SkillLite
Rust 编写的轻量级安全自进化引擎:内置系统级沙箱、零依赖、全本地执行,让 Agent 在不牺牲安全的前提下持续改进。
证据显示三层防御描述完整:安装期扫描、两阶段确认、OS 级隔离(Seatbelt/bwrap/seccomp)、进程白名单与资源限制,故 least_privilege 与 user_confirmation 给 2;但沙箱级别 1 明确允许完全无沙箱直执行且未说明默认值与风险提示,扣分。data_flow_transparency 仅停留在架构图层面,未见数据流文档,给 1。sensitive_data_handling 薄弱:claw migrate 提及'可选 secrets'迁移但无脱敏说明,给 1。dependency_security 有 cargo-deny/cargo-audit 与 CI 强制,给 2,但依赖清单本身未提供。external_effects:allow_network 开关与 skill add 从 GitHub 拉取存在,网络侧影响说明不足,给 1。rollback 仅有'可回滚'断言,无机制证据,给 1。source_attribution:作者邮箱存在但发布者未验证、版权署名'SkillLite Team'年份 2026 存疑,给 1。
self_consistency:整体叙事一致,但 README 宣称'零依赖'而 requirements.txt 含 openai/mcp,且文件内残留测试编辑注释(2026-02-26 search_replace 验证),给 2。dependency_availability:PyPI 发布、CI 多平台构建与 smoke test,给 2。failure_messages:Python SDK 测试显示二进制缺失、IPC 异常等均有结构化错误返回,给 2,但 Rust 侧源码未提供无法验证。
audience_and_scenarios:README 提供分路径入口(沙箱/MCP、全栈、桌面),面向 IDE 用户与框架集成者,给 3。capability_boundaries:三级安全级别与平台支持表清楚,给 2。trigger_precision:SKILL.md 元数据与入口自动检测规则明确,给 2。environment_fit:macOS/Linux 原生、Windows 仅 WSL2 桥接,且沙箱原语(Seatbelt/bwrap)非全平台等效,扣至 2。
information_architecture:中英双语文档树、分路径导航良好,但本快照 README 被截断且 crate 表不完整,给 2。install_notes:pip install、init、init-cursor、MCP 接线命令完整,给 3。naming_stability:skilllite/skilllite-sandbox 命名一致,但存在 SKILLBOX_USE_IPC 旧环境变量兼容痕迹,给 2。examples_and_faq:教程表与代码示例丰富,无 FAQ,给 2。known_limitations:仅有基准测量口径的诚实说明,缺系统性限制文档,给 1。license:MIT 全文存在但版权年份 2026 与'SkillLite Team'署名含糊,给 2。versioning_changelog:版本 0.1.29 存在但未见 CHANGELOG,给 1。maintenance_responsibility:CI 完备、单作者邮箱、贡献指南链接,维护者单一,给 2。
output_usability:SDK 返回统一 JSON 结构(success/exit_code/stdout 等)并有测试佐证,给 2。marginal_value:'沙箱+自进化'组合在生态中确有差异化,MCP 独立二进制降低采用门槛,给 2。cost_benefit:性能对比表与微基准数据详尽,但全部为厂商自测,给 2,扣分点为缺乏第三方验证。
claim_traceability:提供复现命令(security_vs.py、benchmark_runner.py、CI workflow),声明可追溯到脚本,给 2,但 Rust 沙箱核心源码未在证据中。cross_source_corrorboration:20/20 安全分、性能对比均为自测;LangChain 目录引用与外部 PR 链接无法在本仓库内核实,给 1。fact_inference_separation:营销语句('最安全'、'3-5x faster')与测量数据混排,部分段落有口径澄清(process RSS vs MicroVM PSS),给 1。
- 本评估为静态审查,未执行任何沙箱或安全测试;README 的 20/20 安全评分与性能对比均为项目自测,未获第三方验证。
- 安全级别 1 允许完全无沙箱直执行;使用前请确认默认级别并在生产中强制 Level 3。
- README 宣称'零依赖'但 Python SDK 依赖 openai 与 mcp,且 requirements.txt 残留测试编辑注释,提示仓库卫生问题。
- 发布者身份未经策展注册库验证,版权署名'SkillLite Team'与 2026 年份需自行核实。
- Windows 仅通过 WSL2 桥接支持,Seatbelt/bwrap 沙箱原语跨平台不等效,生产部署前请验证目标平台行为。
- '可回滚'仅为断言,证据中未见回滚机制细节,依赖回滚前请审查实现。
这个 Agent 能做什么,适合哪些场景?
