开发与工程 sandboxself-evolutionmcp-serverrustpython-sdkskill-executionsecurity-scanninglangchain-integration

SkillLite

Rust 编写的轻量级安全自进化引擎:内置系统级沙箱、零依赖、全本地执行,让 Agent 在不牺牲安全的前提下持续改进。

FollowAgents 评估 · FARS-2.1
谨慎使用
60/ 100 五分制 3.0 / 5
1 2 3 4 5 6
1信任安全13 / 29 · 2.2/5

证据显示三层防御描述完整:安装期扫描、两阶段确认、OS 级隔离(Seatbelt/bwrap/seccomp)、进程白名单与资源限制,故 least_privilege 与 user_confirmation 给 2;但沙箱级别 1 明确允许完全无沙箱直执行且未说明默认值与风险提示,扣分。data_flow_transparency 仅停留在架构图层面,未见数据流文档,给 1。sensitive_data_handling 薄弱:claw migrate 提及'可选 secrets'迁移但无脱敏说明,给 1。dependency_security 有 cargo-deny/cargo-audit 与 CI 强制,给 2,但依赖清单本身未提供。external_effects:allow_network 开关与 skill add 从 GitHub 拉取存在,网络侧影响说明不足,给 1。rollback 仅有'可回滚'断言,无机制证据,给 1。source_attribution:作者邮箱存在但发布者未验证、版权署名'SkillLite Team'年份 2026 存疑,给 1。

2可靠稳定9 / 14 · 3.2/5

self_consistency:整体叙事一致,但 README 宣称'零依赖'而 requirements.txt 含 openai/mcp,且文件内残留测试编辑注释(2026-02-26 search_replace 验证),给 2。dependency_availability:PyPI 发布、CI 多平台构建与 smoke test,给 2。failure_messages:Python SDK 测试显示二进制缺失、IPC 异常等均有结构化错误返回,给 2,但 Rust 侧源码未提供无法验证。

3适用触发14 / 18 · 3.9/5

audience_and_scenarios:README 提供分路径入口(沙箱/MCP、全栈、桌面),面向 IDE 用户与框架集成者,给 3。capability_boundaries:三级安全级别与平台支持表清楚,给 2。trigger_precision:SKILL.md 元数据与入口自动检测规则明确,给 2。environment_fit:macOS/Linux 原生、Windows 仅 WSL2 桥接,且沙箱原语(Seatbelt/bwrap)非全平台等效,扣至 2。

4规范维护11 / 18 · 3.1/5

information_architecture:中英双语文档树、分路径导航良好,但本快照 README 被截断且 crate 表不完整,给 2。install_notes:pip install、init、init-cursor、MCP 接线命令完整,给 3。naming_stability:skilllite/skilllite-sandbox 命名一致,但存在 SKILLBOX_USE_IPC 旧环境变量兼容痕迹,给 2。examples_and_faq:教程表与代码示例丰富,无 FAQ,给 2。known_limitations:仅有基准测量口径的诚实说明,缺系统性限制文档,给 1。license:MIT 全文存在但版权年份 2026 与'SkillLite Team'署名含糊,给 2。versioning_changelog:版本 0.1.29 存在但未见 CHANGELOG,给 1。maintenance_responsibility:CI 完备、单作者邮箱、贡献指南链接,维护者单一,给 2。

5有效结果9 / 13 · 3.5/5

output_usability:SDK 返回统一 JSON 结构(success/exit_code/stdout 等)并有测试佐证,给 2。marginal_value:'沙箱+自进化'组合在生态中确有差异化,MCP 独立二进制降低采用门槛,给 2。cost_benefit:性能对比表与微基准数据详尽,但全部为厂商自测,给 2,扣分点为缺乏第三方验证。

6证据核验4 / 8 · 2.5/5

claim_traceability:提供复现命令(security_vs.py、benchmark_runner.py、CI workflow),声明可追溯到脚本,给 2,但 Rust 沙箱核心源码未在证据中。cross_source_corrorboration:20/20 安全分、性能对比均为自测;LangChain 目录引用与外部 PR 链接无法在本仓库内核实,给 1。fact_inference_separation:营销语句('最安全'、'3-5x faster')与测量数据混排,部分段落有口径澄清(process RSS vs MicroVM PSS),给 1。

证据充分度: 评估于 2026年9月9日 审查版本 6d5c5b9bc279
使用前请注意
  • 本评估为静态审查,未执行任何沙箱或安全测试;README 的 20/20 安全评分与性能对比均为项目自测,未获第三方验证。
  • 安全级别 1 允许完全无沙箱直执行;使用前请确认默认级别并在生产中强制 Level 3。
  • README 宣称'零依赖'但 Python SDK 依赖 openai 与 mcp,且 requirements.txt 残留测试编辑注释,提示仓库卫生问题。
  • 发布者身份未经策展注册库验证,版权署名'SkillLite Team'与 2026 年份需自行核实。
  • Windows 仅通过 WSL2 桥接支持,Seatbelt/bwrap 沙箱原语跨平台不等效,生产部署前请验证目标平台行为。
  • '可回滚'仅为断言,证据中未见回滚机制细节,依赖回滚前请审查实现。
查看完整评分方法 →

这个 Agent 能做什么,适合哪些场景?

