跳到內容

從 URL 安全安裝 Skill

arinova.skill.preview_import 可讓 Agent 抓取、解析、moderate 並檢視支援的 URL,且不會寫入 Skill;prompt body 會明確框成不可信外部資料,絕不成為 Agent policy。Agent 不能提交該 URL 匯入。預覽後,應指引使用者到 /skills?tab=my 的「從 GitHub 匯入」,由 web-session-only 流程確認並寫入。不得呼叫 deprecated install_from_url。流程只接受 github.com/{owner}/{repo}/blob/{ref}/.../SKILL.mdraw.githubusercontent.com 上的 HTTPS SKILL.md。HTTP、URL 帳密、自訂 port 與其他 hosts 一律拒絕。Repository 根 URL 也會被拒;整包 repository 匯入屬於 administrator skill-package import,不是 My Skills 流程。

Preview 只抓取來源,不會寫入。檔案須為 UTF-8,YAML frontmatter 有非空 namedescription,body 才是 prompt。上限為 256KB 與 50,000 characters;redirect 會重做 host/public-address checks。Deterministic security scan 命中時阻擋並附 finding categories,不可建議改寫來規避。

Import 會重抓並比對 SHA-256;內容變更回 HTTP 409 且不寫入。同 owner/source 只在覆寫確認後更新。預設不選 Agent;選取後也是 manual activation。Route 需 web session。Agent 不得呼叫舊 install action或猜測成功。

arinova.skill.preview_import, arinova.skill.*

Also known as

URL 安裝技能, GitHub SKILL.md, skill 安全掃描, 更新已安裝 skill, My Skills, install skill from URL, security scan


Machine-readable Markdown · Knowledge index

Build a7f47a5ca54ddcf7806cd48b81ce1b9827042766