Skip to main content

技能发现与市场镜像

你能得到什么

  • 设置 → 技能 → 发现:搜索内置与社区技能,一键安装。
  • 技能市场镜像:可选 国际 (clawhub.ai)、中国 (讯飞 SkillHub) 或 自定义 URL。保存前自动探测——不可达的注册表会 toast 提示且不会写入配置。
  • 安装即启用:成功后显示「已安装并启用」,写入目录启用列表——默认情况下无需改 agent 技能白名单。

操作步骤

1

打开发现页

进入 设置 → 技能 → 发现。
2

选择镜像(可选)

在发现页顶部打开 技能市场镜像,选择国际或中国镜像,或填写自定义 ClawHub 兼容地址。仅当注册表返回有效 JSON 时才会保存成功。
3

搜索并安装

输入关键词搜索,在卡片上点击 安装,等待成功 toast。
4

在对话中使用

新建或继续对话。已启用技能通过渐进式加载可用——除非你为 Agent 配置了显式技能白名单。
5

按需开启内置市场工具(可选)

在 设置 → Agent → 能力 → 内置工具 中,skill_market / skill_manage 默认关闭——需要外部市场搜索或技能管理时再打开,节省 Turn1 token。使用 /learn 学习新技能时会自动启用管理工具。
显式白名单:若 Agent 配置了非空技能白名单,Discover 安装会自动将新技能加入该白名单,下一条消息即可在对话中使用。安装 API 传 mount_to_agent: false 可跳过目录启用与白名单采纳。

配置技能环境变量

调用外部服务的技能会通过 primary_env / requires.env 声明密钥(如 GOOGLE_API_KEY)。配置方法:
  1. 打开 设置 → 技能,点击技能卡片展开详情面板。
  2. 在环境变量区域填写并保存。
配置统一存入技能配置中心——而不是写死在 SKILL.md 文件里。每次构建 Agent 时,Myrm 都会自动将已保存的配置与当前已安装技能对账:
  • 已安装技能 → 环境变量在运行时正确注入。
  • 已卸载/移除的技能 → 环境变量自动清理,无残留、无「幽灵密钥」。
  • 改名技能 → 配置自动跟随新运行时名。
密钥以环境变量形式注入,永远不会出现在对话上下文中。

本地技能目录配置与原子采纳 (Local Skill Paths & Atomic Adopt)

除了从在线市场发现技能外,Myrm 支持开发者挂载本地或自定义目录下的私有技能:
  1. 单/多目录自适应识别:无论指定的路径是单个技能的根目录(直接包含 SKILL.md),还是包含多个技能子目录的集合路径,系统均能智能解析并完整提取技能元数据。
  2. 两段式探查与原子采纳:在正式添加路径前,系统提供 Dry-run 预检功能,弹窗展示即将发现的技能条目、标签、所需系统工具、同名冲突标记及安全初筛报告;用户可勾选特定技能一键原子采纳并持久化,或选择仅添加路径。
  3. CWE-22 路径穿越防线:全链路阻断包含 .. 相对跳转的恶意路径输入,保障文件系统与沙箱环境的绝对安全。
  4. 运行时健康状态透出与一键复制:在设置界面中,每个配置的本地路径卡片均实时呈现健康徽章(已发现技能数、路径不存在等状态),并提供一键复制路径到剪贴板功能,便于终端与沙箱协同开发。
  5. 前置系统依赖嗅探与一键自愈 (Prerequisites & Remediation):在预览与安装技能时,系统毫秒级嗅探宿主环境是否缺失 ffmpeg、pandoc、poppler 等二进制 CLI 工具或 Python 依赖包;若缺失则直接展示红黄状态指示并自动生成当前系统专属的自愈命令(如 brew install ffmpeg / winget install Gyan.FFmpeg),用户复制执行后技能即可稳定运行,彻底告别运行时 command not found 崩溃。

供应链安全重扫与自动隔离 (Supply Chain Rescan)

第三方技能代码及其底层依赖(npm / PyPI)可能会随着时间推移暴露新的 CVE 漏洞,或遭遇开源供应链投毒(如恶意劫持的包版本)。 Myrm 内置全自动已安装技能供应链重扫系统(Installed Skill Supply Chain Rescan):
  1. 双轨秒级检测:内置高危投毒包离线规则库(秒级响应、断网可用)+ OSV.dev 在线 CVE 批量增量扫描(24h 智能缓存,杜绝重复请求)。
  2. 自动隔离与全域广播:重扫检测到 CRITICAL 严重级别或恶意投毒包时,系统自动对受影响技能执行隔离下架(Quarantine & Disable),并向前端与 Agent 运行时即时广播 SKILL_POOL_UPDATED 事件,防止后续对话误用。
  3. 合规审计与豁免治理(Advisory Acknowledgment):若经过安全团队评估,该依赖在特定沙箱隔离环境下是安全的,可通过 API / UI 提交 Ack 审计豁免理由,重扫后恢复信任;亦可随时撤销豁免重新激活防御。

相关文档