deaglecodes/agentic-engineering-skills

GitHub: deaglecodes/agentic-engineering-skills

一套为 AI 编程代理设计的工程工作流包,通过指令、hook 和本地检查脚本将良好的工程实践(计划、验证、安全边界、代码审查)融入代理辅助开发流程,提升 AI 生成代码的可信度。

Stars: 0 | Forks: 0

# 代理工程技能 代理工程技能是一个专为使用 AI 代理构建软件的人群设计的小型工作流包。 它帮助代理在适当的时候慢下来,检查项目,制定精确的计划,保护密钥,使用更安全的包安装方式,验证工作成果,并用通俗易懂的语言解释修改内容。 当前版本:`0.2.0`。 ## 颠覆性体验 大多数 AI 编码工具会让代理变得更快。而这个包让代理变得更加值得信赖。 代理工程技能不再寄希望于代理能遵守长篇大论的提示词,而是将优秀的工程实践转化为可复用的指令、可选的 hook 以及随项目一起携带的本地检查。其实际效果是将“AI 编写了代码”升级为“AI 检查了代码库,保护了密钥,避免了高风险的最新发布包,控制了变更范围,证明了代码有效,并展示了证据”。 对于非技术背景的构建者来说,这正是突破点:你既能保留 AI 辅助构建的速度和创造力,又能加入通常由资深工程师带来的良好习惯。 ## 包含内容 - 适用于 Codex、Claude Code、Cursor 和通用编码代理的指令。 - 用于规划、调试、验证、安全边界、依赖安全、diff 审查、代码库审计和发布就绪检查的可复用技能。 - 可选的 Claude Code hook,能够阻止高风险的包安装,并要求在完成前进行验证。 - 用于 7 天包发布时间检查、代码库验证、fixture 测试、eval 冒烟测试和类密钥字符串扫描的本地脚本。 ## 为什么会有这个项目 随意的“氛围编程 (vibe coding)”适用于快速原型开发,但代理往往会: - 在阅读代码前就进行猜测, - 做了不必要的修改, - 安装全新发布的包版本, - 忽略隐藏的安全风险, - 没有提供证明就结束任务。 这个代码库为代理提供了一个简单的工程闭环: ``` inspect -> plan -> change narrowly -> verify -> review diff -> summarize ``` ## 本项目不包含的内容 - 不是 OpenAI、Anthropic、Cursor 或 Karpathy 的官方项目。 - 不是沙盒或完整的漏洞扫描工具。 - 不能替代人工审查。 - 不应该在未经允许的情况下静默更改你的全局计算机设置。 ## 快速开始 克隆本代码库并检查工作流包是否完整: ``` git clone https://github.com/deaglecodes/agentic-engineering-skills.git cd agentic-engineering-skills ./scripts/validate-repo.sh ``` 在你想要应用该工作流的每个项目中复制相应的适配器: ``` # Codex cp adapters/codex/AGENTS.md /path/to/project/AGENTS.md # Claude Code cp adapters/claude/CLAUDE.md /path/to/project/CLAUDE.md # Cursor mkdir -p /path/to/project/.cursor/rules cp adapters/cursor/.cursor/rules/agentic-engineering.mdc /path/to/project/.cursor/rules/ # 通用 agents cp adapters/generic/AGENTIC_ENGINEERING.md /path/to/project/AGENTIC_ENGINEERING.md ``` 然后尝试类似的提示词: ``` Use the Agentic Engineering workflow. Inspect this repo first, make the smallest useful change, verify it, review the diff, and explain the result plainly. ``` ## 包安全性 包安全脚本有助于防止 AI 代理安装发布时间过短的包版本。默认策略是在包管理器支持的情况下,设置 7 天的延迟期。 检查项目而不做任何更改: ``` ./scripts/check-package-age-safety.sh --scope=all --target /path/to/project ``` 添加项目级安全配置文件: ``` ./scripts/setup-package-age-safety.sh --mode=project-local --target /path/to/project ``` 项目级配置仅在目标项目内部写入,且不会复制现有的包管理器配置,因为这些文件可能包含私有 registry 的 token。 全局配置也是支持的,但需要显式执行: ``` ./scripts/setup-package-age-safety.sh --mode=user-wide --dry-run ./scripts/setup-package-age-safety.sh --mode=user-wide --confirm-user-wide ``` 支持的设置: | 工具 | 设置项 | 7 天期限值 | | --- | --- | --- | | npm | `min-release-age` | `7` 天,需 npm `11.10.0` 或更高版本 | | pnpm | `minimumReleaseAge` | `10080` 分钟 | | Bun | `minimumReleaseAge` | `604800` 秒 | | Yarn | `npmMinimalAgeGate` | `7d` | | uv | `exclude-newer` | `P7D` | | pip | `uploaded-prior-to` | `P7D`,需要较新版本的 pip | | mise | `minimum_release_age` | `7d` | Pip 比较特殊:如果不通过 `PIP_CONFIG_FILE`、`PIP_UPLOADED_PRIOR_TO=P7D` 或用户/站点 pip 配置进行指定,项目级的 `pip.conf` 仅仅是一个模板。 对于在此包中没有原生 7 天时间限制功能的包管理器(如 Cargo、Go modules、Composer、Homebrew、RubyGems、Bundler 和 Mix),应将代理驱动的安装视为需要人工审查的路径。 ## 可选 Hook Claude Code 的 hook 示例位于 `hooks/claude/` 目录中。 - `pretooluse-package-install-safety.sh`:当缺少 7 天时间限制时,阻止包安装命令。 - `stop-verify-before-finish.sh`:在代理停止前要求进行验证。 - `posttooluse-light-checks.sh`:在编辑后报告空格问题。 - `sessionstart-reminder.sh`:添加简短的工作流提醒。 同时也提供了通用 hook: ``` ./hooks/verify-before-finish.sh ./hooks/block-risky-package-install.sh npm /path/to/project ``` 请参阅 [docs/hooks.md](docs/hooks.md) 和 [docs/claude.md](docs/claude.md)。 ## 文档 - 安装指南:[docs/install.md](docs/install.md) - Codex 指南:[docs/codex.md](docs/codex.md) - Claude Code 指南:[docs/claude.md](docs/claude.md) - Cursor 指南:[docs/cursor.md](docs/cursor.md) - 通用代理指南:[docs/generic.md](docs/generic.md) - 包安全性:[docs/package-age-safety.md](docs/package-age-safety.md) - 故障排除:[docs/troubleshooting.md](docs/troubleshooting.md) - 安全策略:[SECURITY.md](SECURITY.md) - 来源:[docs/sources.md](docs/sources.md) ## 本地检查 运行所有检查: ``` ./scripts/validate-repo.sh ``` 仅运行行为冒烟测试提示: ``` ./scripts/run-evals-smoke.sh ``` 运行类密钥字符串扫描: ``` ./scripts/secret-scan.sh . ``` 密钥扫描被刻意设计得很简单。它作为发布前的最后一道检查,并不保证能捕获所有密钥模式。 ## 设计权衡 本项目受小型代理技能代码库(包括 Karpathy 风格的工作流笔记)启发,但更侧重于实用性:它包含了适配器、脚本、hook、测试和包安全模板。这使得它比单个指令文件更庞大,因此推荐的安装方式是,仅复制你真正需要的适配器和可选组件。 ## 贡献 请参阅 [CONTRIBUTING.md](CONTRIBUTING.md)、[ROADMAP.md](ROADMAP.md) 和 [CHANGELOG.md](CHANGELOG.md)。
标签:AI编程助手, 依赖管理, 安全防护, 开发流程, 暗色界面, 防御加固