SkillLite 是一个用 Rust 构建的自进化 Agent 引擎,核心由两层组成:上层的自进化引擎(反馈→反思→进化→验证)与下层的全链路安全沙箱。可进化内容包括提示词、记忆和技能,但它们始终运行在不可变的编译核心之下,且每个进化产物必须通过 L3 安全扫描与 OS 级隔离才能执行。沙箱基于操作系统原生机制(Seatbelt / bubblewrap / seccomp),在 20 项运行时安全测试中获得满分。项目以单二进制交付(完整版约 6.2 MB、轻量沙箱版约 3.6 MB),宣称零依赖、完全本地执行,热启动约 40 ms、内存约 10 MB。可通过 pip 安装(`pip install skilllite`),以 MCP 服务器形式嵌入 Cursor、Claude Desktop、OpenCode 等现有 IDE 或 Agent,也可通过 Python SDK 或 CLI 直接调用。
SkillLite 读取包含 SKILL.md 的技能目录,在 OS 原生沙箱中执行入口脚本(自动检测 main.py / main.js / main.ts / main.sh),并返回 JSON 结果。安装技能时执行三层防御:静态规则扫描 + LLM 辅助分析 + PyPI/OSV 供应链审计;执行前做两阶段确认与哈希完整性校验;运行时限制进程白名单、文件系统/网络/IPC,并用 rlimit 限制 CPU/内存/fork/文件大小。进化引擎(skilllite-evolution crate)收集反馈、反思、生成新的提示词/记忆/技能,经质量门与审计后落地,核心二进制永不自我修改。用户可通过 skilllite chat 交互、run_skill() 直接执行技能、skilllite mcp 启动 stdio MCP 服务器,或用 langchain-skilllite 适配器接入 LangGraph 的 create_react_agent。技能可从 GitHub 仓库(skilllite add owner/repo)、本地目录或 ZIP 包添加,也支持从 OpenClaw 风格目录迁移。
- 在 Cursor 或 Claude Desktop 中需要安全执行不可信 Agent 技能的开发者,可通过
pip install skilllite[mcp]+skilllite mcp获得带安装扫描和 OS 隔离的沙箱,无需引入完整框架 - 使用 LangChain/LangGraph 构建多 Agent 应用的团队,可用 langchain-skilllite 的 SkillLiteToolkit 将技能以 sandbox_level=3 挂载到 create_react_agent
- 希望 Agent 在使用中持续改进但仍受安全约束的个人用户,可启用进化引擎让提示词、记忆和技能自动优化,所有产物经过同一套 L3 扫描与沙箱
- 已有 OpenClaw 技能生态的用户,可用
skilllite claw migrate迁移技能、SOUL/MEMORY Markdown 和可选的 .env 密钥 - 只需要一个极轻量本地代码执行沙箱的框架作者,可单独使用 skilllite-sandbox 二进制(约 3.6 MB)或将其作为 Rust crate 嵌入
- 本地/隐私敏感环境(Ollama 等本地 LLM)用户可配置 base_url 指向 localhost,实现全离线运行
这个 Agent 有哪些优点和局限?
