Skills: Skill 解剖:提示词+工具+触发器

最后更新:2026-08-31

看透 Skill 的骨骼——提示词是大脑,工具是双手,触发器是神经。


1. 三大组件总览

一个完整的 Skill 由三个核心组件构成:

100%
graph LR
    A[触发器 Trigger] -->|激活| B[提示词 Prompt]
    B -->|指导| C[工具 Tools]
    C -->|执行| D[输出结果]
    D -->|反馈| B
组件 作用 类比
提示词 定义 AI 的行为规范和输出格式 大脑——决定"怎么想"
工具 提供 AI 与外部交互的能力 双手——决定"能做什么"
触发器 控制何时激活 Skill 神经——决定"何时反应"

2. 提示词深度解析

(1) 提示词结构

一个高质量的提示词包含以下层次:

TEXT 📖 仅展示
提示词结构
├── 角色定义(你是谁)
├── 任务描述(做什么)
├── 执行流程(怎么做)
├── 约束条件(不能做什么)
├── 输出格式(输出什么样)
└── 示例(参考样板)

(2) 角色定义

MARKDOWN
# 角色定义示例

你是资深 DevOps 工程师,专精 Kubernetes 和 CI/CD 流水线设计。
你有以下专长:
- 容器化部署与编排
- GitHub Actions / GitLab CI 配置
- 生产环境监控与告警

(3) 执行流程

MARKDOWN
# 执行流程示例

按以下步骤执行部署检查:
1. 读取 Dockerfile,验证基础镜像版本
2. 检查 CI 配置文件,确认流水线步骤
3. 搜索硬编码的环境变量和密钥
4. 验证健康检查端点配置
5. 输出检查报告

(4) 输出格式约束

MARKDOWN
# 输出格式

使用以下格式输出检查结果:

| 检查项 | 状态 | 详情 |
|:-------|:-----|:-----|
| 基础镜像 | ✅/⚠️/❌ | 版本号及建议 |
| CI 步骤 | ✅/⚠️/❌ | 缺失步骤 |
| 敏感信息 | ✅/⚠️/❌ | 发现位置 |
| 健康检查 | ✅/⚠️/❌ | 配置建议 |

3. 工具绑定深度解析

(1) 工具分类

类别 工具 用途
文件读取 Read 读取文件内容
文件写入 Write, Edit 创建或修改文件
代码搜索 Grep, Glob 搜索代码模式
命令执行 Bash 运行 Shell 命令
网络请求 WebFetch 获取网页内容
MCP 工具 自定义 连接外部服务

(2) 工具选择原则

TEXT 📖 仅展示
最小权限原则:
- 只读任务 → 只绑定 Read
- 需要搜索 → 加 Grep/Glob
- 需要修改 → 加 Edit(而非 Write,更安全)
- 需要执行 → 加 Bash(最高权限,谨慎使用)

(3) 工具绑定示例

YAML
# 只读审查——最安全
tools:
  - Read
  - Grep
  - Glob

# 代码修复——需要编辑权限
tools:
  - Read
  - Edit
  - Bash

# 完整部署——最高权限
tools:
  - Read
  - Write
  - Edit
  - Bash
  - WebFetch

4. 触发器深度解析

(1) 触发器类型

类型 语法 说明
关键词 keyword: "review" 匹配用户输入的关键词
文件模式 file_pattern: "**/*.py" 匹配操作的文件类型
上下文条件 context: "git_diff" 匹配当前环境状态
组合触发 any_of / all_of 多条件逻辑组合

(2) 关键词触发器

YAML
triggers:
  - keyword: "review|审查|code review"
  - keyword: "deploy|部署"

(3) 文件模式触发器

YAML
triggers:
  - file_pattern: "**/*.py"
  - file_pattern: "**/Dockerfile"

(4) 组合触发器

YAML
triggers:
  - all_of:
      - keyword: "review"
      - file_pattern: "src/**/*.ts"

5. 三组件协作

▶ 示例:安全审计 Skill

YAML
---
name: security-audit
description: "安全审计技能,检查代码中的安全漏洞"
triggers:
  - keyword: "security|安全审计|漏洞检查"
  - file_pattern: "**/*.{py,js,ts,go,java}"
tools:
  - Read
  - Grep
  - Glob
---

# 安全审计技能

## 角色
你是安全审计专家,专注于 OWASP Top 10 漏洞检测。

## 执行流程
1. 使用 Glob 确定项目技术栈
2. 使用 Grep 搜索常见漏洞模式(SQL拼接、eval、硬编码密钥)
3. 使用 Read 详细检查可疑文件
4. 输出漏洞报告

## 检查清单
- [ ] SQL 注入
- [ ] XSS 跨站脚本
- [ ] 硬编码密钥/密码
- [ ] 不安全的反序列化
- [ ] 路径遍历
- [ ] 命令注入

## 输出格式
对每个漏洞输出:严重程度、位置、描述、修复建议

Alice 用这个 Skill 发现了项目中 3 个之前未注意到的安全漏洞。Bob 说:"工具和提示词的配合是关键——Grep 做初步扫描,Read 做深度确认,提示词确保检查不遗漏。"


❓ 常见问题

Q 三个组件哪个最重要?
A 提示词是核心——它决定了 Skill 的质量上限。工具决定了能力边界,触发器决定了便捷程度。没有好的提示词,再多的工具也用不好。
Q 触发器设多少个合适?
A 1-3 个即可。太多触发器会导致误触发,太少则难以激活。关键词触发器最常用,文件模式触发器适合自动化场景。
Q 工具绑定了但 AI 没用怎么办?
A 在提示词中明确要求使用工具,并给出具体的调用步骤。例如"使用 Read 工具读取文件"比"查看文件"更明确。

📖 小节


📝 作业

  1. 基础题(难度⭐):分析你之前创建的 Skill,检查是否三个组件都完整。
  2. 进阶题(难度⭐⭐):创建一个"性能优化"Skill,设计合适的提示词、工具绑定和触发器。
  3. 挑战题(难度⭐⭐⭐):设计一个组合触发器的 Skill,只在特定文件类型 + 特定关键词同时出现时才激活。
Web-Tutorial.com

Web-Tutorial 技术团队

由多位开发者共同维护的编程教程平台。每篇教程由对应领域的开发者编写和审核,确保内容准确可靠。如发现任何问题,欢迎向我们反馈。

100%

🙏 帮我们做得更好

我们是刚上线的编程教程站,几个人的小团队,精力有限。页面虽经检查,难免还有疏漏——链接失效、排版错乱、内容有误、语言生硬……

如果您发现了,麻烦告诉我们,我们会在收到反馈后第一时间进行修复,再次感谢您的光临 🙏