内容来源:Snyk。https://snyk.io/articles/top-claude-skills-developers/
原题:Top 8 Claude Skills for Developers
原发布时间:2026-02-25

从 Manus 式任务规划,到生成 Terraform 代码和优化 Core Web Vitals,这 8 项 Claude Skills 为真实工程工作提供了可重复的 AI 工作流。

Snyk 页面声明的社交与特色图片

归档说明: 上图是页面声明的 Open Graph/特色图片,但素材本身是 2023 年的 Snyk Container 自定义基础镜像配图,与本文主题似乎无关;仍按源页面原样归档。

作者 Stephen Thoemmes

归档校注

• 这是一篇 Snyk 厂商撰写的技能排行榜,文中推荐了自家 Snyk Fix、MCP、扫描产品、开发者计划与白皮书;原文立场和推广内容均予以保留。
• 开篇“78% 的相关 Reddit 开发者更喜欢 Claude”没有给出可核验的分析、样本或方法,不能当作可靠统计。
• 原文把 ToxicSkills 数据写成“36% 存在提示词注入、1,467 个恶意载荷”,与 Snyk 自己的研究报告不符。报告实际称:3,984 个样本中有 1,467 个至少存在一种任意严重度问题,534 个存在严重问题,76 个经人工确认带有恶意载荷;全量 ClawHub 样本的提示词注入检出率为 2.6%。
argument-hint 只控制自动补全提示,并不决定技能能否作为斜杠命令调用或自动触发;相应控制项是 user-invocabledisable-model-invocation
allowed-tools 是调用当轮的临时免确认授权,不是工具白名单。技能能否执行脚本及访问哪些资源仍受宿主、权限、工作区信任和策略约束;第三方技能应逐行审查。
• GitHub 星标、仓库内容、许可证、安装路径与跨工具兼容性都会变化;原文没有公开可复现的排名或测试方法,效果判断不应视为基准测试。
• 页面共嵌入 4 个视频组件(3 个独立 YouTube 视频,其中一个重复出现)。按当前要求未下载视频或视频封面;视频后的文字说明仍保留在正文。

原文

只要你关注过 r/ExperiencedDevs、r/programming 或 Hacker News,就会发现围绕 AI 编程工具的讨论经历了明显变化。两年前,主流话题是“AI 会取代我们”;一年前则变成“这些工具被吹过头了”。到了 2026 年初,讨论终于落在更务实的层面:开发者开始分享工作流、比较智能体配置,并争论哪一种上下文管理策略,能防止 Claude 在大规模重构中失控。

数字似乎也反映了这种变化。根据一项针对开发者论坛活动的分析,在编程相关 Subreddit 中,如今有 78% 的开发者更愿意使用 Claude 完成编程任务,理由是它拥有较大的上下文窗口和较高的代码生成质量。在 r/ClaudeAI 和 r/ClaudeCode 中,讨论已经越过“这东西有用吗?”的阶段,深入到具体细节:如何组织 CLAUDE.md、不同工作流该安装哪些 Skills,以及怎样让 Claude Code 始终遵循项目约定。

这种务实的热情确实存在。开发者正使用 Claude Code 规划多步骤功能、运行测试套件、重构旧模块并生成 Terraform 配置。这些成功案例的共同点,不是 AI 取代了开发者的判断,而是 AI 接手了那些始终繁琐却又必不可少的工作——搭建文件骨架、运行静态分析、编写样板测试、格式化提交消息——让开发者可以专注于架构、设计以及真正需要思考的部分。

Snyk 的 Brian Clark 演示了如何使用 Claude Code 构建应用,展示 Claude Skills 所规范并变得可重复的 AI 辅助开发工作流。

Claude Skills 是把这些临时工作流转化为结构化、可复用流程的最有趣机制之一。如果你还没接触过,值得花时间了解。

Claude Skills 是什么(又不是什么)?

