Appearance
Claude Code Skills完全指南:安装创建与安全管理
Skills 把重复的工作流变成资产,用的时候直接调用。本文从快速上手到安全审查,完整覆盖 Claude Code Skills 的使用全流程。
快速上手(3 分钟)
先装个官方插件试试:
bash
claude plugin install document-skills@anthropic-agent-skills然后问 Claude:
What skills are available?接着直接用就行,比如:
"帮我看看这个 PDF 里的表格"不用记命令,也不用查文档,说人话就行。
Skills 有什么用?
| 场景 | 价值 |
|---|---|
| 代码审查 | 把检查流程打包,描述需求自动跑完 |
| 部署前检查 | 环境变量、API Key、配置文件必查项打包,不会漏 |
| 问题排查 | 团队排查步骤固化,新人不会两眼一抹黑 |
| 团队协作 | 老员工经验不随离职流失,Skills 变成可复用资产 |
什么是 Skill?
Skill 是 Claude Code 的扩展机制。你可以把它理解成一个技能目录,里面放着一套指令,以及可选的模板、示例和脚本。
它遵循 Agent Skills 标准。对 Claude Code 来说,一个 Skill 至少要有一个 SKILL.md 文件;Claude 会根据 Skill 的名称和描述,判断要不要加载它。
Skill vs Slash Commands
| 类型 | 触发方式 |
|---|---|
| Slash Commands | 你手动输入后执行(如 /help、/compact) |
| Skills | Claude 根据上下文自动判断是否使用 |
两者都能扩展 Claude Code,但不是同一套机制。
Skill 的核心特点
1. 按需加载(Progressive Loading)
Claude Code 不会一次性加载所有 Skills。它采用渐进式加载策略:
- 只加载与当前请求相关的 Skills
- 通过匹配
description字段来判断相关性 - 避免将不相关的 Skill 内容加载到上下文中
好处:节省上下文预算、提高响应速度、减少无关信息干扰。
2. 自动热重载
Skills 修改后自动生效,无需重启会话:
| 位置 | 热重载 |
|---|---|
个人 Skills(~/.claude/skills/) | ✅ 立即可用 |
项目 Skills(.claude/skills/) | ✅ 立即可用 |
| 插件 Skills 安装/更新后 | 建议重启 |
3. 命名空间隔离
| 来源 | 命名方式 |
|---|---|
| 手动安装 | 直接使用名称,如 my-skill |
| 插件提供 | 带命名空间前缀,如 document-skills:pdf |
避免不同来源的 Skills 产生命名冲突。
Skill 的存放位置
| 位置 | 路径 | 适用范围 |
|---|---|---|
| 个人 | ~/.claude/skills/<skill-name>/SKILL.md | 所有项目 |
| 项目 | .claude/skills/<skill-name>/SKILL.md | 当前项目 |
| 插件 | ~/.claude/plugins/cache/<marketplace>/<plugin>/skills/ | 所有项目 |
核心原则:无论哪种位置,每个 Skill 都要有自己的文件夹,不是把 SKILL.md 直接扔进 skills/ 根目录。
Skill 目录结构
my-skill/
├── SKILL.md # 主指令文件(必需)
├── template.md # Claude 填写的模板
├── examples/
│ └── sample.md # 示例输出
└── scripts/
└── validate.sh # Claude 可执行的脚本SKILL.md 是入口文件。其他内容按需添加。
安装 Skill
方式 1:克隆整个仓库
适合「一个仓库维护一组 Skill」的项目:
bash
git clone https://github.com/coreyhines31/marketingskills.git ~/.claude/skills/marketingskills方式 2:复制单个 Skill 目录
bash
mkdir -p ~/.claude/skills/my-skill
# 将仓库中的 Skill 目录内容复制进来方式 3:在项目内安装
bash
mkdir -p .claude/skills/my-skill方式 4:通过插件市场安装
bash
# 安装插件(包含多个 Skills)
claude plugin install document-skills@anthropic-agent-skills查看已安装插件:
bash
claude plugin list创建自己的 Skill
步骤 1:创建目录
bash
mkdir -p ~/.claude/skills/my-skill步骤 2:编写 SKILL.md
markdown
---
name: deploy
description: 部署应用到生产环境时使用
---
部署步骤:
1. 运行测试
2. 构建应用
3. 推送到部署目标Frontmatter 常用字段
| 字段 | 说明 |
|---|---|
| name | Skill 名称 |
| description | 描述,帮助 Claude 判断何时使用 |
使用 Skill
自动触发
当你的请求与某个 Skill 的 description 相符时,Claude 会自动加载该 Skill。
提高触发率:
- 在
description中包含用户可能说的关键词 - 描述要具体,避免过于宽泛
- 清晰说明使用场景
手动触发
在提示里直接点名某个 Skill:
