← Back to skills
extension
Category: Development & EngineeringAPI key requirement unconfirmed

发布质量门禁(Publish Quality Gate)

发布质量门禁:发布任何 Skill/专家包/文档/工具到外部(分享、上架市场、对外发布)前后的质量检查。发布前执行四层敏感信息检查(公司信息→本机信息→个人信息→机密信息),发布后按 TRACE 五维(Trust/Reliability/Adaptability/Convention/Effectiveness)执行 AI 自测。当用户说'准备发布'、'发布前检查'、'发布后自测'、'TRACE 评测'、'检查一下发布物'、'脱敏检查'、'发布质量'时使用。

personAuthor: StevenZhao26hubOpenAPI

发布质量门禁(Publish Quality Gate)

任何要对外发布的东西(Skill、专家包、文档、HTML、PPT、工具),发布前后都必须过这道门禁: 发布前 → 四层敏感信息检查;发布后 → TRACE 五维 AI 自测。

本 Skill 是发布流程的固定规范(2026-08-18 由注册老炮定稿),适用所有发布物。


一、发布前检查:四层敏感信息清单

原则:宁可错杀,不可漏放。 每一层都必须零命中才算通过,任何一层有命中 → 先脱敏,再重新打包,再复查。

L1 公司敏感信息(最高优先)

| 检查项 | 示例关键词 | |--------|-----------| | 公司名 | 在职公司名、客户公司名 | | 人名 | 本人/家人/同事/客户姓名 | | 证号 | 注册证号、备案号、营业执照号、身份证号 | | 内部资料 | 体系文件内容、客户合同、财务数据、未公开标准 |

L2 本机信息(公司电脑场景必查)

| 检查项 | 示例关键词 | |--------|-----------| | 本机路径 | Windows / macOS / Linux 用户目录路径(含本机用户名,形如 Users 目录) | | 电脑用户名 | 本机登录用户名、本机主机名 | | 安装路径 | 硬编码的本地安装目录(应改为 {通用占位} 或 ~) | | 本机硬件 | 本机实际 CPU 型号、内存大小、显卡型号(通用档位表不算) |

注意:~、{你的项目}、localhost、127.0.0.1、通用档位表(如"8G/16G 内存")是通用表述,人人适用,不算泄露。

L3 个人信息

| 检查项 | 检测模式 | |--------|---------| | 手机号 | 1[3-9]\d{9} | | 邮箱 | 任意邮箱格式(含 @ 与域名后缀) | | 身份证 | \d{17}[\dXx] | | 微信/QQ | 微信号、wxid、QQ 号(6~11位数字) | | 家庭/办公地址 | 省市 + 路/街/大厦等 |

L4 机密信息

| 检查项 | 检测模式 | |--------|---------| | API 密钥/Token | sk-xxx、api_key=、access_token=、secret_key= | | 密码 | password=、passwd=、pwd=(含假值也不行) | | 平台账号 | IMA、金山、微云、Agent Mail 账号名 | | 内部代号 | 项目代号、内部系统名 等内部词 | | 外部 IP | 非 127.0.0.1/localhost/0.0.0.0 的 IP 地址 |

检查执行

  1. 自动扫描:运行配套脚本 scripts/check_release.py 对发布目录(含 zip 内容)做全量扫描
  2. 人工复核:对脚本报出的所有命中,逐条判断是真实敏感信息还是误报(端口号/上下文数字/MD5/回环地址是常见误报)
  3. 脱敏修复:真实命中 → 修改 → 重新打包 → 重新扫描直到零命中
  4. 收尾确认:三处副本(源/专家包/发布目录)MD5 一致

二、发布后自测:TRACE 五维评测

TRACE = 腾讯新闻科技 + SkillHub + 玄武实验室(2026-05)发布的 Skill 严选评测体系。 评测判断路径:先看安全可信(T,红线)→ 再看运行可靠(R)/场景适用(A)/结构规范(C)→ 最后看效果增益(E)。

T — Trust 安全可信(红线维度,一票否决)

核心问题:能不能放心用?

| 自测条款 | 通过标准 | |---------|---------| | T1 安全扫描 | 无 P0 风险(无自动执行危险操作、无 curl|bash 链) | | T2 敏感信息 | 四层检查全零命中(见第一部分) | | T3 最小权限 | 脚本/代码只访问必要资源,不读系统敏感路径 | | T4 无隐藏行为 | 无隐蔽执行(nohup/静默外送)、无代码混淆、无 base64 载荷 | | T5 边界诚实 | 描述与实际行为一致,无夸大能力 |

🔴 T 维度任何一条不通过 → 直接淘汰,其他维度不计分。

R — Reliability 运行可靠

核心问题:能不能稳定用?

| 自测条款 | 通过标准 | |---------|---------| | R1 环境依赖明确 | 前置条件写清(如"需要 Ollama 运行")、依赖列表完整 | | R2 输入容错 | 边界输入有处理(空文件/超长文本/无模型时的提示) | | R3 异常反馈 | 失败时有明确错误提示(不静默、不崩溃) | | R4 结果一致 | 同输入多次运行结果稳定可复现 | | R5 中国网络可用 | 国内可安装可运行(有镜像/代理/离线方案) |