Claude 生态系统有多种扩展机制,很容易混淆。下面快速澄清一下:

CLAUDE.md 文件是持久化的项目记忆。它们会加载到每个会话,告诉 Claude“这个项目使用 pytest”或“始终使用两个空格缩进”之类的信息。这是常驻上下文,而不是按需加载的能力。
自定义斜杠命令.claude/commands/*.md)曾是通过 /command-name 触发的简单提示词模板,如今已经实质上并入 Skills。原文称,在 Frontmatter 中定义 argument-hint 的 Skills 可以作为斜杠命令调用,其他 Skills 则会根据任务上下文激活。
MCP 服务器是通过模型上下文协议公开工具和数据源的常驻进程。Claude 可以借此调用 API、查询数据库或与外部服务交互。它们需要服务器进程和代码。
Claude Connectors 通过带 OAuth 的远程 MCP 服务器,把 Claude 连接到 Slack、Figma 或 Asana 等外部服务。
Claude Apps 指 Claude 运行的平台(Claude.ai、Claude Code、移动端、桌面端),并非 Claude 的扩展。
插件是用于分发的组合包,可以封装 Skills、智能体、Hooks 和 MCP 服务器。

Claude Skills 是包含 SKILL.md 文件的目录。该文件由 YAML Frontmatter 和 Markdown 指令组成,目录还可以带有脚本、模板和参考文档等辅助文件。它们的独特之处包括:

1、它们是目录,不是单个文件: 一项 Skill 可以把 Shell 脚本、Python 辅助程序、参考文档和素材文件与指令一并封装。
2、渐进式披露: 启动时,Claude 只加载每项 Skill 的 YAML Frontmatter 中的 namedescription(每项约 100 个 Token),这与把 MCP 工具描述注入上下文的方式类似。Claude 会把任务与这些描述匹配,以决定激活哪项 Skill。找到匹配项后,才加载完整的 SKILL.md 指令;辅助文件(参考资料、脚本、素材)只在执行期间明确需要时加载。这种三层方式让你即使安装了数十项 Skills,也能保持上下文窗口精简。这还意味着 Skill 的 description 字段极为关键:模糊描述会导致激活不稳定,包含明确触发短语的精确描述则能稳定触发。
3、可以执行代码: Skills 可以包含 scripts/ 目录中的脚本,供 Claude 在执行时运行,还可以使用 !`command` 语法把动态输出注入提示词上下文。
4、遵循开放标准: Agent Skills 规范已被 Claude Code、OpenAI Codex、Cursor、Gemini CLI 等工具采用,因此 Skills 可以跨工具移植。
5、可以注册为斜杠命令: 原文称,YAML Frontmatter 中包含 argument-hint 字段的 Skills 可以直接通过 /skill-name 调用;没有参数提示的 Skills 则根据上下文激活,由 Claude 在任务与描述匹配时自动选用。

官方规范Anthropic Skills 文档介绍了完整格式。Anthropic 工程博客中关于 Agent Skills 的文章也很值得阅读,其中解释了相关设计理念。

安装 Claude Skill

安装一项 Skill 大约只需 30 秒。

项目级(通过版本控制与团队共享):

your-project/
└── .claude/
    └── skills/
        └── skill-name/
            ├── SKILL.md
            └── scripts/
                └── helper.sh

用户级(个人使用,可用于所有项目):

~/.claude/
└── skills/
    └── skill-name/
        ├── SKILL.md
        └── references/
            └── REFERENCE.md

通过插件(适合 Skills 集合):

/plugin marketplace add owner/repo
/plugin menu

项目级 Skills 会通过源代码管理与团队成员共享;用户级 Skills 则仅供你个人使用。名称冲突时,企业 Skills 优先于个人 Skills,个人 Skills 又优先于项目 Skills。

需要特别注意的是:Agent Skills 生态系统仍然很新,而且发展迅速,因此供应链安全非常重要。Snyk 的 ToxicSkills 研究声称,在受测 Skills 中有 36% 存在提示词注入,整个生态系统中有 1,467 个恶意载荷。安装之前,务必检查 Skill 的 SKILL.md 及所有捆绑脚本。应当像对待环境中运行的任何第三方代码一样对待 Skills。

正在构建 Claude Skill? 如果你正在创建或维护开源 Claude Skill 或 MCP 服务器,Snyk Secure Developer Program为开源项目提供免费的企业级安全扫描。Snyk 已保护 585,000 多个开源项目,并向符合条件的维护者提供完整的企业版访问权限、Discord 社区支持与集成协助。如果已经拥有项目,可以在这里申请;如果准备创建新项目,则可以在这里申请

