开发与工程 agent-orchestrationcode-reviewsoftware-testinggit-safetyragmcpsecurity-gates

OrchestKit AI 开发工具箱

用技能、专业代理与自动化钩子规范并加速 AI 辅助开发。

FollowAgents 评估 · FARS-2.1
推荐
86/ 100 五分制 4.3 / 5
1 2 3 4 5 6
按维度查看评分与理由
1信任安全24 / 29 · 4.1/5

README 对 171 个广域生命周期钩子所观察的数据、本地 JSONL 目的地、轮转、禁用方式以及可选网络出口作了异常具体的说明,并明确称不记录提示词或文件内容、不读取密钥存储及常见凭据文件。SECURITY.md 还定义了私密报告渠道、响应目标、运行时依赖风险范围、固定 SHA 的 Actions、CodeQL、依赖审查和秘密审计,因此数据流、敏感数据和依赖安全证据充分。最小权限未满分,因为钩子覆盖 32 类事件且本地记录没有全局关闭开关,只能禁用插件;Codex 的 ork-mech 配置采用 approval=never、工作区写权限和网络访问,虽保留沙箱并避免完全绕过,但权限仍较宽。用户确认只明确覆盖 setup 写 MCP 配置,未证明所有技能、代理和钩子的有副作用操作均逐项确认。外部效果描述清楚且远程同步默认关闭,获高分。卸载、禁用和非覆盖式安装提供一定恢复路径,但没有面向所有自动修改的统一回滚合同。作者、仓库、贡献者版权和维护方式均有标识,但出版者未由指定企业注册表验证,故来源归属不作满分认定。

2可靠稳定12 / 14 · 4.3/5

README、包元数据和测试文件共同展示了版本检查、参数约束、离线 fetch stub、真实构建产物启动、退出码、限流、错误正文、传输配置和发布包二进制陷阱的覆盖;错误信息尤其具体,包含未知命令、不可达 API、无效 API key 和 Retry-After。依赖可用性说明非常完整,明确 Claude Code 与 Node/Python 版本下限、Context7 是否随宿主打包、密钥缺失行为、缓存更新滞后、stdin 阻塞和 worktree git-common-dir 问题。自洽性扣分源于对象描述为 106 个技能,而 README、package/pyproject 均称 107;README 的 Claude 配置段称插件不携带 .mcp.json,而 Codex 段又称 Codex 插件携带自己的 context7 MCP,虽可由宿主差异解释,但需要仔细区分。测试仅作为静态文件证据,未声称执行。

3适用触发18 / 18 · 5.0/5

材料按 Claude Code、Cursor、Codex、pi 和 skills.sh 分别给出支持矩阵、安装方式、命令命名、角色、钩子、规则与 MCP 差异,并区分完整插件、便携工作流包和 starter 12,受众与场景覆盖充分。能力边界明确指出哪些宿主没有 hooks 或 agents、Context7 缺失时会退回训练数据、pi 的禁用模型调用技能、Codex 自定义角色必须单独安装,以及 ork-mech 只适合机械性工作。触发精度由窄描述、显式调用名称、auto 路由、disable-model-invocation 和触发评估脚本支持。环境适配还覆盖版本下限、重启要求、无头 stdin、linked worktree、MCP 配置优先级和非覆盖式安装,证据足以支持满分。

4规范维护17 / 18 · 4.7/5

README 具有目录、快速开始、宿主矩阵、配置、可观察数据、安装、FAQ、开发、更新和社区入口,信息架构清晰。安装说明对四类宿主包含命令、重启、验证和常见陷阱;FAQ 与示例覆盖普通及高级场景。命名总体明确,但 ork、ork-alpha、ork-codex、implement、/ork:implement 与 $ork-implement 并存,且说明文本自身强调版本与命名混淆风险,因此命名稳定性扣一分。已知限制公开且具体,包括无 LTS、仅最新版获安全修复、solo maintenance、缓存快照、密钥认证误判、钩子宿主限制及性能基准非门禁。MIT 正文与两份包元数据一致。README 展示详细 beta 变更记录和完整 CHANGELOG 入口。SECURITY.md 明确个人维护责任、响应目标、升级路径和披露流程;身份未知不会被当作可疑,但责任渠道在仓库内足够明确。

5有效结果10 / 13 · 3.8/5

命令设计、宿主专用调用方式、doctor、JSON 输出、规范退出码、配额显示和可复制配置,使产物具有较高可用性。107 技能、36 代理及 171 钩子的组合相对于基础编码代理可能提供明显增量,且按需加载、starter 12 和小型 Codex 包体现了控制开销的意识。然而生产模式自动应用、正确完成任务和‘zero overhead’等价值主张主要来自 README,给出的测试侧重 CLI、结构和安全合同,没有静态结果证明这些大量技能对真实任务的增量质量,因此 marginal_value 不满分。成本披露涵盖 Context7 免费额度、Pro 价格、约 150ms 冷启动、进程扇出以及按需上下文,但没有整体 token、维护复杂度或 171 个钩子的持续开销汇总,故 cost_benefit 为中等。