A — Adaptability 场景适用

核心问题:该不该在这个场景用?

| 自测条款 | 通过标准 | |---------|---------| | A1 场景匹配 | 声称解决什么问题,实际就解决什么问题 | | A2 触发清晰 | description 触发词覆盖典型问法,不过度/不遗漏 | | A3 能力边界 | 明确说明不做什么(如"本地模型复杂推理能力有限") | | A4 输入输出规范 | 输入格式、输出格式(表格/命令/步骤)有规范说明 |

C — Convention 结构规范

核心问题:能不能被理解、维护和复用?

| 自测条款 | 通过标准 | |---------|---------| | C1 文档结构 | SKILL.md 有清晰目录/章节,层级分明 | | C2 依赖说明 | 文件清单、脚本用途、依赖环境有说明 | | C3 限制说明 | 已知限制、踩坑点、边界条件有标注 | | C4 示例充分 | 每个核心功能有使用示例 | | C5 版本管理 | frontmatter 有 version,有版本记录 |

E — Effectiveness 效果增益

核心问题:是否真正解决用户问题?

| 自测条款 | 通过标准 | |---------|---------| | E1 结果正确 | 输出的命令/代码/步骤可直接照做,正确有效 | | E2 输出完整 | 交付物包含完成任务的全部要素(无缺步骤) | | E3 可直接使用 | 开箱即用(含配套脚本/模板),不是半成品 | | E4 代价合理 | 资源占用、操作复杂度与收益匹配 | | E5 对照增益 | 相比"不用此 Skill"(原生模型),有明显增量价值 |

E 维度的科学方法:同一任务分别测"启用 Skill"和"仅用原生模型",对比产出质量。避免把模型本身能力误判为 Skill 的贡献。


三、自测执行流程

  1. 读取发布物:SKILL.md、配套脚本、目录结构
  2. T 维度:运行安全审计(skills-security-check 或至少跑 check_release.py 四层扫描)+ 人工判断红线
  3. R/A/C 维度:逐条对照清单,读取文件核实,标注通过/不通过 + 证据
  4. E 维度:模拟真实用户任务跑一遍(如让 Agent 实际调用一次),对比 no-skill 效果
  5. 评分与结论:
    • 每维 100 分制打分(T 不通过直接 0)
    • 总体评级:≥90 优秀 / 70-89 良好 / <70 需改进
  6. 输出报告:TRACE-REPORT-YYYY-MM-DD.md,包含五维得分、每条条款证据、问题清单、修复建议

四、报告模板

# TRACE 自测报告 — {发布物名称}

- 评测时间: {日期}
- 评测对象: {路径}
- 版本: {版本号}

## 五维得分
| 维度 | 得分 | 评级 |
|------|------|------|
| T 安全可信 | /100 | 通过/不通过 |
| R 运行可靠 | /100 | |
| A 场景适用 | /100 | |
| C 结构规范 | /100 | |
| E 效果增益 | /100 | |

## T 安全可信(红线)
| 条款 | 结果 | 证据 |
|------|------|------|
| T1 安全扫描 | ✅/❌ | ... |

## R 运行可靠
| 条款 | 结果 | 证据 |
|------|------|------|
| R1 环境依赖明确 | ✅/❌ | ... |

## A 场景适用
...

## C 结构规范
...

## E 效果增益
...

## 问题清单与修复建议
| # | 问题 | 严重度 | 修复建议 |
|---|------|--------|---------|
| 1 | ... | 高/中/低 | ... |

## 总体结论
- 综合评级: {优秀/良好/需改进}
- 是否可发布: {可以发布 / 修复后发布 / 禁止发布}

五、与现有工具的分工

| 工具 | 负责什么 | 什么时候用 | |------|---------|-----------| | publish-quality-gate(本 Skill) | 四层敏感检查 + TRACE 五维自测 + 报告 | 每次发布前 + 发布后 | | skills-security-check(腾讯云鼎) | 供应链投毒深度审计(P0/P1/P2 定级) | 新 skill 首次发布前必跑 | | expert-manager | 专家包创建/校验/注册/打包 | 发布专家包时 | | 本 Skill 的 check_release.py | 四层敏感信息自动扫描 | 每次打包后 |

建议顺序:expert-manager 打包 → check_release.py 扫描 → skills-security-check 深审(新 skill)→ TRACE 自测 → 发布。


六、快速执行

发布前,直接对目标目录运行:

python scripts/check_release.py <发布目录> <目标名>

发布后,按"三、自测执行流程"走 TRACE 五维,输出报告到发布目录。


版权与许可

  • © 2026 注册老炮 (MedXpert)。原创整理,采用 MIT 协议(详见随包 LICENSE.md);软件依 LICENSE 使用,零数据收集。
  • 知识版权声明:本作品汇集的方法论、对比分析、结构化知识与合成内容,其编排与原创表达归 注册老炮 (MedXpert) 所有;未经书面许可,不得复制、转载、摘编、转售或用于训练任何模型 / 商业系统。
  • 免责声明:本作品按「现状」(AS IS)提供,不提供任何明示或暗示担保;使用风险由使用者自行承担,因使用所致任何损失作者不承担责任。