下面进入榜单。这八项 Skills 覆盖了开发者的端到端工作流:规划与任务管理、代码实现、测试、代码审查、Web 性能、基础设施即代码以及安全。

# Skill 星标 重点 来源
1 Planning with Files 13,410 Manus 式持久任务规划 OthmanAdi/planning-with-files
2 Web quality skills 496 性能、Core Web Vitals、无障碍、SEO addyosmani/web-quality-skills
3 HashiCorp Agent Skills 303 Terraform 代码生成、测试和模块 hashicorp/agent-skills
4 Claude Code Skills(交付工作流) 82 从 Epic 规划到质量门禁的完整 SDLC levnikolaevich/claude-code-skills
5 Claude Agentic Framework(核心工程) 15 TDD、调试、重构、依赖管理 dralgorhythm/claude-agentic-framework
6 GitHub PR review skill 0 使用 gh CLI 进行专业 PR 审查 aidankinzett/claude-git-pr-skill
7 Snyk Fix 3 自动修复漏洞 snyk/studio-recipes
8 Superpowers 227,756 端到端智能体开发方法(规格、TDD、审查) obra/superpowers

1. Planning with Files(Manus 式任务规划)

来源: OthmanAdi/planning-with-files 星标: 13,410 许可证: MIT 最后更新: 2026 年 2 月 已验证 SKILL.md:

这是整个生态系统中星标最多的 Claude Skill,而且理由充分。它解决了开发者使用 Claude Code 时最常见的挫败之一:完成复杂任务做到一半,却忘了自己原本在做什么。

核心洞见简单却有力:Claude 的上下文窗口是易失性内存,文件系统则是持久化磁盘。任何重要内容都应该写入磁盘。这项 Skill 会在项目目录中创建三个 Markdown 文件(task_plan.mdfindings.mdprogress.md),作为 Claude 的“磁盘工作记忆”,实现让 Manus AI 工作流声名大噪的持久规划模式。

它会做什么

开始复杂任务时,这项 Skill 会创建带阶段划分、进度追踪和发现日志的结构化计划,并强制执行五条关键规则:

1、先创建计划。 没有 task_plan.md,绝不开始复杂任务。
2、两次操作规则。 每执行两次搜索、查看或浏览操作,立即把关键发现保存到磁盘。
3、决策前阅读。 任何重大决策之前都重新阅读计划文件,让目标保持在注意力窗口中。
4、行动后更新。 标记已完成阶段、记录错误,并注明创建的文件。
5、绝不重复失败。 追踪已经尝试过的方法,并调整下一步思路。

这项 Skill 还包含“三次失败”错误处理协议(诊断、尝试替代方案、重新思考,然后向用户升级),以及通过 Python 脚本实现的会话恢复能力,可以在 /clear 或新会话后重新掌握上下文。

为什么这对开发者重要

如果你曾让 Claude 重构一个模块,十分钟后回来,却发现它已经忘记原始目标,开始修复无关问题,那么这项 Skill 就能解决这个麻烦。即使会话很长、工具调用很多,持久化规划文件仍会让 Claude 始终围绕任务计划工作。

这项 Skill 以插件形式发布,支持 Claude Code、Cursor、OpenAI Codex、Gemini CLI 以及其他多个平台。它包含模板、辅助脚本和 Hooks,可以在文件操作前后自动检查计划状态。

安装

# 通过插件市场
/plugin marketplace add OthmanAdi/planning-with-files

# 或者手动安装
git clone https://github.com/OthmanAdi/planning-with-files.git
cp -r planning-with-files/skills/planning-with-files ~/.claude/skills/

用法

当 Claude 识别到复杂的多步骤任务(需要五次以上工具调用)时,这项 Skill 会自动激活。你也可以直接调用:

规划如何把身份验证模块重构为多个独立服务
调研如何从 Express 迁移到 Fastify,然后完成实现
构建带数据库集成、测试和文档的 REST API

适合人群: 任何使用 Claude Code 处理耗时超过几分钟任务的开发者。安装在用户级目录后,便可用于所有项目。

2. Web Quality Skills(性能、Core Web Vitals、无障碍、SEO)

来源: addyosmani/web-quality-skills 星标: 496 作者: Addy Osmani 许可证: MIT 最后更新: 2026 年 1 月 已验证 SKILL.md: 是(多个 Skill 目录中共有 6 个 SKILL.md 文件)

大多数 Web 开发者都认识 Addy Osmani。作为 Chrome 工程负责人及 JavaScript 设计模式相关书籍的作者,他在 Web 质量方面的观点很有分量。这套 Skills 集合把他的专业经验封装成六项 Claude Skills,覆盖 Web 质量优化的各个方面。

