过宽泛的描述词

看不到所有 Skill?

Skill 的描述会被加载进上下文。装得太多可能撞上字符预算限制。用 /context 检查是否有相关警告。

总结

功能关键点
快速上手claude plugin install document-skills@anthropic-agent-skills
创建 SkillSKILL.md + description 字段
触发机制自动匹配 description,也可手动点名
热重载个人/项目 Skills 修改后立即可用
安全审查检查来源、阅读 SKILL.md、审查 scripts/

Skills 的核心价值:把重复的工作流变成可复用资产,用的时候直接调用。


关键词:Claude Code Skills, SKILL.md, Agent Skills规范, Claude Code插件, 技能包安装, Skills安全审查, Claude Code扩展

不要孤军奋战啦!

加入微信群一起学习交流 AI

与大神一起使用 OpenClaw、Hermes、Claude Code、Seedance 2.0、GPT-Image-2 等

微信公众号

扫码关注微信公众号
私信 "加群",将自动获取微信群二维码

探索 AI 世界,掌握智能未来