AI

agent-skills:Addy Osmani 把「生產等級工程實踐」寫成 25 個 AI Agent Skill

本內容僅供參考,詳細使用規則與工具安全性與否,建議要進行相關安全性測試與評估

前天介紹的 Superpowers 證明了一件事:AI Coding Agent 的品質瓶頸,很多時候在「流程」而不在「模型」。這週另一個爆紅的專案 agent-skills(addyosmani/agent-skills)走的是同一條路,但更完整地覆蓋了整個軟體生命週期——從需求訪談、規格、計畫、實作、驗證、審查,一路到 CI/CD、可觀測性與上線。作者是以 Web 效能與前端工程聞名的 Addy Osmani,專案目前約 104.5k stars、10.9k forks。


1. 專案背景與定位

agent-skills 採 MIT 授權,自我描述為「Production-grade engineering skills for AI coding agents」。它的核心主張是:讓 Agent 套用資深工程師的紀律——先寫規格再寫程式、測試驅動、結構化的 code review。

每個 Skill 都包含步驟、驗證關卡,以及一張很有意思的表格:「常見的偷懶藉口」與對應的反駁。這等於是預先寫好 Agent(或人類)想跳過步驟時的說服理由,讓紀律不容易被繞過。

2. 技術架構與核心設計

  • 25 個 Skill,依生命週期分類:
    • Define(4):interview-me、idea-refine、spec-driven-development、constraint-driven-development
    • Plan(1):planning-and-task-breakdown
    • Build(7):incremental-implementation、test-driven-development、context-engineering、source-driven-development、doubt-driven-development、frontend-ui-engineering、api-and-interface-design
    • Verify(2):browser-testing-with-devtools、debugging-and-error-recovery
    • Review(4):code-review-and-quality、code-simplification、security-and-hardening、performance-optimization
    • Ship(6):git-workflow-and-versioning、ci-cd-and-automation、deprecation-and-migration、documentation-and-adrs、observability-and-instrumentation、shipping-and-launch
    • 另有 1 個 meta skill:using-agent-skills
  • 9 個斜線指令:/spec、/plan、/build、/test、/constraints、/review、/webperf、/code-simplify、/ship。其中 /build auto 會在一次核准後產生計畫並實作所有任務,但仍要求每個任務測試驅動、個別 commit,遇到失敗就暫停。
  • 4 個 Agent 角色:code-reviewer(資深 staff 工程師視角)、test-engineer、security-auditor(弱點偵測與威脅建模)、web-performance-auditor(Core Web Vitals)。
  • 7 份參考檢查清單:完成定義、測試模式、安全、效能、無障礙、可觀測性、編排模式。
  • 可移植設計:所有 Skill 都是共用的 SKILL.md,各家 Agent 只是不同的包裝層(.claude-plugin、.codex-plugin、.gemini/commands 等)。
  • 有 eval 與 CI:repo 內含 25 個 eval 案例檔、13 支腳本與 CI workflow。

3. 社群熱度與生態採用

約 104.5k stars、10.9k forks、677 commits,支援 Claude Code(官方推薦)、Cursor、Antigravity CLI、Gemini CLI、Windsurf、OpenCode、GitHub Copilot、Kiro、Codex(v0.122+)等,透過開放的 skills CLI 宣稱可支援 70 種以上 Agent。安裝最簡單的方式是 npx skills add addyosmani/agent-skills。

README 也連結了一篇與 Superpowers 正面比較的第三方實驗文章,但頁面本身沒有列出結果,無法查證。

4. 局限性與潛在風險

  • 沒有公開的 eval 結果:雖然有 25 個 eval 案例與 CI,但 README 沒有公布通過率或與基準的比較,效果目前仍以「經驗」為主。
  • 流程成本:完整走 spec → plan → TDD → review → ship,token 與時間成本會明顯增加;小任務不必全套使用。
  • /build auto 的自主度:一次核准就讓 Agent 實作所有任務,雖然有測試與逐一 commit 的護欄,仍建議只在有完整 CI 與 code review 的 repo 中使用。
  • Hooks 會執行程式碼:Claude Code plugin 附帶 lifecycle hooks,安裝前應了解其內容。
  • 已知的安裝問題:用 npx 只安裝單一 Skill 時,會漏掉共用的 references/ 目錄(README 中標記為已知 issue);部分 Antigravity CLI 版本找不到舊版指令包裝。
  • Skill 本身不是安全保證:security-and-hardening Skill 與 security-auditor 角色能提升 Agent 的安全意識,但沒有經過獨立稽核,不能取代正式的安全審查。

5. 應用價值與適用場景

如果你的團隊想為 AI Agent 建立一套「從需求到上線」的標準流程,agent-skills 是目前覆蓋範圍最完整的起點之一——特別是 Ship 類的 Skill(版本管理、CI/CD、棄用與遷移、ADR、可觀測性),這些常是其他 Skill 集合忽略的部分。前端團隊則會特別受益於 /webperf 與 frontend-ui-engineering。

也可以只挑需要的 Skill 使用,例如只裝 code-review-and-quality 和 security-and-hardening,作為 PR 審查的輔助。

Monday 的觀點與架構建議

  • 「常見藉口 + 反駁」表格是一個被低估的 prompt 設計技巧:與其只告訴 Agent「要做什麼」,不如預先處理它「為什麼想跳過」,這對降低 Agent 偷工減料特別有效。
  • agent-skills 與 Superpowers 代表了同一個趨勢——軟體工程文化正在被編碼成可移植的 Skill。團隊選擇時可以看覆蓋範圍:Superpowers 專注在開發迴圈,agent-skills 延伸到上線與維運。
  • 不論選哪一套,建議都把 Skill 納入團隊的版本控管並鎖定版本,Skill 的更新等於改變所有 Agent 的工作方式,應該像更新依賴一樣經過審查。
  • 對 Skill 生態而言,下一步缺的是公開、可重現的評測——誰能拿出可信的數字證明自己的 Skill 讓 Agent 變得更好,誰就能在這波競爭中勝出。

參考來源