六项 Skills

Skill 重点 触发短语
performance 加载速度、资源优化和缓存 “加快我的网站”“优化性能”“缩短加载时间”
core-web-vitals 优化 LCP、INP、CLS “改善 Core Web Vitals”“修复 LCP”“降低 CLS”
accessibility 符合 WCAG 2.1、支持屏幕阅读器 “改善无障碍”“a11y 审计”“符合 WCAG”
best-practices 通用 Web 最佳实践 “Web 最佳实践”“改善代码质量”
seo 搜索引擎优化 “改善 SEO”“搜索优化”
web-quality-audit 覆盖所有类别的全面审计 “审计我的网站”“Web 质量检查”

这些 Skills 好在哪里

单是 performance Skill 就包含完整的性能预算表(总页面体积低于 1.5 MB、压缩后 JavaScript 低于 300 KB、首屏图片低于 500 KB),以及带代码示例的关键渲染路径优化、图片格式选择指南、字体加载策略、缓存 Header、运行时性能模式(避免布局抖动、使用防抖和 requestAnimationFrame)与第三方脚本加载模式。

Core Web Vitals Skill 会分别拆解三项指标(LCP、INP、CLS),为每项指标提供具体的优化清单、得分低下的常见原因、调试代码片段,以及针对 Next.js、React 和 Vue/Nuxt 的框架专用修复方案。其细节程度令人印象深刻。仅 INP 一项,它就涵盖了减少输入延迟、使用 requestIdleCallback 优化分析事件处理程序、延后加载第三方脚本,以及使用 useTransition 和 React.memo 的 React 专用模式。

accessibility Skill 覆盖 WCAG 2.1 的全部三个合规级别(A、AA、AAA),介绍 POUR 原则(可感知、可操作、可理解、健壮),并提供实用代码示例。

安装

git clone https://github.com/addyosmani/web-quality-skills.git
cp -r web-quality-skills/skills/* ~/.claude/skills/

用法

这些 Skills 会根据上下文激活。只需向 Claude 询问 Web 质量的任何方面,相应 Skill 就会加载:

我的网站 LCP 是 4.2 秒,请帮我修复。
对这个组件进行无障碍审计。
优化这个 React 应用的性能。
这个页面为什么会发生布局偏移?

适合人群: 前端开发者、从事 Web 应用的全栈开发者,以及所有重视 Lighthouse 得分和用户体验的人。

Snyk 相关资源:

提升开发者生产力的 8 款必备 AI 工具
氛围编程的高峰与低谷

3. HashiCorp Agent Skills(生成 Terraform 代码、测试与模块)

来源: hashicorp/agent-skills 星标: 303 许可证: MPL-2.0 最后更新: 2026 年 1 月 已验证 SKILL.md: 是(terraform/ 和 packer/ 目录下包含多个 SKILL.md 文件)

Terraform、Vault、Consul 和 Packer 背后的公司 HashiCorp 发布了自己的官方 Agent Skills 集合。当基础设施工具的创造者亲自发布相关 Skills 时,结果往往具有权威性,这套集合就是一例。

包含哪些内容

这套集合分为三类 Terraform 插件以及一类 Packer 插件:

Terraform 代码生成包括:

terraform-style-guide:按照 HashiCorp 官方样式约定生成 Terraform HCL。内容涵盖文件组织方式(terraform.tf、providers.tf、main.tf、variables.tf、outputs.tf、locals.tf)、命名约定、变量验证、安全最佳实践(默认加密、最小权限安全组、不硬编码凭据)以及代码审查清单。
terraform-test:编写 Terraform 内置测试(.tftest.hcl 文件)的完整指南。这项 Skill 接近 20,000 个字符,涵盖 test 块、run 块、断言、Mock Provider(自 Terraform 1.7.0 起)、并行执行(自 1.9.0 起)、状态键管理、用于验证测试的 expect_failures,以及单元测试(Plan 模式)与集成测试(Apply 模式)的常见模式。
azure-verified-modules:Azure Verified Modules 规范。

Terraform 模块生成包括:

refactor-module:把现有 Terraform 重构成可复用模块的指南。
terraform-stacks:支持 HCP Terraform Stacks。

Terraform Provider 开发则涵盖如何构建自定义 Terraform Provider。

价值何在

仅 terraform-test Skill 就足以成为安装整套集合的理由。编写 Terraform 测试是一类语法直观、模式却并不明显的任务:什么时候该用 Plan 模式,什么时候该用 Apply 模式?Mock Provider 如何工作?怎样正确测试条件式资源创建,或者验证变量能否拒绝无效输入?这项 Skill 用可用于生产环境的示例,编码了所有这些问题的答案。

