SKILLHUB
SkillHub / 知识平台
把 AI 应用的经验沉淀为组织资产,经检查后分发给每一个人。
技能来自外部精选、内部孵化与员工申请三个来源,收录前要过 4 类机器检查与管理员确认,合格者按 12 个用途分类排列;先审核后发布,因此不会出现“先放上去再慢慢改”的情况。
分发以角色与技能包为单位,统一 CLI 的一条命令即可把同样的内容同步到 Qoder、Claude Code、Cursor、Cursor CLI 四种客户端;一旦撤下,已分发的副本也会同步失效。
经验留在个人手里,没有变成组织的资产
经验留在了发现它的那个人手中,从外部进入的又参差不齐,而“谁在用什么”连确认的机制都没有。下面四种形态,我们自己都碰到过。
好用的 Prompt、操作步骤与领域知识,散落在个人的对话记录、Wiki 与本地笔记里,同一个问题每个人都要重新花一次时间。我们内部就有过这样的情况:客户数据的处理约定只存在于一个人的笔记中,交接时只能从零重来。
外部平台众多,质量参差不齐 —— 哪怕只是找一个“代码评审用”的技能,也要由个人从数十个候选里逐一甄别,选型本身就在消耗工时。
未经审核的公开技能里,可能混入把代码或凭据送往外部的路径。我们内部就发生过:含敏感信息的技能一直到审计时才被发现 —— 因为确认使用状况的机制本身并不存在。
公司内部的模板库能沉淀,却没有分发与治理;公开社区有规模也有发现,却缺少组织归属与安全把关。有沉淀的没有分发,有分发的没有治理 —— 这是我们把市场上五种类型逐一调研之后的结论。
把个人的经验变成组织的标准
SkillHub 承担对技能的沉淀、审核、分发、治理、度量这一系列工序。审核由机器在收录之前做,判为红灯的就停在审核这一步。
度量的结果是下一轮沉淀的输入:采用率、复用率、客户端合规率与技能包拉取率在看板上持续可见,无人使用的技能会进入盘点范围。
第三个来源是员工申请:未收录的技能经管理员审核后收录。
找得到,也能放心用
SkillHub 把功夫放在两处:一是发现 —— 总榜、趋势榜与本周新上三类榜单,加上语义检索,说出想做什么就给出候选;二是安全检查 —— 收录之前必须过 4 类 DLP 扫描与管理员确认。
找法有两种:按关键词,也可以按语义 —— 说法不同也能出现在候选里。另有总榜、趋势榜与本周新上三类榜单,可按分类、团队与安装量筛选。给出的是技能组合,并附使用顺序。
目录的内容来自三个来源。一是外部精选 —— 我们持续跟踪 skills.sh、officialskills.sh、mcpservers.org、smithery.ai、LobeHub、ClawHub、OpenAgentSkill 这些公开目录与社区市场,以及 Anthropic、OpenAI、GitHub、Microsoft、Vercel、Cloudflare、Google、Stripe 的官方技能。二是内部孵化,各团队把现场规范做成技能上架。三是员工申请,由员工提出未收录的技能,经管理员审核后收录。
收录之前要过 4 类 DLP 扫描与管理员确认。扫描的明细与红黄判定见下面的一览表,细则由“Skill 安全保证”那一项承担。
运行期间有三道保障 —— 先审核后发布;无权限者连技能的存在都看不到;发布、变更、调用、下架的全部动作留有痕迹。紧急撤下会同步到客户端上已分发的副本并使其失效,若该技能属于某个技能包,则整包一并自动回收。
角色按业务单位建立,人人可建;既无层级也无预设分类,技能挂在对应角色下,因此只送达需要的人。
技能包把一个业务场景所需的多个技能捆在一起,成员一条命令即可全部取得。分发目标是 Qoder、Claude Code、Cursor、Cursor CLI 四种客户端,统一 CLI 的 14 条命令覆盖发现、安装、发布与治理,IDE 与 CI 上是同一套操作。
收录前的 DLP 扫描 ── 四类、红黄两段
红灯直接中止收录;黄灯警告但不阻断,由发布者确认风险后决定是否发布。通过扫描并不等于自动上架 —— 还要经管理员确认才发布,因此不会出现“先放上去再慢慢改”的情况。
从需求到运维 ── AI 已成标准装备的各道工序
我们按 12 个用途分类收录。不满足 SKILL.md 元数据标准(name/description/version/owner/tags,How to use 与 When to use 两节,依赖的明确声明,至少一条触发示例)的,在提交阶段即被拦下,因此不会混入“先过再补”的技能。
PRISM 在五个维度上分别给出 0〜100 分,按加权总分映射为 S(85 以上)/A(70 以上)/B(55 以上)/C。五维分别是 P=来源可信、R=稳定运行、I=规范符合、S=安全合规、M=实效测量,权重为 S30、I20、M20、P15、R15。
这个分数只用在详情展示与检索排序上,不参与是否可以发布的判断;关卡是 4 类扫描与管理员确认,我们不会因为分数偏低而中止收录。
机器能拦下的只是形态固定的问题;内网敏感信息这类需结合上下文判断的,只能停在警告,是否发布由人决定。通过扫描,并不能证明技能的内容本身妥当。
推荐给出的只是候选,采用哪一个由使用者判断;我们不为输出本身的正确性提供保证。
隐性经验无法形成文档,也就无法原样登记;整理成操作步骤的工作由我们承担,但介绍对象业务仍需占用客户一方的工时。
本页介绍的范围,止于我们在这套平台之上承接开发。若客户希望在自身组织内部运转同样的机制,多租户隔离与企业 SSO 对接在设计上已有预留,但目前仍属于从可行性开始逐案商讨的阶段。
在这套平台之上开发,能够确保的四件事
人换了水准不变;项目第一天标准环境即启动;代码与信息始终处在可管控、可追溯的环境中;以及“AI 应用”成为可确认的事实。
我们已经具备的,就是客户所得到的
| 我们已经具备的 | 客户所得到的 |
|---|---|
| 组织级 AI 资产的沉淀 ── 外部精选、内部孵化与员工申请三个来源 | 人换了,水准不会变(品质的均一) |
| 按场景分发 ── 角色、技能包与统一 CLI | 项目第一天标准环境即启动(起步够快) |
| 治理 ── DLP 扫描、角色级可见范围与审计日志 | 代码与信息始终处在可管控、可追溯的环境中(安全) |
| 度量运营 ── 采用率看板 | “AI 应用”成为可确认的事实(透明) |
公司内在运行的这套平台的功能规格(截至 2026 年 8 月)。采用率与复用率的实测值尚未以可公开的形式取得,因此这里没有列出。
这套平台的覆盖范围
NEXT
咨询请联络相关负责人。
只要指定一个对象,我们就会把成果物及其验证报告作为实物呈现出来。
这套方式是否有效,与其听我们讲件数,不如直接看从实际系统中跑出的结果 —— 这是最快的办法。
只需告知选定哪一个对象,即可开始。