Itqan 工程套件
用审批关卡、测试优先和可验证证据约束完整的软件工程流程。
按维度查看评分与理由
证据显示套件默认不自行触发,代码、提交、推送和外部写入前设有明确人工门禁;工作区位置及可见范围由用户选择,CI 权限也有意收窄并固定 Actions 提交版本,因此最小权限、确认机制、数据流说明和外部副作用控制较强。对认证、PII、支付的安全审计以及“不保存原始 PII”有明确规则,但所给材料未包含技能正文来证明具体处理细节;回滚优先发布也主要是 README 声明。依赖扫描为可选、仅建议性且允许失败,mkdocs-material 使用 9.* 范围,因此依赖安全未满分。许可证和作者清楚,但发布者身份未由企业注册表验证,且部分外部事实的引用机制仅作流程声明,故来源归属未满分。
README 中生命周期、审批台账、恢复语义和零测试判定相互一致,验证工作流还检查结构、安装器及约定命令。不过关键技能、验证脚本和测试输出未提供,无法静态核对这些承诺的完整实现;不同运行时的强制能力也明确存在差异。材料给出 Node 版本要求、无 Node 路径、能力缺失时的降级说明以及报告字面错误的渠道,但没有足够的实际失败分支或诊断消息样例,因此依赖可用性与失败消息均保守计分。
材料按从模糊构想到发布、审计、安全、设计和学习等场景划分 12 个技能,并给出选择规则、独立调用方式和运行时矩阵;“不会自行触发”有明确清单字段和调用语法支撑,触发精度突出。边界也坦诚区分读取、构建、审查、发布以及强制机制与程序约定。环境适配覆盖多种代理、Cursor、Claude Code 和通用加载器,并说明 Node 要求和降级,但“70+ agents”及跨平台兼容性在所给文件中没有对应清单或实现证据,故环境适配未满分。
README 提供清晰的信息层次、技能目录、工作区结构、安装方式、调用约定和移除/故障排查入口,名称在流程图、表格和调用示例中一致。MIT 正文完整,已知局限具体且包含版本 0.x、人工审批局限和提示注入边界。FAQ、Book 和 CONTRIBUTING 仅被链接而未随证据提供,无法评价其内容深度;也没有实际变更日志或版本发布记录,因此版本与变更日志得分较低。作者、问题入口和贡献入口可辨认,但缺少明确维护承诺、支持周期或发布者验证,维护责任未满分。
预期产物包括规格、计划、决策、状态台账、评审、发布清单和按任务归档的工作区,格式与使用路径明确,因而输出可用性很强。相较单阶段提示,端到端编排、可恢复状态、审批门和证据门具有合理的增量价值;但成效主要由项目自述,未提供技能正文、完整样例产物或独立比较证据。成本方面说明了纯 Markdown、无独立可执行文件和能力降级,却未量化令牌、时间、重复测试或维护开销,因此边际价值与成本收益保守为中等。
若干主张可追踪到具体静态机制,例如 disable-model-invocation 字段、可执行 grep 检查、工作区台账结构以及固定提交的 CI Actions;许可证和两个工作流也对归属、权限及验证意图形成有限交叉印证。但核心技能文件、脚本、文档章节、演示结果和 CI 运行记录未提供,无法交叉核验多数行为保证。事实、建议、运行时强制与程序约定被明确区分,且主动披露 A/B 无差异结果、人工门禁局限和规则不等于保证,因此事实与推断分离表现充分。
- 这是低置信度静态审查;未执行安装器、技能、测试、恢复流程或发布流程。
- 核心 SKILL.md、CONVENTIONS.md、验证脚本及完整文档未包含在证据中,多数运行时保证仍属项目自述。
- 依赖安全扫描需要密钥、仅为建议性且 continue-on-error;它不能作为合并门禁。
- 在采用前,应核对 curl|bash 安装器内容、实际文件写入范围、外部网络访问、PII 处理以及提交/部署门禁。
- 项目明确处于 0.x;升级可能改变约定和工作区格式,应先固定修订并制定迁移或回退方案。
这个 Agent 能做什么,适合哪些场景?