6证据核验5 / 8 · 3.1/5

多项声明能追溯到具体配置、脚本名、环境变量、测试名称、版本、错误文本和更新条目;README 的生成标记与 CI stale-check 声明也改善了可追踪性。但提供的材料没有关键实现文件、锁文件、工作流全集或测试结果,诸如‘无硬编码远程主机’、‘永不记录内容’和安装时 Snyk 扫描仍主要是项目自述,故不满分。版本和作者由 README、package.json 与 pyproject.toml 交叉印证,CLI 行为由单元及 E2E 测试交叉支持;技能数量却与对象描述不一致,且缺少独立来源,因此交叉佐证仅为充分但非彻底。文本经常明确区分 measured、advisory、optional、prerequisite、fail-open policy 和未执行测试,有较好的事实/推断分离;但营销性比较和若干绝对安全陈述没有在所给实现中直接展示,仍需扣分。

证据充分度: 评估于 2026年9月11日 审查版本 8aee0da60a31
使用前请注意
  • 该插件的 171 个钩子覆盖 32 类生命周期事件,并会无条件写入本地事件日志;团队部署前应审阅 src/hooks,确认日志位置、保留策略和项目级启用范围。
  • ork-mech 使用 approval=never、工作区写权限并允许网络访问。即使仍有沙箱,也应仅用于受控的机械任务,并单独审查可写目录和网络边界。
  • Context7 的缺失或无效密钥可能直到真实工具调用时才暴露,部分代理还会无报错地退回训练数据;不要把 MCP 连接成功视为认证或资料新鲜度证明。
  • 项目仅维护最新版本且无 LTS,并明确为个人维护;企业采用者应准备固定版本、更新验证和内部回退方案。
  • 对象描述的 106 个技能与仓库材料的 107 个技能不一致;安装前应以目标修订的生成清单和实际插件 manifest 核对组件数量。
查看完整评分方法 →

这个 Agent 能做什么,适合哪些场景?

OrchestKit 是面向 Claude Code 的完整开发插件,同时为 Cursor、Codex、pi 及支持 skills.sh 的工具提供不同程度的兼容路径。仓库当前列出 107 个按需加载的技能、36 个专业代理和 171 个钩子,覆盖 FastAPI、React 19、RAG、测试、安全、数据库设计与机器学习集成。它通过 `/ork:*` 工作流接受开发目标,可执行代码库探索、实现、浏览器测试、PR 审查、验证和提交前检查。钩子横跨 32 类生命周期事件,读取提示、工具调用或文件相关信息来作出放行或拒绝决定,并把有限的事件及性能指标写入本地 JSONL 文件。Claude Code 获得完整的技能、代理和钩子体验;其他宿主存在功能差异,因此它更适合愿意以 Claude Code 为主环境、同时需要可复用工程规范与质量门禁的团队。

典型流程从 /ork:setup 开始:它扫描仓库、识别技术栈、推荐技能,并在获得同意后写入 MCP 配置。用户可用 /ork:auto 描述目标并让系统路由至合适技能,也可直接运行 /ork:explore/ork:implement/ork:expect/ork:review-pr/ork:verify/ork:commit/ork:remember。专业代理包括 backend-architectfrontend-devsecurity-auditor 等角色;实现、审查与验证工作流可并行调用代理。171 个钩子处理 SessionStartUserPromptSubmitPreToolUsePostToolUseStop 等事件,实施密钥写入拦截、受保护文件防护、Git 安全、文件大小限制和质量检查。生命周期事件及钩子名称、工具名称、载荷大小、耗时被写入 ~/.local/state/orchestkit/events.jsonl 并在 10 MB 时轮转;提示正文和文件内容会在决策后丢弃。远程同步默认关闭,只有用户显式配置自有 URL 和令牌并运行相应同步功能时才会发送数据。

  1. 以 Claude Code 为主要开发环境的全栈团队,希望把 FastAPI、React 19、数据库、安全和测试规范作为按需技能统一提供。
  2. 接手陌生代码库的工程师,可先运行 /ork:explore 分析项目,再用 /ork:implement 完成跨前后端实现。
  3. 需要在合并前系统检查变更的维护者,可用 /ork:review-pr 进行并行代理审查,并用 /ork:verify 做多代理验证。
  4. 担心 AI 工具误写密钥文件、触碰受保护文件或执行不安全 Git 操作的团队,可利用生命周期钩子实施本地门禁。
  5. 使用 Codex 的团队若只需要便携式工作流,可安装六技能 ork-codex 包,并按需安装四个角色模板。
  6. 使用 Cursor、pi、OpenCode 或其他兼容 SKILL.md 的用户,可先通过 skills.sh 安装推荐的 12 个核心技能,而不是一次引入全部目录。

这个 Agent 有哪些优点和局限?