SkillLite 是一个用 Rust 构建的自进化 Agent 引擎,核心由两层组成:上层的自进化引擎(反馈→反思→进化→验证)与下层的全链路安全沙箱。可进化内容包括提示词、记忆和技能,但它们始终运行在不可变的编译核心之下,且每个进化产物必须通过 L3 安全扫描与 OS 级隔离才能执行。沙箱基于操作系统原生机制(Seatbelt / bubblewrap / seccomp),在 20 项运行时安全测试中获得满分。项目以单二进制交付(完整版约 6.2 MB、轻量沙箱版约 3.6 MB),宣称零依赖、完全本地执行,热启动约 40 ms、内存约 10 MB。可通过 pip 安装(`pip install skilllite`),以 MCP 服务器形式嵌入 Cursor、Claude Desktop、OpenCode 等现有 IDE 或 Agent,也可通过 Python SDK 或 CLI 直接调用。

SkillLite 读取包含 SKILL.md 的技能目录,在 OS 原生沙箱中执行入口脚本(自动检测 main.py / main.js / main.ts / main.sh),并返回 JSON 结果。安装技能时执行三层防御:静态规则扫描 + LLM 辅助分析 + PyPI/OSV 供应链审计;执行前做两阶段确认与哈希完整性校验;运行时限制进程白名单、文件系统/网络/IPC,并用 rlimit 限制 CPU/内存/fork/文件大小。进化引擎(skilllite-evolution crate)收集反馈、反思、生成新的提示词/记忆/技能,经质量门与审计后落地,核心二进制永不自我修改。用户可通过 skilllite chat 交互、run_skill() 直接执行技能、skilllite mcp 启动 stdio MCP 服务器,或用 langchain-skilllite 适配器接入 LangGraph 的 create_react_agent。技能可从 GitHub 仓库(skilllite add owner/repo)、本地目录或 ZIP 包添加,也支持从 OpenClaw 风格目录迁移。

  1. 在 Cursor 或 Claude Desktop 中需要安全执行不可信 Agent 技能的开发者,可通过 pip install skilllite[mcp] + skilllite mcp 获得带安装扫描和 OS 隔离的沙箱,无需引入完整框架
  2. 使用 LangChain/LangGraph 构建多 Agent 应用的团队,可用 langchain-skilllite 的 SkillLiteToolkit 将技能以 sandbox_level=3 挂载到 create_react_agent
  3. 希望 Agent 在使用中持续改进但仍受安全约束的个人用户,可启用进化引擎让提示词、记忆和技能自动优化,所有产物经过同一套 L3 扫描与沙箱
  4. 已有 OpenClaw 技能生态的用户,可用 skilllite claw migrate 迁移技能、SOUL/MEMORY Markdown 和可选的 .env 密钥
  5. 只需要一个极轻量本地代码执行沙箱的框架作者,可单独使用 skilllite-sandbox 二进制(约 3.6 MB)或将其作为 Rust crate 嵌入
  6. 本地/隐私敏感环境(Ollama 等本地 LLM)用户可配置 base_url 指向 localhost,实现全离线运行

这个 Agent 有哪些优点和局限?

优点
  • 全链路防御是独特卖点:安装时扫描、执行前确认、运行时 OS 隔离三层合一,而 E2B、Docker、Claude SRT 等主要只做运行时隔离
  • 性能数据具体可查:热启动 40 ms、冷启动 492 ms、约 10 MB RSS,相比 Docker(194 ms / ~100 MB)和 SRT(596 ms / ~84 MB)有数量级优势
  • 模块化交付:skilllite-sandbox 可独立作为二进制、MCP 服务器或 Rust crate 被任意框架(LangChain、AutoGen、CrewAI)采用,不必接受整个栈
  • 进化产物不豁免安全:进化的提示词/记忆/技能与手动安装技能走同一套 L3 检查 + 沙箱,且进化可审计、可回滚
  • 多入口降低采用门槛:MCP 接入现有 IDE、Python SDK、CLI、可选桌面 GUI 均有文档路径
局限
  • 运行时依赖宿主 Python:沙箱 RSS 约 10-11 MB 主要来自嵌入式 Python 进程,沙箱执行需要 Python 解释器
  • Windows 支持需经 WSL2 Bridge,非原生,沙箱机制(Seatbelt/bwrap/seccomp)本身在 Windows 上不可用
  • 基准测试数据为 macOS ARM64 release 构建自测结果,README 承认 no-Python 启动基准与 MicroVM 指标不直接可比,跨平台数据缺乏独立验证
  • 安全对比分数(如 Docker 2/20、Docker 默认配置较弱)来自项目自己的测试脚本,对比口径可能偏向有利于 SkillLite 的默认配置
  • LLM 辅助安装扫描和进化引擎需要可用的 LLM API(BASE_URL/API_KEY),完全离线仅适合本地 Ollama 等场景
  • 技能依赖通过 compatibility 字段声明而非标准 requirements.txt,与其他技能生态迁移时有格式摩擦(尽管提供 OpenClaw 迁移命令)

如何安装或部署这个 Agent?