Itqan 是一套与模型无关的纯 Markdown 工程技能,由一个可恢复的编排器、六个主流程阶段和五个专项技能组成。主流程依次运行 define、blueprint、construct、verify、inspect 和 release,并在规格与计划完成后分别等待人工批准。它读取现有代码库及其约定,以测试驱动方式实现功能,重新运行测试并检查输出,再进行只读审查和发布判定。discover、design、harden、assess 和 learn 分别覆盖产品探索、界面设计、安全审计、应用评估与学习路线。运行产生的规格、计划、评审、变更记录和阶段状态保存在项目的 engineering/ 工作区,可跨会话、设备和交接继续使用;套件本身不会提交、推送或执行未经用户授权的外部写入。
根路由 SKILL.md 接收用户明确点名的 itqan 请求,并根据任务选择单独技能或由 engineer 编排完整生命周期。define 把模糊需求整理成规格或 PRD,并负责模式与 API 合约设计;blueprint 生成按依赖和风险排序的任务计划;construct 按代码库既有模式进行测试优先实现,并通过修改代码确认测试确实能够失败;verify 重新运行测试、读取输出和测试数量,并先定位根因再提出修复;inspect 以隔离或 fresh-eyes 上下文执行只读的五轴代码审查;release 准备回滚优先的发布方案、分阶段上线、运行手册和 GO/NO-GO 判断。需要时,discover 进行带引用的市场与使用情况研究,design 审核 Web 或移动端 UI/UX,harden 建立威胁模型并执行 OWASP 审计,assess 生成五专家应用健康报告,learn 制定个性化学习和代码库上手路线。所有任务状态、批准记录和验证结果写入 engineering/ 下的 profile.md、standards.md、decisions.md、index.md、changelog/ 和 tasks/<编号-名称>/state.json。
- 已有明确功能需求但缺少实施方案的开发团队,可用 engineer 先形成规格和风险排序计划,经两次人工批准后再进入编码。
- 维护现有服务并希望严格执行 TDD 的工程师,可单独调用 construct,让实现遵循当前代码库的测试与编码模式。
- 准备合并重要改动的高级开发者,可用 verify 重新运行测试并检查实际输出,再用 inspect 获得不修改代码的独立审查。
- 处理认证、个人信息或支付功能的团队,可用 harden 建立威胁模型和执行 OWASP 审计;未关闭的 Critical 会阻止发布。
- 需要分阶段上线和明确回滚方案的发布负责人,可用 release 区分可合并与可部署状态,并获得 GO/NO-GO 结论。
- 跨会话、跨机器或多人交接长期任务的团队,可依靠 engineering/ 工作区和 state.json 重新验证已完成步骤并从首个未证实环节继续。
这个 Agent 有哪些优点和局限?
- 编码前设置规格与计划两道人工审批关卡,恢复运行时还会检查批准记录,拒绝后必须根据理由修订。
- 验证要求当场运行测试、读取输出并核对测试数量;零测试被视为发现失败,而不是成功。
- 完整流程和 12 个技能均为纯 Markdown,可通过根路由用于 70 多种代理,并明确支持 Codex、Cursor、Claude Code、Gemini CLI、Windsurf、Zed 和 Hermes。
- engineering/ 工作区保存决策、规格、计划、审查和状态账本,支持跨会话、机器和人员交接。
- 认证、个人信息和支付相关改动会要求 harden 审计,未解决的 Critical 会直接阻止发布。
- 项目仍处于 0.x,文档明确指出版本之间的约定可能变化,升级可能带来流程或文件结构调整。
- 作者的实验未发现它能判断代码结构是否良好,因此其审查只能作为底线,不能替代有经验的人类评审。
- 审批账本只能证明用户确认过,不能证明用户认真阅读过规格或计划。
- 不同运行时的保障强度不一致:自动禁用调用和隔离上下文在 Claude Code 中有明确执行机制,其他运行时可能仅依赖约定或 fresh-eyes 降级方案。
- 采用后会在项目中维护一套 engineering/ 工件和状态账本,并要求团队遵循审批、证据和恢复流程。
如何安装或部署这个 Agent?
推荐路径需要 Node.js 22.20 或更高版本,在终端运行:
npx skills add saleh-alhaddad/itqan-engineering也可运行引导安装器:
curl -fsSL https://raw.githubusercontent.com/saleh-alhaddad/itqan-engineering/main/install.sh | bashClaude Code 可依次运行:
/plugin marketplace add saleh-alhaddad/itqan-engineering
/plugin install itqan安装到指定的受支持代理可运行:
npx skills add saleh-alhaddad/itqan-engineering -a <agent>其他运行时需要让其技能加载器读取仓库根目录的 SKILL.md。该项目没有独立的 shell 可执行程序;上述命令负责安装,实际调用发生在 AI 工具内部。
如何使用这个 Agent?
在通过 npx、引导安装器或 Cursor 安装后,在 AI 工具中明确输入:
itqan "add password reset to the auth service"首次运行会扫描仓库、提出带建议答案的问题,并让用户选择 engineering/ 工作区的位置及可见范围。随后它生成待批准的规格和计划,再进行测试优先构建、验证、审查以及 GO/NO-GO 发布判断。稍后恢复时输入:
itqan "continue"Claude Code 插件把 12 个技能分别注册为命名空间命令,例如:
itqan:engineer "add password reset to the auth service"
itqan:inspect "review this change"其他运行时可明确要求“use the itqan skill to …”。它不会自动触发,也不存在名为 itqan 的系统 shell 命令。