Vercel 正在把 AI 智能体的能力分发方式,推向类似 npm 的包管理模式。1 月 17 日,Vercel 创始人兼 CEO Guillermo Rauch 在 X 上宣布推出 skills,将其定义为“AI 技能的 npm”。随后,Vercel 在更新日志中正式发布这一命令行工具,用于为智能体安装、管理和复用标准化能力包。其官方仓库 vercel-labs/skills 上线仅 5 个月,GitHub 星标已达到 2.4 万。

这套工具的核心体验非常直接:开发者可以通过 npx skills add <package> 安装技能包,也可以使用 list、update、remove 管理已安装内容。与传统 npm 安装代码库不同,skills 安装的是面向智能体的“能力模块”。例如执行 npx skills add vercel-labs/agent-skills 后,Claude Code 就能获得 React、Next.js 工程规范及设计准则,并在后续生成代码时持续遵循这些规则。
AI 工具层开始出现“npm 化”趋势
按照 Vercel 的设计,一个 skill 本质上是一个文件夹,核心文件是带 YAML 头信息的 SKILL.md,用于描述技能内容及适用场景。文件夹中还可以包含参考文档、模板,以及可直接执行命令的 scripts 目录。相比过去开发者反复在对话中补充项目约束、命名习惯和工程规范,skills 试图把这些经验沉淀成可复用、可分发、可版本管理的模块。

值得注意的是,skills 并不是某一家的封闭功能。根据原文信息,Claude Code、Cursor、Codex、GitHub Copilot、Windsurf、Gemini CLI 等在内的 68+ 个智能体工具已被纳入支持范围。也就是说,同一份技能包可以在不同 AI 编程工具之间复用,Vercel 试图建立的是统一入口,而不是单一产品内的插件系统。
Vercel 还同步上线了 skills.sh,作为技能目录与安装量排行榜。该网站让开发者可以查看哪些技能最热门、安装量有多少。当前排名第一的技能是 find-skills,安装量已达到 230 万次;frontend-design、vercel-react-best-practices 等技能也位列前排。某种程度上,这让 AI 编程能力第一次有了类似“热门下载榜”的分发界面。

find-skills 让 AI 开始自己寻找能力
在整个体系中,最受关注的是 find-skills。这是一个“找技能的技能”:当用户提出“如何完成 X”或“有没有能做某事的技能”这类需求时,它会负责搜索、筛选并安装匹配的能力包。也就是说,用户不必提前知道技能名称和来源,只需要表达目标,AI 就能自行补齐工具链。
按照其公开定义,find-skills 在推荐前会加入若干筛选条件,包括优先考虑安装量超过 1000+ 的技能、对安装量低于 100 的项目保持警惕,并优先选择 Vercel、Anthropic、微软等官方来源。如果仓库星标低于 100,它也会提高审慎级别。这意味着 AI 不只是获得了技能目录,还开始拥有初步的“能力搜索引擎”。

这一变化的意义不只在程序员群体。原文提到,设计师、产品经理、内容创作者等非工程背景用户,往往更依赖 AI 来完成代码、文档和流程规范工作,但他们缺乏工程化习惯,也更难手动筛选工具。find-skills 提供的自动搜索与安装流程,等于给这些用户提供了一个更低门槛的能力调度入口。
安全风险成为技能生态最大变量
不过,技能包的便利性也带来了更复杂的攻击面。与纯文本提示词不同,skill 中不仅包含说明文档,还可能包含 scripts 目录中的可执行脚本。这意味着第三方技能安装后,可能直接在本地电脑中运行命令、访问文件系统、连接网络,甚至读取开发环境中的敏感配置。Vercel 也提醒用户,应把技能当作代码来审查,尤其要留意 scripts 目录。

安全机构 Snyk 在 ToxicSkills 研究中,对 ClawHub 和 skills.sh 上的 3984 个技能进行了系统审计。结果显示,1467 个(36.82%)存在任意安全缺陷,其中 534 个(13.4%)属于严重级别,问题覆盖恶意软件分发、提示词注入、密钥泄露等。研究还确认了 76 个 恶意载荷,另有 8 个 当时仍存在于 ClawHub 上。换算下来,平均每 7 到 8 个技能中,就可能有 1 个带来高危风险。
另一家安全机构 Koi Security 审计了 2857 个技能,并识别出 341 个 恶意项目。原文总结的主要攻击路径有两类:一类通过脚本诱导 AI 访问陌生 IP、下载并执行外部内容,或窃取 SSH、AWS 等配置;另一类则把恶意指令直接嵌入 SKILL.md,让智能体在读取说明时把隐藏内容当作合法工作要求执行。更激进的样本,甚至会试图窃取智能体保存的对话记忆文件。

从 Next.js 到 skills,Vercel 试图复制开发者分发路径
从战略视角看,skills 并不只是一个 CLI 工具。Vercel 过去曾凭借 Next.js 与部署平台结合,切入前端开发者的核心工作流,把“开发—预览—上线”压缩到更少步骤。现在,Rauch 想把类似的方法迁移到 AI 智能体层:把零散的提示词经验、工程规范和执行逻辑封装成标准化能力包,再通过统一入口完成安装和更新。
Rauch 的职业路径也与这一思路高度一致。公开资料显示,他早年参与开源项目 MooTools,18 岁进入旧金山从事前端开发,其代表作之一是实时通信库 Socket.io,曾被 Notion 的实时同步与 Coinbase 早期交易产品采用。之后,他创立 Vercel,并推出 Next.js 等工具,服务华盛顿邮报、保时捷、Under Armour、任天堂等企业在线业务。按照原文的概括,Rauch 过去 20 年一直在做同一件事:把复杂工程压缩成开发者愿意直接运行的“一行命令”。

这也是 skills 当前最受关注的原因。一方面,它让 AI 能力首次具备了类似软件包的安装、更新、排行榜和跨工具复用能力;另一方面,它也把 npm 生态过去长期存在的投毒、供应链与权限边界问题,一并带到了智能体时代,而且风险可能更高,因为 skill 同时混合了提示词、执行代码与本地权限。对于开发者而言,AI 能力的“npm 时刻”或许已经到来,但挑包、看来源、审权限这些老规则,仍然不能省略。

