开发者们过去交流的是提示词(prompt)模板,而如今,他们更关注需要安装哪些“技能”(skill)。这一转变标志着AI编程工具正走向“安装包”的模式。

Vercel创始人兼CEO Guillermo Rauch于1月17日在X平台宣布,Vercel推出了名为“skills”的AI技能“npm”。“npm”是前端工程师常用的包管理器,允许用户通过一行命令引入他人开发的组件。Rauch的意图是将这种便捷的“一键安装”体验带入AI领域。

Peter Steinberger,也被称为“龙虾之父”,对此表示赞赏,并提到需要与ClawHub进行同步。ClawHub是另一个智能体生态的技能市场,与Vercel并非同一公司,但Peter的反应显示了跨平台协作的潜力。

三天后,Vercel在其更新日志中正式发布了skills,一个用于安装和管理智能体能力包的命令行工具。该工具的官方仓库vercel-labs/skills,在发布仅五个月后,GitHub上的星标数已突破2.4万。

该工具之所以如此受欢迎,在于其极简的操作方式:只需执行一行命令 npx skills add 。这实质上为AI智能体(AI agent)提供了一个包管理器,类似于npm管理代码库,skills管理的是“能力”。

更值得关注的是,skills不限制工具使用。它官方支持的智能体已超过68个,包括Claude Code、Cursor、Codex、Gemini CLI等。这意味着一份能力包可以在多种工具上运行。Vercel还推出了skills.sh,一个展示技能目录和安装量排行的网站,方便用户了解哪些技能最受欢迎。

目前,排行榜首位是名为find-skills的包,安装量已达230万次。这标志着AI编程能力首次拥有了“热门下载”排行榜。

一行命令:AI掌握新技能

执行 npx skills add vercel-labs/agent-skills 命令,即可在几秒钟内为Claude Code添加一套React、Next.js的工程规范和设计准则,使AI在后续的代码编写中遵循这些规则。

官方将这些打包好的能力称为“技能包(skill)”,其核心是一个带有YAML头部的SKILL.md文件,说明了技能的性质和适用场景。技能包内还可以包含参考文档、模板以及一个scripts/目录,用于存放可执行脚本。

该工具解决了模型在通用编程语言和框架知识之外,缺乏对项目特定“土规矩”(如代码风格、命名习惯、常见问题)的理解。过去,这些需要用户在每次对话中重复说明,而现在,通过一个skill即可实现长期有效。用户还可以像管理npm包一样管理技能:使用 list 查看已安装的技能,update 进行更新,remove 进行卸载。

底层共享规范的实现,使得在Claude Code中安装的技能,也能在Cursor等其他工具中正常运行。对于不想安装的用户,还可以通过 npx skills use 命令临时调用技能,用完即走,不占用本地存储。这使得AI的能力不再局限于用户的描述,而是变成了可以直接使用的模块。

AI工具层的“npm化”

尽管skills看起来像是Claude的新功能,但它实际上是Vercel推出的,而非Anthropic的原生能力。该工具支持Claude Code、Cursor、Codex、GitHub Copilot、Windsurf等多种AI智能体,提供统一的接入入口,标志着AI工具层正经历“npm化”。

Vercel将零散的开发经验封装成可复用、可分发、可版本管理的模块。AI能力的发展正从“提示词工程”(Prompt Engineering)转向“能力工程”(Capability Engineering),后者侧重于建立长期、标准化的工作流程。

Vercel曾通过Next.js在前端生态中占据重要地位,如今,它试图在AI智能体层面复制同样的成功。

Find Skills:AI迎来“能力搜索引擎”

Find Skills是其中一个最具前瞻性的功能,它是一个“寻找技能的技能”。

find-skills技能的官方定义是,当用户询问“如何做X”、“有没有能……的技能”或希望扩展能力时,它负责发现并安装最匹配的智能体技能。用户只需提出需求,它就能完成搜索、筛选和安装的全过程。

该功能还内置了质量检验机制,在选择技能时,会优先考虑安装量和来源,偏好热门和官方发布的技能,并对来源不明的技能发出警告。

find-skills技能的SKILL.md源码中明确了推荐前的三道质检规则:安装量优先1000+,警惕100以下;来源优先Vercel、Anthropic、微软等官方源;仓库星标低于100需存疑。

这意味着,AI第一次拥有了自主的“能力搜索引擎”。用户无需了解具体技能名称,只需说明需求,AI即可自行查找。

更重要的是,这一功能不仅限于程序员,也为设计师、产品经理、内容创作者等非技术用户提供了便捷的AI能力调用入口,他们可以利用现成的技能包来完成工作,而无需深入了解技术细节。

热闹背后的风险

尽管skills带来了诸多便利,但其脚本执行能力也潜藏着安全风险。用户在安装第三方技能包时,可能并未充分了解其具体操作,这可能导致潜在的安全隐患。

安全公司Snyk的研究显示,在对ClawHub和skills.sh上的3984个技能进行审计后,发现超过三成存在安全缺陷,其中13.4%(534个)属于严重级别,包括恶意软件分发、提示词注入(prompt injection)和密钥泄露。

另一家机构Koi Security审计了2857个技能,发现了341个恶意技能。主要的攻击手段包括:通过脚本执行,诱导AI从未知IP下载并执行文件,或窃取SSH、AWS配置;以及在SKILL.md文件的文本中植入恶意指令,让AI在执行任务时无意中执行攻击者的命令。更严重的攻击可能直接窃取智能体存储隐私对话的记忆文件。

与npm包主要影响构建产物不同,skills的风险在于它将提示词、代码和权限结合,可以直接访问用户的本地凭证、代码库以及网络和shell。

Vercel也提醒用户,应将技能视为代码,安装前仔细阅读,并对scripts目录保持警惕。一个简单的判断标准是,检查技能是否索要了不必要的敏感权限,例如一个天气查询技能不应要求读取SSH密钥。

AI能力的“npm时刻”虽然带来了便利,但也伴随着npm生态早期出现的安全问题,并且这些问题可能在生态尚未成熟时就已出现。尽管一行命令安装能力非常诱人,但用户需要带着判断力来选择和使用这些技能,并像开发者一样,关注来源和权限,确保安全。

二十年:一行命令的演进

Vercel创始人Guillermo Rauch,来自阿根廷布宜诺斯艾利斯,他的职业生涯很大程度上得益于Web和开源。他早期推广Linux,后投身JavaScript,并成为MooTools核心团队成员。

他的成名作之一是Socket.io,一个广泛使用的实时通信库。之后,他专注于开发工具和云基础设施,旨在提升Web性能和开发者体验,由此诞生了Next.js和Vercel。

Vercel平台目前支持着众多知名公司的线上业务。其核心竞争力在于将复杂的工程流程压缩为开发者能直接执行的一行命令,例如 now 命令创建服务器,以及Next.js框架。

如今,Guillermo Rauch将这种“一行命令”的理念应用到AI智能体领域,通过 npx skills add 命令,将AI能力的集成推向新的高度。

02条评论

  • There are many variations of passages of available but major - 乐竞体育

    樂競體育

    2026年5月15日 下午2:37

    乐竞体育深耕穩定可靠的平台系統,流暢無阻的觀賽過程领域,用心服务每一位用户。

  • There are many variations of passages of available but major - 乐竞体育

    樂競體育

    2026年5月15日 下午2:37

    在持續優化的播放技術,提供專業級的視覺享受方面,乐竞体育提供贴心周到的支持。

发表评论

乐竞体育
返回顶部