Install
openclaw skills install @jiwei1122/enterprise-skills-studio一套通用、跨平台的"技能工程台",把企业最佳实践、业务流程与个人经验,结构化为 Agent 可调用、可治理、可复用的能力模块(受治理的业务工作流制品)。产出遵循 agentskills.io 开放标准,可在 WorkBuddy、Codex等桌面 Agent 间移植。覆盖技能全生命周期:学习理解 → 构建设计 → 个人转企业级 → 治理审查 → 安全审计 → 持续进化 → 跨平台适配 → 门户分发。内置 24 个能力模式 + 16 个可脚本工具,ROI 筛选、查重、评测套件等。安全侧借鉴SkillSpector 方法论,融合16 类审计与多种安全策略。支持自更新钉置,企业可禁用写盘或限定可信源。
openclaw skills install @jiwei1122/enterprise-skills-studio把"企业技能(Enterprise Skills)"的方法论,固化成一个通用、跨平台的技能工程台。本质:将组织最佳实践/业务流程/个人经验,结构化为 Agent 可调用、可治理、可复用的能力模块——即受治理的业务工作流制品。
维护者 / owner:企业技能工程台 · 平台工程组(platform-eng);问题归属此角色,安全审查由独立安全官执行(作者不自审)。
产出严格遵循 agentskills.io 开放标准,可在 WorkBuddy / Codex / Claude Code / Cursor / 龙虾 / Hermes 等桌面 Agent 间移植。具体适配见 references/cross-platform.md。
把智能尽量封装进技能本身(脚本/模板/决策树/校验),harness 只负责发现与调用。详见 references/principles.md(含厚技能体检清单)。本技能自身亦遵循之。
references/learning.md)assets/SKILL.md.template)references/personal-to-enterprise.md + scripts/upgrade_skill.py 自动升级)references/governance.md)skill-scanner(朱雀 A.I.G) 与 skill-vetter 规则),跑 scripts/review_checklist.py,结合 references/governance.md + references/principles.mdreferences/evolution.md)references/cross-platform.md + scripts/cross_platform_check.py 适配合规检查:name/description/agentskills.io/依赖预置/防特化)references/planning.md + scripts/maturity_assess.py 量化自测)references/process-systems.md + 模板「系统/工作流扩展段」)references/lifecycle-ops.md + scripts/lifecycle_track.py 阶段追踪与弃用候选)references/roi.md + scripts/roi_filter.py 量化门槛)references/evolution.md + scripts/evolution_log.py 追加条目)references/discovery.md + scripts/dupe_check.py 重名与重叠检测)references/training.md + scripts/training_pack.py 生成培训包骨架)references/agentic-governance.md)references/scoping.md,薄引用不深搬)references/composer.md + scripts/compose.py 生成编排器骨架)references/evaluation.md + scripts/eval_gen.py)studio 命令调度全部脚本(review/upgrade/maturity/lifecycle/roi/evolution/dupe/training/cross-platform/compose/eval/portal/usage),降低使用摩擦、统一参数与 --help(scripts/studio.py 薄 harness 透传)scripts/usage_tracker.py + references/roi.md 闭环)scripts/portal.py)scripts/studio.py gate --skill <dir> [--platform codex])scripts/update_skill.py + references/self-update.md,默认 studio update 仅检查,需 --apply 并经确认才写盘)scripts/skillsec_audit.py + references/skill-spector-method.md,studio audit <skill> [--json|--md];方法论借鉴 SkillSpector 公开分类,本实现为自有开源代码)增强项(扩展既有模式):成熟度模型新增 Agentic 维度(模式 8 /
scripts/maturity_assess.py,向后兼容);审查器新增 AI 安全维度 PII/凭据/外部输入校验(模式 5 /scripts/review_checklist.py);审查器再新增 安全语义层维度(模式 5 /scripts/review_checklist.py,借鉴腾讯朱雀skill-scanner的编码绕过/零宽走私检测 +skill-vetter的敏感路径/裸IP/提权/未声明装包/声明-能力一致性红标清单);新增 技能安全审计能力(模式 24 /scripts/skillsec_audit.py,方法论借鉴 NVIDIA SkillSpector 公开 16 类漏洞模式,自有开源实现,与review体检互补)。
assets/SKILL.md.template;硬性规则——name≤64 小写连字符、description≤1024 含"何时调用"、祈使句、三级加载、厚技能化(脚本/模板/校验)、聚焦单一职责、召回保守≤8逐条对照 references/personal-to-enterprise.md 升级清单:命名规范→结构补全→技术/规则拆分→厚技能化→安全审查→作用域隔离→治理信封→审计回滚→分发→四前提自检;输出升级版 SKILL.md + 差异说明。