样式指南 Skill 可以确保所有生成的 Terraform 代码都遵循 HashiCorp 约定,而不是随机混合不同博客中的模式。

安装

# 通过插件市场
/plugin marketplace add hashicorp/agent-skills

# 选择 Terraform 插件
/plugin menu

或者手动安装:

git clone https://github.com/hashicorp/agent-skills.git
cp -r agent-skills/terraform/code-generation/skills/* ~/.claude/skills/
cp -r agent-skills/terraform/module-generation/skills/* ~/.claude/skills/

用法

为包含公有和私有子网的 VPC 生成 Terraform 模块
为这个 Terraform 模块编写测试
把这份 Terraform 配置重构成可复用模块
审查这段 Terraform 代码中的样式和安全问题

适合人群: DevOps 工程师、基础设施开发者、平台团队,以及所有编写 Terraform 的人。如果 Terraform 是你的日常工作,这些 Skills 不可或缺。

4. Claude Code Skills:完整交付工作流

来源: levnikolaevich/claude-code-skills 星标: 82 许可证: MIT 最后更新: 2026 年 2 月 已验证 SKILL.md: 是(Skill 目录中包含 50 多个 SKILL.md 文件)

这是榜单中野心最大的一套 Skills 集合。它试图把整个软件交付生命周期编码成 Claude Skills:从前期调研、标准发现,到 Epic 规划、创建 Story、拆分任务、实现、代码审查、测试、质量门禁和文档审计。

Skill 编号系统

这套集合使用数字命名约定,以体现交付工作流的顺序:

范围 阶段 Skill 示例
001-002 调研 standards-researcherbest-practices-researcher
100-150 文档 documents-pipelineproject-docs-coordinatorpresentation-creator
200-230 规划 scope-decomposerepic-coordinatorstory-coordinatorstory-prioritizer
300-310 任务管理 task-coordinatortask-creatortask-replannerstory-validator
400-404 执行 story-executortask-executortask-reviewertask-reworktest-executor
500-513 质量 story-quality-gatecode-quality-checkerregression-checkertest-planner
600-624 审计 docs-auditorcodebase-auditorsecurity-auditorbuild-auditor

工作方式

这些 Skills 被设计成一条彼此协作的流水线。例如,task-executor Skill(ln-401)会按照严格流程,把单个任务从“Todo”推进到“To Review”:从关联指南和 ADR 加载上下文,把任务状态改为“In Progress”,遵循 KISS/YAGNI 原则进行实现,运行 Typecheck 与 Lint,最后附上总结评论并移至“To Review”。它明确不会提交代码(那是 ln-402 中审查者的工作),也不会创建新测试(那属于 ln-404 中测试执行者的职责)。

这套集合既支持 Linear 集成(适合用 Linear 管理项目的团队),也支持基于文件的模式,通过 Markdown 任务文件和看板工作,因此,不论采用何种项目管理方案都能使用。

突出之处

多数 Claude Skills 教 Claude 把一件事做好,而这套集合教 Claude 如何参与开发团队的工作流。它对职责分离的设计很周到:实现者不提交代码,审查者不进行实现,测试执行者不编写生产代码。这与优秀工程团队的实际工作方式相呼应。

安装

# 通过插件市场
/plugin marketplace add levnikolaevich/claude-code-skills

# 或者手动安装
git clone https://github.com/levnikolaevich/claude-code-skills.git
cp -r claude-code-skills/.claude/skills/* ~/.claude/skills/  # 如果 Skills 位于 .claude/ 中
# 也可以只为需要的 Skill 目录创建符号链接

用法

这些 Skills 可以作为协同流水线工作,也可以单独使用:

把这个功能拆分成 Epic 与 Story
为这条用户 Story 创建任务并估算工作量
执行任务 PROJ-123
审查任务 PROJ-124 的实现
对这条 Story 运行质量门禁

适合人群: 希望 Claude 遵循团队开发流程,而不只是编写代码的技术负责人和资深开发者。已经采用结构化交付工作流的团队(无论是否使用 Linear)能够获得最大价值。

5. Claude Agentic Framework:核心工程 Skills

来源: dralgorhythm/claude-agentic-framework 星标: 15 许可证: 未注明 最后更新: 2026 年 2 月 已验证 SKILL.md: 是(核心工程类别含 9 个 SKILL.md,全部类别合计 74 个以上)

这套框架采用了与榜单中其他集合不同的方法。它不聚焦单个工作流或领域,而是提供一套广泛的基础工程 Skills,并分为核心工程、架构、设计、语言、运维、安全与产品等类别。

