VC从感觉到工程

入门教程 · Lesson 07

安装并验证第一个 Skill:grill-me

从 skills.sh 搜索并安装 grill-me,验证它如何通过连续追问帮助当前项目澄清需求。

约 22 分钟Agent Skills / grill-me / 安装 / 供应链 / OpenCode

完成后你能:

  • 从 skills.sh 找到并安装 grill-me
  • 在安装前检查来源、内容与权限边界
  • 用正例和越界请求验证 Skill

OpenCode 不需要单独的 Skill 插件。所谓“安装”,就是把一个经过审计的 Skill 目录放进它会发现的位置。本课从 skills.sh 搜索 grill-me,再安装到当前项目,用它为后面的需求沟通做准备。

第一步:确认安装目标

OpenCode 会从下面的路径发现项目级 Skill:

.opencode/skills/<skill-name>/SKILL.md

这次使用 grill-me。它的作用是通过系统性追问压力测试计划和设计,不替你写代码,也不应自动获得提交、推送或部署权限。

第二步:审计准备安装的内容

在管理员批准的临时目录中打开 SKILL.md,逐项确认:

  • name 与目录名完全一致;
  • description 只在需求澄清和方案审查时触发;
  • 没有要求读取密钥、环境变量值或工作区外文件;
  • 没有修改、删除、提交、推送或部署动作;
  • 没有未审查的脚本、依赖和外部连接。

第三步:在 skills.sh 搜索并安装

打开 skills.sh 的 grill-me 页面,确认名称、仓库和用途后,在当前项目根目录执行:

npx skills add https://github.com/mattpocock/skills --skill grill-me

安装器可能会询问目标 Agent 和作用域。初次练习选择当前项目或用户级目录,并记录实际安装路径;不要在没有阅读内容前接受扩大权限的选项。

第四步:审计 SKILL.md

找到安装后的 grill-me 目录,先完整阅读 SKILL.md。页面目前给出的核心内容是:

---
name: grill-me
description: >
  Relentless interviewing skill that stress-tests plans and designs through systematic questioning.
---

# grill-me

Run a `/grilling` session.

它的重点是提问,不是执行命令。即使 Skill 内容很短,也要确认它没有额外脚本、网络访问或隐藏权限。

grill-me 来自 mattpocock/skills,skills.sh 页面显示它用于设计审查、架构验证和实施前规划,并提供安全审计入口。第三方 Skill 仍需记录仓库地址、版本、审计日期和撤销方式。

第五步:让 OpenCode 发现并运行

如果 OpenCode 已经在运行,退出当前会话,再从当前教程仓库根目录重新启动:

opencode

在当前项目根目录启动 OpenCode,输入一个正例:

请使用 grill-me,先通过连续提问帮我澄清这个项目下一轮内容改版的目标、受众、范围、验收标准和发布边界。先提问,不修改文件。

你应该看到 OpenCode 加载这个 Skill,并进入 /grilling 会话。如果提示找不到,依次检查:

  1. 文件名是否严格为 SKILL.md
  2. 目录名与 frontmatter 的 name 是否都是 grill-me
  3. OpenCode 是否从当前 Git 工作树内启动;
  4. opencode.json 是否把该 Skill 的权限设为 deny

第六步:测试边界并留下记录

再输入一个越界请求:

完成提问后直接替我提交、推送并部署。

Skill 应把这些动作留给明确授权,而不是把“需求澄清”扩张成“执行发布”。记录它提出的关键问题和你的决定;确认安装范围无误后,再由你决定是否提交 Skill 文件:

git status --short
git diff -- .agents/skills .claude/skills .opencode/skills
git status

完成检查