deaglecodes/agentic-engineering-skills
GitHub: deaglecodes/agentic-engineering-skills
一套为 AI 编程代理设计的工程工作流包,通过指令、hook 和本地检查脚本将良好的工程实践(计划、验证、安全边界、代码审查)融入代理辅助开发流程,提升 AI 生成代码的可信度。
Stars: 0 | Forks: 0
# 代理工程技能
代理工程技能是一个专为使用 AI 代理构建软件的人群设计的小型工作流包。
它帮助代理在适当的时候慢下来,检查项目,制定精确的计划,保护密钥,使用更安全的包安装方式,验证工作成果,并用通俗易懂的语言解释修改内容。
当前版本:`0.2.0`。
## 颠覆性体验
大多数 AI 编码工具会让代理变得更快。而这个包让代理变得更加值得信赖。
代理工程技能不再寄希望于代理能遵守长篇大论的提示词,而是将优秀的工程实践转化为可复用的指令、可选的 hook 以及随项目一起携带的本地检查。其实际效果是将“AI 编写了代码”升级为“AI 检查了代码库,保护了密钥,避免了高风险的最新发布包,控制了变更范围,证明了代码有效,并展示了证据”。
对于非技术背景的构建者来说,这正是突破点:你既能保留 AI 辅助构建的速度和创造力,又能加入通常由资深工程师带来的良好习惯。
## 包含内容
- 适用于 Codex、Claude Code、Cursor 和通用编码代理的指令。
- 用于规划、调试、验证、安全边界、依赖安全、diff 审查、代码库审计和发布就绪检查的可复用技能。
- 可选的 Claude Code hook,能够阻止高风险的包安装,并要求在完成前进行验证。
- 用于 7 天包发布时间检查、代码库验证、fixture 测试、eval 冒烟测试和类密钥字符串扫描的本地脚本。
## 为什么会有这个项目
随意的“氛围编程 (vibe coding)”适用于快速原型开发,但代理往往会:
- 在阅读代码前就进行猜测,
- 做了不必要的修改,
- 安装全新发布的包版本,
- 忽略隐藏的安全风险,
- 没有提供证明就结束任务。
这个代码库为代理提供了一个简单的工程闭环:
```
inspect -> plan -> change narrowly -> verify -> review diff -> summarize
```
## 本项目不包含的内容
- 不是 OpenAI、Anthropic、Cursor 或 Karpathy 的官方项目。
- 不是沙盒或完整的漏洞扫描工具。
- 不能替代人工审查。
- 不应该在未经允许的情况下静默更改你的全局计算机设置。
## 快速开始
克隆本代码库并检查工作流包是否完整:
```
git clone https://github.com/deaglecodes/agentic-engineering-skills.git
cd agentic-engineering-skills
./scripts/validate-repo.sh
```
在你想要应用该工作流的每个项目中复制相应的适配器:
```
# Codex
cp adapters/codex/AGENTS.md /path/to/project/AGENTS.md
# Claude Code
cp adapters/claude/CLAUDE.md /path/to/project/CLAUDE.md
# Cursor
mkdir -p /path/to/project/.cursor/rules
cp adapters/cursor/.cursor/rules/agentic-engineering.mdc /path/to/project/.cursor/rules/
# 通用 agents
cp adapters/generic/AGENTIC_ENGINEERING.md /path/to/project/AGENTIC_ENGINEERING.md
```
然后尝试类似的提示词:
```
Use the Agentic Engineering workflow. Inspect this repo first, make the smallest useful change, verify it, review the diff, and explain the result plainly.
```
## 包安全性
包安全脚本有助于防止 AI 代理安装发布时间过短的包版本。默认策略是在包管理器支持的情况下,设置 7 天的延迟期。
检查项目而不做任何更改:
```
./scripts/check-package-age-safety.sh --scope=all --target /path/to/project
```
添加项目级安全配置文件:
```
./scripts/setup-package-age-safety.sh --mode=project-local --target /path/to/project
```
项目级配置仅在目标项目内部写入,且不会复制现有的包管理器配置,因为这些文件可能包含私有 registry 的 token。
全局配置也是支持的,但需要显式执行:
```
./scripts/setup-package-age-safety.sh --mode=user-wide --dry-run
./scripts/setup-package-age-safety.sh --mode=user-wide --confirm-user-wide
```
支持的设置:
| 工具 | 设置项 | 7 天期限值 |
| --- | --- | --- |
| npm | `min-release-age` | `7` 天,需 npm `11.10.0` 或更高版本 |
| pnpm | `minimumReleaseAge` | `10080` 分钟 |
| Bun | `minimumReleaseAge` | `604800` 秒 |
| Yarn | `npmMinimalAgeGate` | `7d` |
| uv | `exclude-newer` | `P7D` |
| pip | `uploaded-prior-to` | `P7D`,需要较新版本的 pip |
| mise | `minimum_release_age` | `7d` |
Pip 比较特殊:如果不通过 `PIP_CONFIG_FILE`、`PIP_UPLOADED_PRIOR_TO=P7D` 或用户/站点 pip 配置进行指定,项目级的 `pip.conf` 仅仅是一个模板。
对于在此包中没有原生 7 天时间限制功能的包管理器(如 Cargo、Go modules、Composer、Homebrew、RubyGems、Bundler 和 Mix),应将代理驱动的安装视为需要人工审查的路径。
## 可选 Hook
Claude Code 的 hook 示例位于 `hooks/claude/` 目录中。
- `pretooluse-package-install-safety.sh`:当缺少 7 天时间限制时,阻止包安装命令。
- `stop-verify-before-finish.sh`:在代理停止前要求进行验证。
- `posttooluse-light-checks.sh`:在编辑后报告空格问题。
- `sessionstart-reminder.sh`:添加简短的工作流提醒。
同时也提供了通用 hook:
```
./hooks/verify-before-finish.sh
./hooks/block-risky-package-install.sh npm /path/to/project
```
请参阅 [docs/hooks.md](docs/hooks.md) 和 [docs/claude.md](docs/claude.md)。
## 文档
- 安装指南:[docs/install.md](docs/install.md)
- Codex 指南:[docs/codex.md](docs/codex.md)
- Claude Code 指南:[docs/claude.md](docs/claude.md)
- Cursor 指南:[docs/cursor.md](docs/cursor.md)
- 通用代理指南:[docs/generic.md](docs/generic.md)
- 包安全性:[docs/package-age-safety.md](docs/package-age-safety.md)
- 故障排除:[docs/troubleshooting.md](docs/troubleshooting.md)
- 安全策略:[SECURITY.md](SECURITY.md)
- 来源:[docs/sources.md](docs/sources.md)
## 本地检查
运行所有检查:
```
./scripts/validate-repo.sh
```
仅运行行为冒烟测试提示:
```
./scripts/run-evals-smoke.sh
```
运行类密钥字符串扫描:
```
./scripts/secret-scan.sh .
```
密钥扫描被刻意设计得很简单。它作为发布前的最后一道检查,并不保证能捕获所有密钥模式。
## 设计权衡
本项目受小型代理技能代码库(包括 Karpathy 风格的工作流笔记)启发,但更侧重于实用性:它包含了适配器、脚本、hook、测试和包安全模板。这使得它比单个指令文件更庞大,因此推荐的安装方式是,仅复制你真正需要的适配器和可选组件。
## 贡献
请参阅 [CONTRIBUTING.md](CONTRIBUTING.md)、[ROADMAP.md](ROADMAP.md) 和 [CHANGELOG.md](CHANGELOG.md)。
标签:AI编程助手, 依赖管理, 安全防护, 开发流程, 暗色界面, 防御加固