其中,核心工程类别与一般开发者最相关,包含九项覆盖基础开发实践的 Skills。

核心工程 Skills

Skill 用途 激活时机
test-driven-development 红—绿—重构 TDD 循环 开发新功能、修复 Bug
debugging 系统化排障 错误、测试失败、意外行为
refactoring-code 安全重构代码 改进现有代码
implementing-code 整洁实现模式 编写新代码
testing 测试编写最佳实践 添加测试、改善覆盖率
optimizing-code 性能优化 代码缓慢、性能瓶颈
dependency-management 软件包与版本管理 更新、添加或审计依赖
data-management 数据处理模式 数据库查询、数据转换
data-to-ui 在 UI 中渲染数据 构建数据显示界面和仪表盘

这些 Skills 为什么有用

以 TDD Skill 为例:它会通过具体的 TypeScript 示例,引导 Claude 走完红—绿—重构循环,并提供实用指导,说明 TDD 什么时候最有价值(需求明确的新功能、Bug 修复、复杂业务逻辑、API 契约开发),什么时候作用较小(探索性代码、UI 布局变更、简单 CRUD)。

debugging Skill 提供结构化工作流:复现、隔离、追踪、提出假设、测试、修复、验证。它还包含常见原因清单(null/undefined、差一错误、异步时序、状态突变、类型强制转换),并通过 MCP 集成 Chrome DevTools 进行前端调试。

这些 Skills 被刻意设计得很精简(多数不足 2,500 个字符),侧重方法论,而非特定语言。它们就像一种“工程纪律”,由 Claude 应用于不同项目。

安装

git clone https://github.com/dralgorhythm/claude-agentic-framework.git
cp -r claude-agentic-framework/.claude/skills/core-engineering/* ~/.claude/skills/

也可以安装完整框架(全部类别):

cp -r claude-agentic-framework/.claude/skills/* ~/.claude/skills/

用法

这些 Skills 会根据任务上下文激活:

修复 auth.test.ts 中失败的测试
重构这个函数以降低复杂度
为支付模块添加单元测试
调试 API 为什么返回 500 错误
优化这条耗时 3 秒的数据库查询

适合人群: 希望 Claude 默认遵循良好工程实践的开发者。这些 Skills 与语言无关且很轻量,适合安装在用户级目录,与其他更专业的 Skills 搭配使用。

Snyk 的 Brian Clark 测试 Claude 能否改善代码安全。这类任务中,安装 debugging 和 testing Skills 能让 Claude 采用更系统的方法。

6. GitHub PR Review Skill

来源: aidankinzett/claude-git-pr-skill 星标: 0 许可证: 未注明 最后更新: 2025 年 12 月 已验证 SKILL.md:

这项 Skill 在 GitHub 上没有一颗星,却是榜单中制作最精良的 Skills 之一。星标数量对于发现项目是一个有用信号,但它并不总与质量相关。这就是开发者出色解决了一个具体问题,并将方案公开出来的案例。

问题在于:如何让 Claude 通过 gh CLI 以专业、批量且安全的方式审查 Pull Request。如果没有指导,Claude 往往会逐条发布审查评论(不断向 PR 作者发送通知)、跳过待提交审查模式,或者没有先征得批准就直接发布。

它会做什么

这项 Skill 为 PR 审查规定了一套严格流程:

1、检查前置条件。 尝试任何操作之前,验证 gh CLI 是否已经安装并完成身份验证。
2、起草审查意见。 分析 PR,准备全部评论及代码建议。
3、准确展示即将发布的内容。 使用 AskUserQuestion 工具,逐条呈现评论的文件路径、行号、评论文本和代码建议。
4、取得明确批准。 向外公开发布任何内容之前,等待用户确认。
5、使用待提交审查模式发布。 始终先创建 Pending Review,批量加入全部评论,再使用恰当的事件类型(APPROVE、REQUEST_CHANGES 或 COMMENT)提交。

这项 Skill 还包含“危险信号”章节,明确列出 Claude 可能为了跳过步骤而给出的自我辩解:“用户说尽快,所以我会跳过 Pending Review”“只有一条评论,所以我直接发布”“我先发布,再告诉用户发了什么”。每一种都会被标记为应当停止并纠正的模式。

为什么待提交审查模式很重要

这项 Skill 详细记录了 gh api 调用,包括如何创建带多条评论的 Pending Review、如何使用 Markdown 格式处理代码建议,以及如何以正确事件类型提交审查。常见错误表涵盖了忘记给 comments[][] 参数加引号、混淆 -f-F 标志,以及没有先获取提交 SHA 等问题。