references/principles.md — 厚技能+薄 harness 原则与体检清单(最高准则)references/learning.md — 管理者/业务人员科普与起步规划references/framework.md — 技术框架:Tools/MCP/Skills 分类、三级加载、四层、技术/规则层references/governance.md — 治理:四前提、六阶段、安全8项、CISO 5(AST10)、质量5、分层治理、分发六法references/personal-to-enterprise.md — 个人→企业升级转换器references/cross-platform.md — 跨平台适配(WorkBuddy/Codex/Claude Code/Cursor/龙虾/Hermes)references/evolution.md — 持续进化:会话挖掘、反馈闭环、Evolution Log、周度运营references/planning.md — 体系规划:成熟度五级 + 三模式选型 + 四前提自检 + 角色能力矩阵 + 落地路线图references/lifecycle-ops.md — 生命周期 Ops:六阶段 + 注册表 + 版本/弃用归档流程references/roi.md — ROI 筛选:用例四门槛(频次/时长/成本/一致性)references/evolution.md — 持续进化:会话挖掘、反馈闭环、Evolution Log、周度运营references/process-systems.md — 流程技能方法论:系统型流(连接器/本体/事务安全四件套/RBAC/确定性边界)+ Agentic Workflow(状态机/薄编排厚原子/HITL/可观测/降级)+ LLM 融合(概率-确定性分界/强 schema/置信闸门/模板固化)references/discovery.md — 技能发现/复用:查注册表 + name 重名/近似 + description Jaccard 重叠 + 触发词重叠 + 复用决策矩阵references/training.md — 培训推广包:试点选择 + 培训包四件套(场景卡/上手指南/FAQ/反馈单)+ 角色话术references/cases.md — 真实案例与基准(SkillsBench、IBM/JPMorgan/Klarna/Cognizant 等)assets/SKILL.md.template — 标准企业技能 SKILL.md 模板(四层 + 治理件 + Evolution Log + 厚技能提示)scripts/review_checklist.py — 审查器:安全8项 + CISO5(AST10) + 质量5 + 厚技能体检 + 事务安全/工作流可恢复性(支持 --json/--md,可作 CI 卡点)scripts/upgrade_skill.py — 个人→企业升级器:读入个人 SKILL.md,自动套升级清单产出企业版 + 差异说明scripts/maturity_assess.py — 体系成熟度自测器:五维度打分→L0–L4 等级 + 最短板 + 下一步建议(支持 --answers/--json/--md)scripts/lifecycle_track.py — 生命周期追踪器:注册表阶段分布 + 待复审 + 弃用候选(支持 --registry/--json/--md)scripts/roi_filter.py — ROI 筛选器:四门槛→BUILD/HOLD + 未达标原因(支持 参数/--answers/--json/--md)scripts/evolution_log.py — Evolution Log 维护器:追加结构化条目并输出 markdown(支持 --skill/--version/--change/--trigger)scripts/dupe_check.py — 技能发现/复用检测器:name 重名/近似 + description Jaccard 重叠 + 触发词重叠 → 复用/扩展/合并/新造(支持 --skills-dir/--registry/--name+--desc/--json/--md)scripts/training_pack.py — 培训包生成器:读 SKILL.md → 场景卡/上手指南/FAQ/反馈单四件套骨架(支持 --skill/--name/--desc/--json/--md)scripts/cross_platform_check.py — 跨平台适配检查器:name/description/agentskills.io/依赖预置/防特化 → 各平台适配要点(支持 --skill/--platform/--json/--md)references/agentic-governance.md — Agentic 治理:评估/护栏/可观测/责任归属/人机协同(与 process-systems 的工程面分工)references/scoping.md — 选题透镜:PEST/波特五力/产业价值链作技能选题上游透镜(薄引用,不深搬战略框架)references/composer.md — 技能编排器:编排模式(串行/并行/条件/人工门/降级)+ spec 规范 + 薄编排器原则references/evaluation.md — 评测套件方法论:应触发/不应触发/边界 + 动态评测闭环(含 eval_gen 用法)references/skill-spector-method.md — 技能安全审计方法论:16 类 taxonomy 与检测器映射、借鉴声明、运行方式(借鉴 NVIDIA SkillSpector 公开分类,自有开源实现)scripts/compose.py — 编排器生成器:读工作流 spec JSON → 编排器 SKILL.md 骨架(支持 --spec/--out/--json/--md)scripts/eval_gen.py — 评测套件生成器:读 SKILL.md → 应触发/不应触发/边界用例(支持 --skill/--name/--desc/--json/--md)scripts/studio.py — 统一 CLI 入口(薄 harness):子命令调度以上全部脚本,参数透传;studio gate 为发布前卡点(同时跑安全+移植双体检)(支持 studio -h 列出全部能力)scripts/usage_tracker.py — 成本/计量追踪:usage JSONL 日志的 log/report/export,外推月用量并给 ROI 输入建议(半自动,需调用方落日志)scripts/portal.py — 技能门户生成器:扫描技能库 → PORTAL.md + 可选 HTML,可结合 lifecycle 