SKILLHUB

SkillHub / 知识平台

把 AI 应用的经验沉淀为组织资产,经检查后分发给每一个人。

OUTPUT #1
通过检查后上架的技能目录

技能来自外部精选、内部孵化与员工申请三个来源,收录前要过 4 类机器检查与管理员确认,合格者按 12 个用途分类排列;先审核后发布,因此不会出现“先放上去再慢慢改”的情况。

OUTPUT #2
一条命令送达全员的分发

分发以角色与技能包为单位,统一 CLI 的一条命令即可把同样的内容同步到 Qoder、Claude Code、Cursor、Cursor CLI 四种客户端;一旦撤下,已分发的副本也会同步失效。

领域

AI 应用支持(为用好 AI 打牢基础)

适用对象

已有多个团队开始使用 AI,希望把做法与安全性统一到组织层面的开发组织

关键词
技能的沉淀与分发收录前的安全检查角色级可见范围与审计日志AI 驱动开发的支撑平台
01 ISSUE

经验留在个人手里,没有变成组织的资产

经验留在了发现它的那个人手中,从外部进入的又参差不齐,而“谁在用什么”连确认的机制都没有。下面四种形态,我们自己都碰到过。

RISK 01
同样的试错,每个人重来一遍

好用的 Prompt、操作步骤与领域知识,散落在个人的对话记录、Wiki 与本地笔记里,同一个问题每个人都要重新花一次时间。我们内部就有过这样的情况:客户数据的处理约定只存在于一个人的笔记中,交接时只能从零重来。

RISK 02
无法判断该选哪一个

外部平台众多,质量参差不齐 —— 哪怕只是找一个“代码评审用”的技能,也要由个人从数十个候选里逐一甄别,选型本身就在消耗工时。

RISK 03
未经审核就被引入,直到审计才暴露

未经审核的公开技能里,可能混入把代码或凭据送往外部的路径。我们内部就发生过:含敏感信息的技能一直到审计时才被发现 —— 因为确认使用状况的机制本身并不存在。

RISK 04
市面上的方案都只覆盖一段

公司内部的模板库能沉淀,却没有分发与治理;公开社区有规模也有发现,却缺少组织归属与安全把关。有沉淀的没有分发,有分发的没有治理 —— 这是我们把市场上五种类型逐一调研之后的结论。

02 PROCESS

把个人的经验变成组织的标准

SkillHub 承担对技能的沉淀、审核、分发、治理、度量这一系列工序。审核由机器在收录之前做,判为红灯的就停在审核这一步。

STEP 01 沉淀 外部精选、内部孵化与员工申请三个来源
STEP 02 审核 DLP 四类扫描与管理员确认
STEP 03 收录 按 12 个用途分类登记
STEP 04 发现 语义检索,以及依需求给出候选
STEP 05 分发 一条命令送达四种客户端
STEP 06 治理与度量 可见范围、审计日志、采用率看板
红灯(重大)检出 ── 中止收录并退回(黄灯为警告,由发布者判断)

度量的结果是下一轮沉淀的输入:采用率、复用率、客户端合规率与技能包拉取率在看板上持续可见,无人使用的技能会进入盘点范围。

第三个来源是员工申请:未收录的技能经管理员审核后收录。

03 STRENGTH

找得到,也能放心用

SkillHub 把功夫放在两处:一是发现 —— 总榜、趋势榜与本周新上三类榜单,加上语义检索,说出想做什么就给出候选;二是安全检查 —— 收录之前必须过 4 类 DLP 扫描与管理员确认。

POINT 01
说出想做什么,就给出组合和使用顺序

找法有两种:按关键词,也可以按语义 —— 说法不同也能出现在候选里。另有总榜、趋势榜与本周新上三类榜单,可按分类、团队与安装量筛选。给出的是技能组合,并附使用顺序。

目录的内容来自三个来源。一是外部精选 —— 我们持续跟踪 skills.sh、officialskills.sh、mcpservers.org、smithery.ai、LobeHub、ClawHub、OpenAgentSkill 这些公开目录与社区市场,以及 Anthropic、OpenAI、GitHub、Microsoft、Vercel、Cloudflare、Google、Stripe 的官方技能。二是内部孵化,各团队把现场规范做成技能上架。三是员工申请,由员工提出未收录的技能,经管理员审核后收录。

说出想做什么之后,该场景要用的技能组合连同使用顺序一并给出的图
POINT 02
只有通过检查的才会上架,撤下之后现场也不再留

收录之前要过 4 类 DLP 扫描与管理员确认。扫描的明细与红黄判定见下面的一览表,细则由“Skill 安全保证”那一项承担。

运行期间有三道保障 —— 先审核后发布;无权限者连技能的存在都看不到;发布、变更、调用、下架的全部动作留有痕迹。紧急撤下会同步到客户端上已分发的副本并使其失效,若该技能属于某个技能包,则整包一并自动回收。