Use the PDF skill to extract the form fields from this file.适合明确知道要使用哪个 Skill、想降低歧义的场景。
更新 Skill
手动更新
bash
# 编辑个人 Skill
code ~/.claude/skills/my-skill/SKILL.md
# 编辑项目 Skill
code .claude/skills/my-skill/SKILL.mdGit 更新
bash
# 进入 Skill 目录
cd ~/.claude/skills/marketingskills
# 拉取最新代码
git pull origin main插件更新
bash
claude plugin update document-skills@anthropic-agent-skills卸载 Skill
卸载手动安装的 Skill
bash
# 删除个人 Skill
rm -rf ~/.claude/skills/<skill-name>
# 删除项目 Skill
rm -rf .claude/skills/<skill-name>卸载插件
bash
claude plugin uninstall document-skills@anthropic-agent-skills查找 Skill
查看所有可用 Skill
bash
# 先看已安装插件
claude plugin list
# 再问 Claude
What skills are available?社区 Skill 来源
- GitHub 搜索公开 Skill 仓库
- skills.sh 第三方 Skill 目录站
- marketingskills 等 Skill 集合仓库
安全使用第三方 Skills
风险类型
| 风险 | 危害 | 示例 |
|---|---|---|
| 数据泄露 | 读取并上传敏感文件 | 脚本扫描 ~/.ssh/ 并外发 |
| 命令注入 | 执行破坏性命令 | rm -rf 删除项目文件 |
| 供应链攻击 | 第三方仓库被植入恶意代码 | 维护者账号被盗 |
| 隐私追踪 | 记录用户 Prompt | 发送到分析服务 |
安装前检查清单
1. 验证来源可信度
- ✅ stars 数 > 100,有持续更新
- ✅ 维护者有其他高质量项目
- ⚠️ stars 数 < 10,需额外谨慎
- ❌ 长期未更新(超过 6 个月)
2. 阅读 SKILL.md 全文
- 理解功能描述
- 检查是否有可疑外部链接
- 注意是否要求敏感权限
3. 审查 scripts/ 目录
bash
cat ~/.claude/skills/<skill-name>/scripts/*.sh
cat ~/.claude/skills/<skill-name>/scripts/*.py危险信号:
- ❌ 包含
curl或wget下载外部文件 - ❌ 包含
rm、delete等删除操作 - ❌ 尝试访问
~/.ssh/、~/.aws/等敏感目录 - ❌ 尝试上传数据到外部服务器
官方插件 vs 第三方 Skills
| 特性 | 官方插件 | 第三方 Skills |
|---|---|---|
| 安全审查 | ✅ 经过官方审核 | ❌ 无审查机制 |
| 信任度 | 高 | 需自行评估 |
| 版本控制 | 严格版本管理 | 依赖维护者 |
建议:优先使用官方插件。第三方 Skills 仅在充分验证后使用。
快速安全检查脚本
bash
check-skill-security() {
local skill_path="$1"
echo "🔍 检查 Skill: $skill_path"
echo ""
# 检查 SKILL.md
echo "📄 SKILL.md 存在: $([ -f "$skill_path/SKILL.md" ] && echo '✅' || echo '❌')"
# 检查 scripts 目录
if [ -d "$skill_path/scripts" ]; then
echo "⚠️ 发现 scripts 目录,包含以下文件:"
ls -la "$skill_path/scripts/"
fi
# 检查外部链接
echo "🔗 外部链接:"
grep -h 'http' "$skill_path/SKILL.md" 2>/dev/null || echo "无"
echo ""
echo "⚠️ 请手动审查上述内容后再安装"
}
# 使用方法
check-skill-security ~/.claude/skills/my-skill常见问题
Skill 不触发?
- 检查
description是否包含用户可能说的关键词 - 确认对应插件已安装,或 Skill 已放在正确目录下
- 尝试用更匹配描述的措辞
Skill 触发过于频繁?
- 让
description更具体 - 避免使用过宽泛的描述词
看不到所有 Skill?
Skill 的描述会被加载进上下文。装得太多可能撞上字符预算限制。用 /context 检查是否有相关警告。
总结
| 功能 | 关键点 |
|---|---|
| 快速上手 | claude plugin install document-skills@anthropic-agent-skills |
| 创建 Skill | SKILL.md + description 字段 |
| 触发机制 | 自动匹配 description,也可手动点名 |
| 热重载 | 个人/项目 Skills 修改后立即可用 |
| 安全审查 | 检查来源、阅读 SKILL.md、审查 scripts/ |
Skills 的核心价值:把重复的工作流变成可复用资产,用的时候直接调用。
关键词:Claude Code Skills, SKILL.md, Agent Skills规范, Claude Code插件, 技能包安装, Skills安全审查, Claude Code扩展