注册表标注状态scripts/update_skill.py — 自更新器:检查/应用本技能自身更新(从可信仓库拉归档增量合并,支持 --check/--apply/--backup/--dry-run/--json,更新前快照可回滚、git 仓库自动保护)scripts/skillsec_audit.py — 技能安全审计器(SkillSec 16 类):静态扫描任一技能的安全风险,输出类 SkillSpector 报告(类别/严重度/置信度/证据/发现),支持 --json/--md,可作 CI 卡点(方法论借鉴 NVIDIA SkillSpector 公开分类,自有开源实现)scripts/review_checklist.py:自动跑安全8项 + CISO5 + 质量5 + 厚技能体检 + 事务安全四件套 + 工作流可恢复性(流程技能专用,见 references/process-systems.md);脚本可重复运行(幂等,重跑不改既有产出)scripts/upgrade_skill.py:读入个人 SKILL.md 自动套清单产出references/process-systems.md + 模板「系统/工作流扩展段」)references/planning.md + scripts/maturity_assess.py 量化自测)references/lifecycle-ops.md + scripts/lifecycle_track.py)references/roi.md + scripts/roi_filter.py)references/evolution.md + scripts/evolution_log.py)references/cross-platform.md + scripts/cross_platform_check.py)references/discovery.md + scripts/dupe_check.py)references/training.md + scripts/training_pack.py)references/agentic-governance.md)references/scoping.md)references/composer.md + scripts/compose.py)references/evaluation.md + scripts/eval_gen.py)scripts/maturity_assess.py 新增 agentic 维度(评测/护栏/可观测/人机协同),向后兼容旧 5 维输入scripts/review_checklist.py 新增 AI安全维度(PII 检测 / 凭据跨文件扫描 / 外部输入校验),已验证脏技能正确触发scripts/studio.py 薄 harness 调度全部脚本,参数透传,统一 --help 全能力清单scripts/usage_tracker.py 半自动 usage 日志 → 聚合外推月用量 → 接 ROI 闭环scripts/portal.py 技能库 → PORTAL.md/HTML,结合 lifecycle 注册表标注状态scripts/studio.py gate 一键同时跑【安全体检 + 移植体检】,任一 BLOCK 整体 BLOCK;实跑验证(脏技能 BLOCK、正常技能 PASS、JSON 模式正常)scripts/skillsec_audit.py 静态审计任意技能(含自身),覆盖过度能动/输出处理/叛变特工/触发滥用/MCP 最低特权/提示注入/数据外流/特权升级/供应链/危险 AST/污染追踪/YARA 等 16 类,输出类 SkillSpector 报告(支持 --json/--md,可作 CI 卡点);方法论借鉴 NVIDIA SkillSpector 公开分类,自有开源实现第一轮(8 模块,已全落地):体系规划师 / 生命周期 Ops(含弃用归档) / 持续进化器 / 跨平台适配器 / 技能发现复用 / ROI 筛选 / 培训推广包 / 流程技能生成器。
第二轮增强(已落地):
references/agentic-governance.md)references/scoping.md)references/composer.md + scripts/compose.py)references/evaluation.md + scripts/eval_gen.py)maturity_assess.py,向后兼容)review_checklist.py:PII/凭据/外部输入校验)第三轮可用性增强(已落地):
scripts/studio.py 调度全部脚本(studio review/compose/eval/maturity/portal/usage ...)scripts/usage_tracker.py 半自动 usage 日志 → ROI 闭环scripts/portal.py 技能库 → 门户目录/HTMLstudio gate --skill <dir> [--platform codex] 双体检——回答"要安装/要移植的技能,安全和可移植性是否同时通过"第四轮自更新(已落地):
scripts/update_skill.py 从钉置到不可变发布标签的可信仓库拉取归档、SHA256SUMS 完整性校验、合并白名单、增量更新本技能副本;支持检查/应用/备份/干跑/JSON;更新前快照可回滚,git 仓库自动保护不误覆盖;默认仅检查、需确认才应用(详见 SECURITY.md)第五轮安全审计能力(已落地):
scripts/skillsec_audit.py 借鉴 NVIDIA SkillSpector 公开 16 类漏洞模式,自有开源实现,对任一技能(含本技能自身)做类 SkillSpector 式静态安全审计,输出「类别/严重度/置信度/证据/发现」报告,支持 --json/--md 可作 CI 卡点;配套 references/skill-spector-method.md 方法论文档(含借鉴声明)技能当前规模:24 能力模式 / 19 份 reference / 16 个脚本。
本轮新增已落地:打包 v1.0(README+VERSION+安装说明,已升 v1.0.1) / 跨平台实测(WorkBuddy·Codex·TRAE WORK 三平台验证) / 发布前双体检 gate / 自更新模式23 / 上架 ClawHub 市场(MIT-0)。
可继续的方向(未做):真实企业样例库(替代 cases.md 的理论占位) / 更多平台实测(Cursor·Claude Code 等) / CI 自动 gate 卡点工作流。
实现任一模块时,在顶部"能力模式"追加对应入口,并把方法论落到
references/或scripts/。