Skills Commons Richiesta di Fiducia: 1 Categoria: Standard di diligenza
Stato: APERTA — 22 skill Licenza: Apache-2.0 skills-commons.org
Revisione di sicurezzariga per riga · da persone

La libreria aperta
e affidabile di skill AI

La dimensione è facile. La fiducia è il punto.

Sintesi

Una skill è un metodo in testo semplice (un singolo file .md) che consegni al tuo assistente AI perché svolga un compito professionale con un approccio collaudato. Una skill è anche un insieme di istruzioni che il tuo agente eseguirà con i tuoi permessi — il che rende ogni libreria di skill una catena di fornitura. Questo documento descrive una libreria costruita per quella realtà.

1.Il problema

La misura esiste, e non è un aneddoto. Analizzando 3.984 skill su due hub pubblici il 5 febbraio 2026, Snyk ha rilevato che il 36,82% presentava almeno una falla di sicurezza e il 13,4% almeno un problema critico — oltre a 76 payload costruiti per furto di credenziali, backdoor ed esfiltrazione, 8 dei quali ancora scaricabili il giorno della pubblicazione.

La causa è strutturale, non accidentale. La prima analisi sistematica di sicurezza del formato, Towards Secure Agent Skills (Li, Wu, Ling, Cui e Luo, aprile 2026), mappa sette categorie di minaccia lungo il ciclo di vita di una skill e indica l'assenza di una revisione di sicurezza obbligatoria nei marketplace fra le tre debolezze architetturali all'origine delle peggiori.

Un file skill è un insieme di istruzioni non firmate che il tuo agente esegue con i tuoi permessi. L'ecosistema è pieno di raccolte grandi; quello che manca è una da cui installare a occhi chiusi. Questa libreria è la risposta a quella frase del paper.

2.Cosa garantisce ogni skill di questa libreria

  1. Ogni skill DEVE essere letta riga per riga prima di essere accettata, da una persona. Nulla viene accettato dalla sola automazione, e la lettura avviene alla luce del sole, dentro la pull request.
  2. Ogni skill DEVE essere markdown leggibile in chiaro: quello che leggi è esattamente quello che il tuo agente esegue.
  3. Blob codificati, istruzioni nascoste, trucchi a larghezza zero: RESPINTI in revisione.
  4. Caricamento remoto di istruzioni e vie di esfiltrazione dei dati: VIETATI, verificati esplicitamente.
  5. Ogni skill DEVE dichiarare come si comporta quando uno strumento manca — "segna N.D. con una motivazione" vale più di un successo indovinato.
  6. Le skill portano versione e changelog; i metodi superati vengono segnalati, gli avvisi pubblicati. Indipendenti dal modello per scelta.

3.Esempio (estratto dalla libreria iniziale)

skills/agents/honest-status-report.mdv1.0.0 · reviewed
---name: honest-status-reportdescription: Status reports that declare failures,  blockers and partial results as visibly as successes.---✓ revisione — il frontmatter corrisponde al nome del file; la descrizione dice quando attivarla2. Classify each item, strictly:   - Done & verified — completed AND checked.   - Failed / errored — attempted, went wrong.   - Silently skipped — planned, then untouched.✓ revisione — zero istruzioni nascoste; zero richieste esterne; degradazione dichiarataThe order is fixed: problems before achievements.

Le skill iniziali vengono da metodi usati ogni giorno in una redazione AI in produzione (oltre 200 articoli con fonti, tre lingue, un settimanale a stampa). Sono state revisionate nello stesso modo in cui lo sarà la tua.

4.Usare una skill — su qualsiasi assistente

La libreria contiene 22 skill revisionate in quattro categorie — workplace/, writing/, engineering/, agents/. La release le distribuisce nella struttura definita dalla specifica Agent Skills, quindi installare significa copiare una cartella:

  1. Assistenti che leggono una cartella di skill — scarica ed estrai la release, poi copia la skill che ti serve:
    cp -r skills-commons-v1.0.0/engineering/commit-message-pro ~/.claude/skills/
    Si attiva quando chiedi quel compito. Copia */* per installarle tutte e 22.
  2. Istruzioni di progetto (Claude.ai, ChatGPT, Gemini) — incolla il contenuto del file nelle istruzioni di un progetto, GPT personalizzato o Gem. Poi chiedi il compito.
  3. Qualsiasi altro assistente — incolla il file come primo messaggio, poi fai la tua richiesta.

Leggere il file prima di eseguirlo è il punto, perciò i sorgenti restano consultabili un file per skill nel repository. La release è lo stesso contenuto, in forma installabile.

FAQ

  1. Funziona con qualsiasi AI? Sì, per scelta: le skill sono indipendenti dal modello — nominano capacità ("quando è disponibile l'esecuzione di codice") invece degli strumenti di un singolo fornitore. Un assistente più capace esegue più parti del metodo; ogni skill dichiara come si comporta quando una capacità manca.
  2. A cosa serve una skill? Trasforma un assistente generico in uno specialista di un compito: metodo, input, formato di uscita e regole di qualità, scritti e revisionati. Un prompt improvvisato diventa una procedura ripetibile di cui fidarti due volte.
  3. Come funziona? Il tuo assistente legge il file come istruzioni operative: chiede gli input dichiarati, esegue i passi, consegna l'output dichiarato. Markdown in chiaro — quello che leggi è esattamente quello che esegue.
  4. È sicuro? Ogni pull request deve superare controlli automatici bloccanti — struttura, coerenza interna, contenuto codificato, caratteri invisibili, richieste di credenziali — e poi viene letta riga per riga da un maintainer. Entrambi sono pubblici: i controlli e la revisione compaiono nella pull request, così puoi giudicare tu quanto è andata a fondo invece di crederci sulla parola. E il formato è l'ultima rete: leggi il file prima di installarlo.
  5. Chi revisiona? Oggi il team di AGORÀ Intelligence. La libreria è giovane e il team è piccolo: per questo tutto ciò che si può automatizzare è automatizzato, e ogni revisione sta in una pull request pubblica. Man mano che la libreria cresce, la capacità di revisione è la cosa che deve crescere con lei — un merge qui non significherà mai meno di una persona che ha letto il file.
  6. Quanto costa? La libreria è gratuita, Apache-2.0, uso commerciale incluso — mantieni la nota di licenza.

5.Come partecipare

  1. Sfoglia la libreria, installa il file della skill come descritto nella sezione 4, chiedi il compito.
  2. Sei all'inizio? RFT 2: Write Your First Skill — anatomia, un esempio revisionato e un editor che genera un file conforme. La guida è in inglese, come le skill.
  3. Contribuisci una skill per pull request — il template rispecchia il checklist di sicurezza.
  4. I controlli automatici girano, un maintainer la legge riga per riga, e viene accettata. Il credito finisce nella skill stessa.
  5. Hai trovato qualcosa di pericoloso in una skill accettata? Segnalalo in privato o scrivi a hello@agora-intelligence.com: rimozione, avviso pubblico, credito.
Sfoglia la libreria → Scrivine una che manca Catalogo certificato
Avviata e mantenuta da AGORÀ Intelligence — ogni accettazione è revisionata dal team github.com/skills-commons/skills-commons · Apache-2.0 · Privacy · Cookie