- 全链路防御是独特卖点:安装时扫描、执行前确认、运行时 OS 隔离三层合一,而 E2B、Docker、Claude SRT 等主要只做运行时隔离
- 性能数据具体可查:热启动 40 ms、冷启动 492 ms、约 10 MB RSS,相比 Docker(194 ms / ~100 MB)和 SRT(596 ms / ~84 MB)有数量级优势
- 模块化交付:skilllite-sandbox 可独立作为二进制、MCP 服务器或 Rust crate 被任意框架(LangChain、AutoGen、CrewAI)采用,不必接受整个栈
- 进化产物不豁免安全:进化的提示词/记忆/技能与手动安装技能走同一套 L3 检查 + 沙箱,且进化可审计、可回滚
- 多入口降低采用门槛:MCP 接入现有 IDE、Python SDK、CLI、可选桌面 GUI 均有文档路径
- 运行时依赖宿主 Python:沙箱 RSS 约 10-11 MB 主要来自嵌入式 Python 进程,沙箱执行需要 Python 解释器
- Windows 支持需经 WSL2 Bridge,非原生,沙箱机制(Seatbelt/bwrap/seccomp)本身在 Windows 上不可用
- 基准测试数据为 macOS ARM64 release 构建自测结果,README 承认 no-Python 启动基准与 MicroVM 指标不直接可比,跨平台数据缺乏独立验证
- 安全对比分数(如 Docker 2/20、Docker 默认配置较弱)来自项目自己的测试脚本,对比口径可能偏向有利于 SkillLite 的默认配置
- LLM 辅助安装扫描和进化引擎需要可用的 LLM API(BASE_URL/API_KEY),完全离线仅适合本地 Ollama 等场景
- 技能依赖通过 compatibility 字段声明而非标准 requirements.txt,与其他技能生态迁移时有格式摩擦(尽管提供 OpenClaw 迁移命令)
如何安装或部署这个 Agent?
推荐方式:pip install skilllite,然后运行 skilllite init(安装沙箱二进制、创建 skills/ 目录并下载技能),用 skilllite list 验证。如需 MCP 集成:pip install "skilllite[mcp]" 后执行 skilllite init 和 skilllite mcp,并用 skilllite init-cursor 或 skilllite init-opencode 自动配置宿主。零配置启动:skilllite quickstart(自动检测 LLM、配置技能并启动聊天)。从源码构建需先安装 Rust(rustup),然后 cargo install --path skilllite 获得完整版,或 cargo install --path skilllite --bin skilllite-sandbox --no-default-features --features sandbox_binary 仅构建沙箱+MCP。运行时需在 .env 中配置 BASE_URL、API_KEY、MODEL(支持 OpenAI、DeepSeek、Qwen、Moonshot、Ollama 本地)。平台支持 macOS、Linux 和 Windows(经 WSL2 Bridge)。
如何使用这个 Agent?
Python 直接执行技能:from skilllite import run_skill; result = run_skill('./skills/calculator', '{"operation": "add", "a": 15, "b": 27}'),结果中的 result['text'] 为输出文本。对话式 Agent:from skilllite import chat; result = chat('Calculate 15 * 27', skills_dir='skills'),或 CLI 运行 skilllite chat。技能管理:skilllite add owner/repo 从 GitHub 添加、skilllite run <dir> '<>' 直接执行、skilllite scan <dir> 安全扫描、skilllite evolution status 查看进化指标。自定义技能是一个含 SKILL.md 的目录(元数据写在 frontmatter,依赖声明在 compatibility 字段而非 requirements.txt)。LangChain 集成:pip install langchain-skilllite,用 SkillLiteToolkit.from_directory('./skills', sandbox_level=3, confirmation_callback=...) 构建工具集。安全级别可选:1=无沙箱、2=仅沙箱隔离、3=沙箱+静态扫描(高危问题需确认)。
这个 Agent 与同类方案有什么区别?
README 将自身与多类产品对比:vs Agent 框架(AutoGen、CrewAI、LangGraph)——它们提供编排但无内置进化或沙箱;vs 沙箱工具(E2B、Docker、Claude SRT)——它们提供隔离但无智能层;vs 进化平台(OpenClaw Foundry、EvoAgentX)——它们支持进化但对进化产物无安全约束。文中还指出 Claude Code Sandbox 使用相同的底层沙箱技术(Seatbelt + bubblewrap)。若你的需求仅是安全执行,E2B/Docker 更成熟通用;若需要进化+安全的组合,SkillLite 是更聚焦的选择。
常见问题
必须使用完整的 SkillLite Agent 栈吗?
它支持哪些 LLM 提供商?能否完全离线?
进化功能会不会绕过安全检查?
在 Windows 上能用吗?
安全对比分数可信吗?
cd benchmark && python3 security_vs.py),并声明其 no-Python 启动基准与 MicroVM 指标不直接可比。建议按其提供的脚本自行验证后再做采用决策。