Skills: Skill 解剖:提示词+工具+触发器
最后更新:2026-08-31
看透 Skill 的骨骼——提示词是大脑,工具是双手,触发器是神经。
1. 三大组件总览
一个完整的 Skill 由三个核心组件构成:
graph LR
A[触发器 Trigger] -->|激活| B[提示词 Prompt]
B -->|指导| C[工具 Tools]
C -->|执行| D[输出结果]
D -->|反馈| B
| 组件 | 作用 | 类比 |
|---|---|---|
| 提示词 | 定义 AI 的行为规范和输出格式 | 大脑——决定"怎么想" |
| 工具 | 提供 AI 与外部交互的能力 | 双手——决定"能做什么" |
| 触发器 | 控制何时激活 Skill | 神经——决定"何时反应" |
2. 提示词深度解析
(1) 提示词结构
一个高质量的提示词包含以下层次:
TEXT
📖 仅展示
提示词结构
├── 角色定义(你是谁)
├── 任务描述(做什么)
├── 执行流程(怎么做)
├── 约束条件(不能做什么)
├── 输出格式(输出什么样)
└── 示例(参考样板)
(2) 角色定义
MARKDOWN
# 角色定义示例
你是资深 DevOps 工程师,专精 Kubernetes 和 CI/CD 流水线设计。
你有以下专长:
- 容器化部署与编排
- GitHub Actions / GitLab CI 配置
- 生产环境监控与告警
(3) 执行流程
MARKDOWN
# 执行流程示例
按以下步骤执行部署检查:
1. 读取 Dockerfile,验证基础镜像版本
2. 检查 CI 配置文件,确认流水线步骤
3. 搜索硬编码的环境变量和密钥
4. 验证健康检查端点配置
5. 输出检查报告
(4) 输出格式约束
MARKDOWN
# 输出格式
使用以下格式输出检查结果:
| 检查项 | 状态 | 详情 |
|:-------|:-----|:-----|
| 基础镜像 | ✅/⚠️/❌ | 版本号及建议 |
| CI 步骤 | ✅/⚠️/❌ | 缺失步骤 |
| 敏感信息 | ✅/⚠️/❌ | 发现位置 |
| 健康检查 | ✅/⚠️/❌ | 配置建议 |
3. 工具绑定深度解析
(1) 工具分类
| 类别 | 工具 | 用途 |
|---|---|---|
| 文件读取 | Read | 读取文件内容 |
| 文件写入 | Write, Edit | 创建或修改文件 |
| 代码搜索 | Grep, Glob | 搜索代码模式 |
| 命令执行 | Bash | 运行 Shell 命令 |
| 网络请求 | WebFetch | 获取网页内容 |
| MCP 工具 | 自定义 | 连接外部服务 |
(2) 工具选择原则
TEXT
📖 仅展示
最小权限原则:
- 只读任务 → 只绑定 Read
- 需要搜索 → 加 Grep/Glob
- 需要修改 → 加 Edit(而非 Write,更安全)
- 需要执行 → 加 Bash(最高权限,谨慎使用)
(3) 工具绑定示例
YAML
# 只读审查——最安全
tools:
- Read
- Grep
- Glob
# 代码修复——需要编辑权限
tools:
- Read
- Edit
- Bash
# 完整部署——最高权限
tools:
- Read
- Write
- Edit
- Bash
- WebFetch
4. 触发器深度解析
(1) 触发器类型
| 类型 | 语法 | 说明 |
|---|---|---|
| 关键词 | keyword: "review" |
匹配用户输入的关键词 |
| 文件模式 | file_pattern: "**/*.py" |
匹配操作的文件类型 |
| 上下文条件 | context: "git_diff" |
匹配当前环境状态 |
| 组合触发 | any_of / all_of |
多条件逻辑组合 |
(2) 关键词触发器
YAML
triggers:
- keyword: "review|审查|code review"
- keyword: "deploy|部署"
(3) 文件模式触发器
YAML
triggers:
- file_pattern: "**/*.py"
- file_pattern: "**/Dockerfile"
(4) 组合触发器
YAML
triggers:
- all_of:
- keyword: "review"
- file_pattern: "src/**/*.ts"
5. 三组件协作
▶ 示例:安全审计 Skill
YAML
---
name: security-audit
description: "安全审计技能,检查代码中的安全漏洞"
triggers:
- keyword: "security|安全审计|漏洞检查"
- file_pattern: "**/*.{py,js,ts,go,java}"
tools:
- Read
- Grep
- Glob
---
# 安全审计技能
## 角色
你是安全审计专家,专注于 OWASP Top 10 漏洞检测。
## 执行流程
1. 使用 Glob 确定项目技术栈
2. 使用 Grep 搜索常见漏洞模式(SQL拼接、eval、硬编码密钥)
3. 使用 Read 详细检查可疑文件
4. 输出漏洞报告
## 检查清单
- [ ] SQL 注入
- [ ] XSS 跨站脚本
- [ ] 硬编码密钥/密码
- [ ] 不安全的反序列化
- [ ] 路径遍历
- [ ] 命令注入
## 输出格式
对每个漏洞输出:严重程度、位置、描述、修复建议
Alice 用这个 Skill 发现了项目中 3 个之前未注意到的安全漏洞。Bob 说:"工具和提示词的配合是关键——Grep 做初步扫描,Read 做深度确认,提示词确保检查不遗漏。"
❓ 常见问题
Q 三个组件哪个最重要?
A 提示词是核心——它决定了 Skill 的质量上限。工具决定了能力边界,触发器决定了便捷程度。没有好的提示词,再多的工具也用不好。
Q 触发器设多少个合适?
A 1-3 个即可。太多触发器会导致误触发,太少则难以激活。关键词触发器最常用,文件模式触发器适合自动化场景。
Q 工具绑定了但 AI 没用怎么办?
A 在提示词中明确要求使用工具,并给出具体的调用步骤。例如"使用 Read 工具读取文件"比"查看文件"更明确。
📖 小节
- Skill 三大组件:提示词(大脑)、工具(双手)、触发器(神经)
- 提示词结构:角色→任务→流程→约束→格式→示例
- 工具选择遵循最小权限原则
- 触发器类型:关键词、文件模式、上下文条件、组合逻辑
📝 作业
- 基础题(难度⭐):分析你之前创建的 Skill,检查是否三个组件都完整。
- 进阶题(难度⭐⭐):创建一个"性能优化"Skill,设计合适的提示词、工具绑定和触发器。
- 挑战题(难度⭐⭐⭐):设计一个组合触发器的 Skill,只在特定文件类型 + 特定关键词同时出现时才激活。