推荐方式:pip install skilllite,然后运行 skilllite init(安装沙箱二进制、创建 skills/ 目录并下载技能),用 skilllite list 验证。如需 MCP 集成:pip install "skilllite[mcp]" 后执行 skilllite initskilllite mcp,并用 skilllite init-cursorskilllite init-opencode 自动配置宿主。零配置启动:skilllite quickstart(自动检测 LLM、配置技能并启动聊天)。从源码构建需先安装 Rust(rustup),然后 cargo install --path skilllite 获得完整版,或 cargo install --path skilllite --bin skilllite-sandbox --no-default-features --features sandbox_binary 仅构建沙箱+MCP。运行时需在 .env 中配置 BASE_URL、API_KEY、MODEL(支持 OpenAI、DeepSeek、Qwen、Moonshot、Ollama 本地)。平台支持 macOS、Linux 和 Windows(经 WSL2 Bridge)。

如何使用这个 Agent?

Python 直接执行技能:from skilllite import run_skill; result = run_skill('./skills/calculator', '{"operation": "add", "a": 15, "b": 27}'),结果中的 result['text'] 为输出文本。对话式 Agent:from skilllite import chat; result = chat('Calculate 15 * 27', skills_dir='skills'),或 CLI 运行 skilllite chat。技能管理:skilllite add owner/repo 从 GitHub 添加、skilllite run <dir> '<>' 直接执行、skilllite scan <dir> 安全扫描、skilllite evolution status 查看进化指标。自定义技能是一个含 SKILL.md 的目录(元数据写在 frontmatter,依赖声明在 compatibility 字段而非 requirements.txt)。LangChain 集成:pip install langchain-skilllite,用 SkillLiteToolkit.from_directory('./skills', sandbox_level=3, confirmation_callback=...) 构建工具集。安全级别可选:1=无沙箱、2=仅沙箱隔离、3=沙箱+静态扫描(高危问题需确认)。

这个 Agent 与同类方案有什么区别?

README 将自身与多类产品对比:vs Agent 框架(AutoGen、CrewAI、LangGraph)——它们提供编排但无内置进化或沙箱;vs 沙箱工具(E2B、Docker、Claude SRT)——它们提供隔离但无智能层;vs 进化平台(OpenClaw Foundry、EvoAgentX)——它们支持进化但对进化产物无安全约束。文中还指出 Claude Code Sandbox 使用相同的底层沙箱技术(Seatbelt + bubblewrap)。若你的需求仅是安全执行,E2B/Docker 更成熟通用;若需要进化+安全的组合,SkillLite 是更聚焦的选择。

常见问题

必须使用完整的 SkillLite Agent 栈吗?
不需要。推荐的默认路径是仅将 skilllite-sandbox 作为 MCP 服务器嵌入 Cursor、Claude Desktop、OpenCode 或自建 Agent,README 明确说明核心价值(安全执行)无需桌面应用或完整 Agent 循环。
它支持哪些 LLM 提供商?能否完全离线?
通过 base_url 配置支持 OpenAI、DeepSeek、Qwen、Moonshot 以及本地 Ollama(http://localhost:11434/v1)。配合本地 Ollama 可实现离线运行;沙箱本身宣称可离线工作。
进化功能会不会绕过安全检查?
不会。项目明确声明进化产物(提示词、记忆、技能)不享受豁免,必须通过与手动安装技能相同的 L3 扫描和 OS 级沙箱;核心二进制不可变、永不自我修改,进化过程可审计、可回滚。
在 Windows 上能用吗?
支持,但需通过 WSL2 Bridge。macOS 和 Linux 为原生支持。注意底层沙箱技术(Seatbelt/bwrap/seccomp)依赖 macOS/Linux 内核机制。
安全对比分数可信吗?
20 项安全测试和性能基准为项目自测,README 提供了复现命令(cd benchmark && python3 security_vs.py),并声明其 no-Python 启动基准与 MicroVM 指标不直接可比。建议按其提供的脚本自行验证后再做采用决策。

对比同类 Agent

用同一套 FARS 评审,横向比较这个 Agent 所属的短名单。

相关 Agents