给 AI 技能包加签名验证
csinye · reddit · 2026-07-18
作者做了一个用于 签名和验证 AI agent skills 的开源协议与 CLI:skillerr。
核心设计包括:
- 将 skill 打包成封装好的 .skill 文件
- 对整个技能包做内容寻址和 SHA-256 校验,任何改动都能被检测出来
- 用类型化契约描述输入、权限、禁止行为和人工审核要求,而不是让 agent 解释自由文本
- 可选 Ed25519 签名,并通过 Sigstore/Rekor 透明日志锚定来源,便于独立验证
使用方式上,可以先检查再运行:skill inspect my-skill.skill --trust --claims;也可以把现有 SKILL.md 直接导入生成技能包。默认情况下,未签名包不会执行,必须显式加 --allow-untrusted 才能运行。
项目把协议和 CLI 分成两个包,方便别人基于同一规范做不同实现,而不用 fork 这一套。作者也在征求真正落地 agent skills 的反馈。
「编程与Agent」频道最新
- 模型之外才是关键:一文拆解 RAG 到多智能体的六大 AI 架构 — goyalshaliniuk · 2026-09-11
- 零基础开发者自建分层记忆架构,仅 20k token 记住一年对话 — matteoianni · 2026-09-11
- Warp 六个非工程团队全用 Linear 和 Claude Code 工程化运作 — mon__lim · 2026-09-11
- 九年后端老兵:AI 代码不比人写的差,变糟的只是速率 — Sweaty-Landscape-561 · 2026-09-11
- 实测质疑 RTK 省 token 说法:成本基准显示并不成立 — michalwarda · 2026-09-11
- 从聊天到 Agent,推理延迟正在成为生产级瓶颈 — Euphoric_Sea632 · 2026-09-11