开发与工程 skill-managementcliagent-toolingsecurity-scanningcross-providernpm-packageskill-discovery

ASM — 通用技能管理器

面向 AI 编程代理的通用技能管理器,在 21 种工具之间安装、检索与审计技能,并支持 JSON 输出。

FollowAgents 评估 · FARS-2.1
谨慎使用
62/ 100 五分制 3.1 / 5
1 2 3 4 5 6
1信任安全17 / 29 · 2.9/5

证据显示:安装前有安全扫描(README),审计命令需要确认(--yes),输出有JSON和stderr分离,有回滚机制(disable/enable),来源有tier报告。扣分:未明确最小权限原则,未明确敏感数据处理细节,依赖安全有CI审计但未提供具体结果。

2可靠稳定9 / 14 · 3.2/5

证据显示:README和测试文件一致,有CI和e2e测试,错误处理有明确退出码和消息。扣分:未提供依赖可用性保证,失败消息在部分场景可能不完整。

3适用触发12 / 18 · 3.3/5

证据显示:面向AI代理和自动化,支持21个provider,有--json和--yes,有环境适配(Node版本)。扣分:未明确能力边界,触发精度未详细说明。

4规范维护11 / 18 · 3.1/5

证据显示:有README、安装说明、命名稳定(asm命令),有示例和FAQ,有已知限制(如stats --json bug),有MIT许可证,有版本号但无changelog。扣分:无changelog,维护责任未明确。

5有效结果9 / 13 · 3.5/5

证据显示:输出为JSON,有边际价值(解决分散安装问题),成本效益合理(免费)。扣分:未提供性能数据。

6证据核验4 / 8 · 2.5/5

证据显示:README声明与测试文件一致,有测试验证功能,但未提供外部来源佐证。扣分:无外部验证。

证据充分度: 评估于 2026年9月7日 审查版本 48b08009bee9
使用前请注意
  • 发布者身份未验证,需谨慎对待。
  • 依赖安全审计结果未提供,需自行检查。
  • stats --json 在无技能时输出非JSON,已知bug。
查看完整评分方法 →

这个 Agent 能做什么,适合哪些场景?

agent-skill-manager (asm) 是一个为 AI 代理和自动化打造的命令行工具,用于跨多种编程代理安装、搜索、审计和组织技能。它支持 21 种提供方,包括 Claude Code、Codex、Cursor 及其他工具,并提供 --json 和 --yes 标志以实现非交互式使用。该工具解决了技能分散、缺乏库存管理、上下文成本隐藏以及手动安装风险等问题。它具备功能丰富的命令集,如 asm list、asm install、asm audit、asm stats 和 asm get,还提供可选的 TUI。安装通过 npm 或 curl 完成,需要 Node.js 22 或更高版本。

asm 是一个脚本化 CLI,能发现技能目录、从 GitHub 仓库或 ASM 注册表安装技能、跨多个提供方搜索技能、以及在安装前对技能进行安全扫描。它以 JSON 形式提供机器可读的清单,通过 asm audit 审计重复与语义重叠,并计算驻留 token 成本(asm stats --tokens)。它支持技能初始化、通过符号链接进行开发(asm link)、发布到注册表(asm publish),以及包管理。典型的工作流程是运行 asm list --json 获取库存,使用 asm install github:owner/repo 安装,以及使用 asm audit security 进行安全检查。所有命令都支持 --json 和 --yes 标志,以便在自动化环境中使用。

  1. 希望在使用多个编码代理(如 Claude Code、Codex、Cursor)时统一管理技能清单的开发者。
  2. 在 CI/CD 流水线中,需要通过结构化 JSON 输出自动安装、审计和更新技能的工具链。
  3. 需要了解各代理技能描述符驻留上下文 token 成本的工程师,以便进行性能优化。
  4. 希望使用 asm get 在不永久安装的情况下快速体验技能内容的技术决策者。
  5. 希望使用 asm init、asm link 和 asm publish 构建、测试并发布新技能到公共注册表的技能作者。

这个 Agent 有哪些优点和局限?

优点
  • 跨 21 个提供方(agents、claude-code、codex 等)提供统一清单,并可自定义禁用。
  • 优先支持代理友好输出:--json、--yes、--machine,适用于自动化工作流。
  • 内置安全扫描,可在安装前检测 shell 执行、网络访问和凭据泄露。
局限
  • 需要 Node.js 22 或更高版本,这可能成为旧环境的障碍。
  • 主要为编码代理设计;不针对通用聊天助手进行优化,导致有限的通用性。
  • 技能生态依赖外部仓库和注册表;在没有网络或私有环境中的可用性受限。

如何安装或部署这个 Agent?

使用 npm 全局安装:npm install -g agent-skill-manager。或者,通过 curl 安装:curl -sSL https://raw.githubusercontent.com/luongnv89/asm/main/install.sh | bash。需要 Node.js 22 或更高版本。

如何使用这个 Agent?

首先要启动 asm list --json 查看跨提供方的已安装技能清单。通过 asm install github:anthropics/skills --yes 安装技能,使用 asm install code-review -p claude --yes --json 指定提供方。搜索技能:asm search "code review" --json。审计重复项:asm audit --yes。检查 token 成本:asm stats --tokens。要获取技能内容而不安装,使用 asm get code-review。如需完整命令列表,可运行 asm --help 或查看 README 的 CLI 命令部分。

常见问题

asm 是免费使用的吗?
是的,项目采用 MIT 许可证,没有账户或付费墙。
asm 支持哪些代理?
支持 21 种提供方,包括 Claude Code、Codex、Cursor、Pi、OpenCode,以及通用 Agents 等。
如何安装私有仓库的技能?
使用 --transport ssh 标志,例如:asm install github:user/private-skill --transport ssh --yes。
是否可以限制技能对上下文的消耗?
asm 提供审计驻留和参考层(asm get),以减少始终驻留的描述。

对比同类 Agent

用同一套 FARS 评审,横向比较这个 Agent 所属的短名单。

相关 Agents