下载技能怕踩坑? WorkBuddy 一键审查,先把安全风险扫干净
- 2026-10-09 08:56:04
作为写代码的人,看到别人分享的 WorkBuddy 技能(Skill),第一反应是:这玩意儿能干啥?第二反应往往是——它会不会有坑?
毕竟技能不是官方写的,是别人打包的。万一里面藏着恶意代码、或者偷偷干点不安全的事,你装上就跑,等于把家门钥匙塞给别人。今天讲一个特别实用的玩法:WorkBuddy 自带(或能装)一个安全审查能力,装完技能先扫一遍,没问题再放心用。
一句话:你下载了一个来路不明的技能,先用审查工具把它"体检"一遍——
SKILL.md)、配套脚本、配置文件(meta.json)等,全部过一遍;说白了,就是给技能做一次"安检",把潜在的雷提前排掉。
WorkBuddy 自己装技能时,有时候也会顺手做点审查。但不同审查工具力度不一样,自己再手动扫一次更稳。特别是那种第三方作者写的、下载量不大、来源又不太明的技能——更要扫。
不用写代码,点几下就行:
打开 WorkBuddy,进到「技能 / Skills」面板。
找到那个负责安全审查的技能(视频里演示的审查工具叫 skill scan / 技能审计),点安装,再把它"夹进来"启用。
装好后,在对话里选上这个审查技能,把你想查的目标技能名字写进去,回车执行。剩下交给它。
用户目录/.workbuddy/skills/ 下面。审查工具会自己找到目标技能的位置,不用你手动指路径。最简单一句,就能触发审查:
web search 这个技能。"把 web search 换成你想查的技能名就行。它收到指令后,会先把目标技能的 SKILL.md、配套脚本、配置文件全部扫一遍,再输出报告。
以视频里审查 web search 技能为例,你会拿到一份审计结果,大致长这样:
SKILL.md、脚本目录、配置文件都在列;顺带它还会告诉你这技能的"底细":web search 是用 DuckDuckGo 的接口做网页检索,依赖 DuckDuckGo Search 这个库,不需要 API 密钥,整体安全风险比较低。等于顺手帮你读懂了这个技能在干什么。
第三方技能是 WorkBuddy 最好玩的地方,也是最该提防的地方。装之前花半分钟扫个安检,能挡掉绝大多数坑。下次看到别人分享的技能,别直接冲,先用这套审查跑一遍——安全了,再安心用。