Skills Are Not Islands — Agent Skill Supply Chains
Skills Are Not Islands — Agent Skill Supply Chains
一句话结论
这篇论文把 agent skill 从“单个 prompt/workflow 文件”重新定义为有依赖图的供应链组件。它值得深挖,因为用户正在持续发现外部 skills/tools;如果只审查 skill 本体,而不审查它依赖的脚本、包、服务、递归 skill 和版本来源,就会低估风险。
为什么对用户重要
llm-wiki 已经有 External-Agent-Skills-Design-Patterns、Agent-Skill-Discovery、agent-skill-malware 等页面。此前重点是触发语、验证门禁、动态 detonation;这篇补上了“dependency graph governance”:一个 skill 是否安全、可复用、可迁移,不只取决于 README 和 frontmatter,还取决于它隐含安装了什么、调用了什么、依赖了哪些服务,以及这些依赖是否可锁定和审计。
机制 / 一阶原理
论文引入 Agent Skill Supply Chains(ASSCs),把 skill、package、service 依赖混合建图,并借鉴 SBOM 思路。SkillDepAnalyzer 从自然语言依赖证据中恢复 skill metadata 和 dependency graph;在大规模 skills 上发现:metadata 往往 activation-ready 但 governance-poor,递归 skill reuse 会扩大隐藏包清单,dependency clusters 会围绕工作流形成,而只看单个 skill 会漏掉依赖中的安全信号。
一阶原理是:agent skill 是可执行能力的包装,不是静态文档。只要它能触发工具、脚本、网络、包安装或其它 skill,它就拥有供应链面。
和既有 wiki 的关系
- 补强 External-Agent-Skills-Design-Patterns:新增 typed dependency manifest、skill lockfile、risk-warning audit command。
- 补强 agent-skill-malware:恶意行为不一定在 skill 本体,可能在依赖服务、安装脚本或递归调用中。
- 补强 caliper-skill-reliability-testing:eval harness 应记录 skill 版本与依赖版本,否则回归不可复现。
对 Hermes / llm-wiki 的可执行启发
- 外部 skill 入库时,把“可学习模式”和“可安装执行包”分开记录;前者可以低风险学习,后者必须列依赖。
- 设计 Hermes skill 模板时增加
dependencies:/external_services:/scripts:/permissions:字段或等价章节。 - 对高风险 skill,除了读 README,还要枚举 repo 内可执行文件、package manifest、网络端点和对其它 skill 的引用。
- 若未来做 skill registry,应维护 lockfile-like 记录:slug、版本、commit、hash、依赖、验证日期。
失败模式 / 未解问题
- 自然语言依赖抽取可能漏掉隐式运行时依赖;需要和静态文件扫描、sandbox detonation 结合。
- 大规模供应链分析容易产生复杂图,但个人用户需要的是轻量 checklist 和少量红旗信号。
- skill 生态格式尚未统一,typed manifest 很可能需要跨 Claude/Hermes/Codex/AGENTS.md 做适配。
相关页面
- External-Agent-Skills-Design-Patterns
- Agent-Skill-Discovery
- agent-skill-malware
- caliper-skill-reliability-testing
写入记录
- 2026-07-06 09:00 CST:新增 agent skill supply chain 来源页,提炼 ASSC、SkillDepAnalyzer、依赖 manifest 与 lockfile 对 Hermes skill 生态的启发。