治理侧撤下技能后,经同步处理连各终端上已分发的副本一并失效的图
POINT 03
组织的标准,一条命令即可装入每个人的开发环境

角色按业务单位建立,人人可建;既无层级也无预设分类,技能挂在对应角色下,因此只送达需要的人。

技能包把一个业务场景所需的多个技能捆在一起,成员一条命令即可全部取得。分发目标是 Qoder、Claude Code、Cursor、Cursor CLI 四种客户端,统一 CLI 的 14 条命令覆盖发现、安装、发布与治理,IDE 与 CI 上是同一套操作。

同一条命令把一个技能分发到 Claude Code、Cursor、Cursor CLI、Qoder 四种客户端的图

收录前的 DLP 扫描 ── 四类、红黄两段

红灯直接中止收录;黄灯警告但不阻断,由发布者确认风险后决定是否发布。通过扫描并不等于自动上架 —— 还要经管理员确认才发布,因此不会出现“先放上去再慢慢改”的情况。

硬编码凭据 访问密钥、API 令牌、数据库连接串、私钥 ── 红灯,中止收录
注入与危险命令 破坏性命令、把取回的内容直接执行的写法 ── 红灯,中止收录
可疑外链与 Prompt 注入 短链接、直接指定 IP 的 URL、意在覆盖原指令的写法 ── 红灯,中止收录
内网敏感信息 内部 IP 网段、内部域名、数据库主机名 ── 黄灯,警告后由发布者判断

从需求到运维 ── AI 已成标准装备的各道工序

我们按 12 个用途分类收录。不满足 SKILL.md 元数据标准(name/description/version/owner/tags,How to use 与 When to use 两节,依赖的明确声明,至少一条触发示例)的,在提交阶段即被拦下,因此不会混入“先过再补”的技能。

需求、估算 estimation-helper ── 依据既往项目估算工时
设计 domain-modeling ── 领域建模的方法
实现 api-design-spec ── 内部 API 规范/外部精选中的实现最佳实践
评审 code-review ── 统一的评审基准
测试 tdd/webapp-testing/delivery-checklist ── 上线前检查
部署、运维 DevOps 类技能 ── CI/CD 与基础设施的操作步骤
文档、启动 project-onboarding-kit ── 新人启动包
评分的定位
评分只是排序的参考,不是发布的关卡

PRISM 在五个维度上分别给出 0〜100 分,按加权总分映射为 S(85 以上)/A(70 以上)/B(55 以上)/C。五维分别是 P=来源可信、R=稳定运行、I=规范符合、S=安全合规、M=实效测量,权重为 S30、I20、M20、P15、R15。

这个分数只用在详情展示与检索排序上,不参与是否可以发布的判断;关卡是 4 类扫描与管理员确认,我们不会因为分数偏低而中止收录。

做不到什么
机器扫描替代不了人的判断

机器能拦下的只是形态固定的问题;内网敏感信息这类需结合上下文判断的,只能停在警告,是否发布由人决定。通过扫描,并不能证明技能的内容本身妥当。

推荐给出的只是候选,采用哪一个由使用者判断;我们不为输出本身的正确性提供保证。

隐性经验无法形成文档,也就无法原样登记;整理成操作步骤的工作由我们承担,但介绍对象业务仍需占用客户一方的工时。

本页介绍的范围,止于我们在这套平台之上承接开发。若客户希望在自身组织内部运转同样的机制,多租户隔离与企业 SSO 对接在设计上已有预留,但目前仍属于从可行性开始逐案商讨的阶段。

04 RESULT

在这套平台之上开发,能够确保的四件事

人换了水准不变;项目第一天标准环境即启动;代码与信息始终处在可管控、可追溯的环境中;以及“AI 应用”成为可确认的事实。

我们已经具备的,就是客户所得到的

我们已经具备的 客户所得到的
组织级 AI 资产的沉淀 ── 外部精选、内部孵化与员工申请三个来源人换了,水准不会变(品质的均一)
按场景分发 ── 角色、技能包与统一 CLI项目第一天标准环境即启动(起步够快)
治理 ── DLP 扫描、角色级可见范围与审计日志代码与信息始终处在可管控、可追溯的环境中(安全)
度量运营 ── 采用率看板“AI 应用”成为可确认的事实(透明)

公司内在运行的这套平台的功能规格(截至 2026 年 8 月)。采用率与复用率的实测值尚未以可公开的形式取得,因此这里没有列出。

这套平台的覆盖范围

12 类用途
我们按用途分类收录,来自外部精选、内部孵化与员工申请三个来源的技能都排列在同一套体系里。
4 种客户端
一次分发即在 Qoder、Claude Code、Cursor、Cursor CLI 上生效 —— 工具不必统一为一种,基准仍然只有一套。
14 条命令
统一 CLI 的 14 条命令覆盖发现、安装、发布与治理,IDE 与 CI 上是同一套操作。

NEXT

咨询请联络相关负责人。

只要指定一个对象,我们就会把成果物及其验证报告作为实物呈现出来。

这套方式是否有效,与其听我们讲件数,不如直接看从实际系统中跑出的结果 —— 这是最快的办法。

查看联系方式 →

只需告知选定哪一个对象,即可开始。