优点
  • 把 107 个技能、36 个专业代理和 171 个生命周期钩子组合在一个 Claude Code 插件中,涵盖从探索、实现到审查、验证和提交的完整流程。
  • 技能按需加载;Cursor 的 14 条规则也按描述匹配获取,可减少未使用规则占用上下文。
  • 安全与质量门禁覆盖密钥写入、受保护文件、Git 操作和文件大小等具体风险,而非只提供提示模板。
  • 数据处理边界明确:事件和尺寸受限的指标保存在本地,提示正文与文件内容不落盘,远程同步默认关闭。
  • 除 Claude Code 外还提供 Cursor 插件、Codex 工作流包与角色模板、pi 清单以及 skills.sh 安装路径。
局限
  • 完整能力依赖 Claude Code >=2.1.251;Codex 只有六个便携工作流和四个角色模板,且没有钩子。
  • Cursor 不注册依赖 ${CLAUDE_PLUGIN_ROOT} 的 Claude 钩子,需要消费项目自行在 .cursor/hooks.json 中维护相关执行规则。
  • Context7 并未随 Claude Code 的 ork 插件提供;22 个代理虽声明其工具权限,但缺少服务器时会静默退回训练数据。
  • 钩子范围很广,覆盖 32 类事件且本地事件写入没有全局关闭开关;若要彻底停止写入只能禁用插件。
  • Codex 市场源中的 ref main 是缓存快照而非自动跟踪分支,发布后需要手动执行 codex plugin update 并核对版本。

如何安装或部署这个 Agent?

Claude Code 完整插件要求版本 >=2.1.251。安装稳定版:

/plugin marketplace add yonatangross/orchestkit
/plugin install ork

然后运行:

/ork:setup

仓库描述另列出每日发布的 v10 预览线 ork-alpha,稳定 v9.x 使用 ork

Codex 安装便携工作流包:

codex plugin marketplace add yonatangross/orchestkit --ref main --sparse .agents/plugins --sparse plugins/ork-codex
codex plugin add ork-codex@orchestkit-codex

安装后重启 Codex。若从 OrchestKit 检出目录安装四个角色模板:

plugins/ork-codex/scripts/install-codex-roles.sh ~/.codex/agents

其他支持 skills.sh 的宿主可安装推荐的 12 个技能:

npx skills add yonatangross/orchestkit -s doctor -s setup -s explore -s implement -s verify -s review-pr -s commit -s expect -s assess -s brainstorm -s create-pr -s remember

如何使用这个 Agent?

在 Claude Code 中,首次安装后运行 /ork:setup,让向导扫描仓库并配置所选 MCP 服务。首个通用入口是 /ork:auto,也可以直接调用 /ork:implement/ork:review-pr/ork:verify;提交时使用 /ork:commit 执行预检并生成 Conventional Commit。若 22 个使用 Context7 工具的代理需要最新库文档,应在项目 .mcp.json 中配置托管端点;匿名配置为 {"context7":{"type":"http","url":"https://mcp.context7.com/mcp"}}。Codex 用户重启后可调用 $ork-brainstorm$ork-explore$ork-implement$ork-assess$ork-verify$ork-review-pr。Codex 插件引用 CONTEXT7_API_KEY_CODEX 环境变量;需要实际查询 Context7 时应先导出有效密钥,否则服务器虽能连接并列出工具,调用仍会返回 Invalid API key

这个 Agent 与同类方案有什么区别?

仓库将 Anthropic 官方市场中的 Superpowers 定位为互补方案:Superpowers 侧重代理如何组织任务过程,而 OrchestKit 侧重生产级开发模式与生命周期钩子。两者并非互斥,但若主要需求是自动质量门禁、技术栈知识和专业角色路由,OrchestKit 提供的范围更直接。

常见问题

是否收费,功能是否分层?
仓库采用 MIT 许可证,说明中称其免费且没有功能分层。可选的 Context7 Pro 按来源所述为每席位每月 10 美元,但匿名免费端点可用于公开仓库。
它会上传提示或源代码吗?
默认不会。钩子读取相关内容用于允许或拒绝决策后即丢弃,只在本地 JSONL 中记录生命周期事件及尺寸受限指标;远程同步需要用户自行配置目标 URL 和令牌。
不用 Claude Code 能否获得相同体验?
不能完全相同。Cursor 有全部技能、全部代理和 14 条规则,但没有 Claude 钩子;Codex 提供六个工作流和四个可选角色模板;pi 可注册全部技能,但没有代理或钩子。
Context7 连接成功是否代表配置正确?
不一定。Codex 中服务器即使没有有效密钥也可能连接并列出工具,只有真实查询才能验证认证;无效密钥会导致 Invalid API key
如何排查插件或钩子故障?
先运行 /ork:doctor。若插件未找到,可运行 /plugin list,然后执行 /plugin uninstall ork && /plugin install ork 重新安装。

对比同类 Agent

用同一套 FARS 评审,横向比较这个 Agent 所属的短名单。

相关 Agents