安装

git clone https://github.com/aidankinzett/claude-git-pr-skill.git
cp -r claude-git-pr-skill/github-pr-review/skills/github-pr-review ~/.claude/skills/

用法

审查 PR #42 中的代码质量和安全问题
查看这个 Pull Request 的变更并提出改进建议
审查当前分支上打开的 PR

适合人群: 所有需要审查 Pull Request 的开发者(也就是大多数开发者)。这项 Skill 可以防止 Claude 在公开发布审查评论时犯下令人尴尬的错误。

7. Snyk Fix

来源: snyk/studio-recipes(路径:command_directives/synchronous_remediation/claude_code/skills/snyk-fix星标: 3 许可证: Apache-2.0 最后更新: 2026 年 2 月 已验证 SKILL.md:

这是 Snyk 官方用于自动修复漏洞的 Claude Skill。它弥合了发现安全问题与真正修复问题之间的鸿沟,而且全部工作都无需离开终端。

Snyk 的 Brian Clark 使用 Claude 构建一款笔记应用,随后扫描其中的漏洞,展示 snyk-fix Skill 所自动化的“发现并修复”工作流。

它会做什么

这项 Skill 定义了七阶段工作流:解析请求、使用 Snyk 扫描、分析发现、修复漏洞、验证修复、汇总结果,并选择性创建 Pull Request。借助 Snyk MCP 集成,它既能处理代码漏洞(通过 Snyk Code 执行 SAST),也能处理依赖漏洞(SCA)。

请求 行为
“修复安全问题” 自动识别扫描类型,修复优先级最高的问题
“修复代码漏洞” 仅执行 SAST 扫描
“修复依赖漏洞” 仅执行 SCA 扫描
“修复 SNYK-JS-LODASH-1018905” 根据 ID 修复指定 Snyk 问题
“修复 CVE-2021-44228” 查找并修复指定 CVE
“修复 server.ts 中的 XSS” 扫描指定文件中的代码

对于代码漏洞,这项 Skill 会把同一文件中相同类型的全部漏洞归为一组并一起修复,再由下往上处理,以避免行号偏移。对于依赖漏洞,它会找出能够解决问题的最低版本、检查破坏性变更,再重新生成 Lockfile。

验证阶段会重新运行 Snyk 扫描,确认漏洞已经解决,同时运行测试套件并检查回归。如果修复引入了新漏洞,它会继续迭代(最多尝试三次)或回滚。

前置条件

这项 Skill 要求 Claude Code 环境已经配置 Snyk MCP 服务器

这份教程介绍如何在 Claude Code CLI 中配置 MCP 服务器,包括为扫描与修复工作流提供能力的 Snyk 集成。

安装

git clone https://github.com/snyk/studio-recipes.git
cp -r studio-recipes/command_directives/synchronous_remediation/claude_code/skills/snyk-fix ~/.claude/skills/

用法

/snyk-fix
修复这个项目中的安全问题
修复 src/api/files.ts 中的路径遍历漏洞
修复 CVE-2021-44228

适合人群: 任何希望不离开终端,就能从发现漏洞一路推进到经过验证的修复方案的开发者。这项 Skill 可以用于 Snyk 支持的任何代码库,覆盖大多数主流语言和包管理器。

Snyk 相关资源:

Snyk MCP 速查表
Claude Desktop 与 Snyk MCP
Snyk + 生成式 AI 编程助手:兼顾速度与安全
用于 SAST 的 DeepCode AI

8. Superpowers

来源:obra/superpowers 星标:227,756 许可证:MIT 最后更新:2026 年 6 月

Jesse Vincent(obra)的 Superpowers 是目前遥遥领先、最受欢迎的 Claude Skills 项目,形态也与前面的项目不同。它不是一项单一能力,而是一套完整且立场鲜明的软件开发方法论,由一系列可组合 Skills 以及能让 Claude 真正使用它们的指令构成。前面的项目各自强化工作流的一部分,而 Superpowers 则把整个循环连接起来。

涵盖内容: 框架会在你开始构建的那一刻介入。智能体不会立即跳进代码,而是先从对话中逐步提炼规格,以足够短、真正能读完的分段向你展示设计,之后才编写强调真正红/绿 TDD、YAGNI 和 DRY 的实现计划。你确认开始后,它会运行子智能体驱动的开发流程:智能体逐项完成任务,请求并接受代码审查,验证无误后才把工作标记为完成,并使用 Git Worktree 隔离工作。Skills 集合覆盖头脑风暴、编写和执行计划、系统化调试,以及妥善结束开发分支等环节。

适合人群: 希望把纪律直接内置到智能体,而不是每项任务都手动补充的开发者。如果你曾眼看 AI 智能体跳过计划、跳过测试,然后信心满满地交付错误结果,那么 Superpowers 就是结构化的解药。它也可以作为构建自有 Skills 的参考,展示一个连贯、可组合的 Skill 库如何协同工作。

去哪里寻找并安装 Claude Skills(市场、GitHub 与社区目录)

Anthropic 于 2025 年 10 月推出 Agent Skills,目前没有单一的官方市场网站。在 Claude Code 中,位于 github.com/anthropics/claude-plugins-official 的官方插件市场会在启动时加载,因此你可以通过 /plugin 命令浏览并安装 Skills;Anthropic 的 Skills 示例参考库则位于 github.com/anthropics/skills。你也可以直接把 Skill 放入 ~/.claude/skills/,用于所有项目,或者放入 .claude/skills/,只用于单个仓库。

除了官方仓库,还有数千项社区 Skills 分散在 GitHub 上,包括 travisvn/awesome-claude-skillsVoltAgent/awesome-agent-skills 等精选列表,以及收录它们的非官方目录网站。Skill 是一个带可选脚本的 SKILL.md 文件夹,Claude 会运行这些内容,因此,恶意 Skill 可以把反向 Shell 隐藏在指令中,在 Skill 加载时立即执行。针对受污染 Skill 市场的研究还发现,自动化 Skill 扫描工具会制造虚假的安全感,因为看似无害的指令也可以串联起来取得 Shell 访问权。安装来自非官方来源的任何 Skill 之前,都应进行审查,并限制它可以访问的内容。

关于 Skill 安全

使用社区构建的 Skills 扩展开发环境,有一层值得注意的反讽意味:你正在向编写代码的工具中加入第三方代码。Snyk 的 ToxicSkills 研究称,受测 Skills 中有 13% 包含严重安全漏洞,其中一些还会主动尝试窃取凭据。SKILL.md to Shell Access 研究则演示了,Skill 文件中的三行 Markdown 就可能让攻击者取得你机器的 Shell 访问权。

安装任何 Skill 之前:

1、阅读 SKILL.md 和所有捆绑脚本。Skills 是 Markdown 与 Shell 脚本,不是编译后的二进制文件,你可以逐行查看。
2、检查来源。 来自知名企业(HashiCorp、Snyk)和知名开发者(Addy Osmani)的 Skills,风险低于匿名仓库。
3、审查权限。 allowed-tools Frontmatter 字段会显示 Skill 可以使用哪些工具。申请 Bash 访问权限的 Skill,比只使用 ReadGrep 的 Skill 更值得仔细检查。
4、使用 Snyk 扫描。 如果已经在使用 Snyk CodeSnyk MCP 集成,就可以像扫描任何代码一样扫描 Skill 脚本。

本榜单中的 Skills 都来自意图明确、信誉良好的来源。不过,一般原则始终成立:安装之前先审查。

总结

Claude Skills 恰好位于“仅仅一条提示词”和“完整集成”之间。它为开发者提供结构化、可重复的工作流,却不需要承担运行 MCP 服务器或构建自定义工具的开销。仅 planning-with-files 一项 Skill 就有 13,000 多颗星,这说明开发者确实渴望这种结构化 AI 辅助。

榜单中的 Skills 值得安装,是因为它们编码了真正的工程知识。HashiCorp 的 Terraform Skills 体现多年积累的基础设施最佳实践;Addy Osmani 的 Web 质量 Skills 把 Chrome 团队的性能研究提炼为 Claude 可以执行的指令;交付工作流集合则重现了优秀工程团队实际如何分离实现、审查与测试职责。

这个生态系统仍然年轻。新 Skills 每天都在出现,质量也参差不齐。不过,Agent Skills 背后的开放标准得到 Claude Code、Codex、Cursor 和 Gemini CLI 支持,这意味着无论以后换用哪款编程助手,今天安装的 Skills 很可能明天仍然有效。这样的可移植性,再加上极低的安装成本(复制一个目录,再重启 Claude),让 Skills 成为 AI 辅助开发工作流中杠杆效应最高的投资之一。

如果刚开始接触 Claude Skills,可以先安装 planning-with-files,再选择一两项与日常工作有关的 Skills。在处理多步骤任务时,第一个会话就能感受到生产力差异。