如何把 8 年云端经验装进你的 AI 开发工具,让 AI 从「实习生」变成「持证上岗的专家」。本文将分享如何用 Agent Skill 解决 AI Coding 领域的痛点问题,也分享如何解决 AI 不调用 Skill 等实践技巧。
最近我们在折腾 Agent Skills,想把腾讯云开发(CloudBase)这些年攒下的经验打包给 AI。实战下来发现,最折磨人的不是 AI 不会写代码,而是它写的代码「只能活在本地」,以及它「总是不听规矩」。
这篇文章主要分享两点实操复盘:
- 让 AI 生成的代码能直接上线:给 AI 注入底座感知,让它学会用底座原生认证代替脆弱的传参,用安全规则代替接口「裸奔」,解决代码「死在本地」的尴尬。
- 解决「AI 有 Skill 却不爱用」的毛病:通过「总纲 + 插件」的结构,配合简单的工程拦截,把 AI 的技能激活率从 20% 硬拉到 84%。
现状:Vibe Coding 的「本地舒适区」
最近,开发者都在享受 Vibe Coding 的快感。在用户本地的 localhost 一顿操作,UI 漂亮得像成品,但魔法往往在「上线」瞬间戛然而止。
AI 的代码逻辑还不错,但它无法感知真实的后端底座,导致生成的「局部最优解」难以落地。
世界上最遥远的距离,是从 localhost 到真实访问的距离。AI 填补了代码量的空白,却填补不了工程底座的断层。
什么是 Skills
Skills 最早是 Anthropic 在 2025 年 10 月给 Claude Code 加的一个功能,它是一套包含指令、脚本和资源的能力包,把专业知识、步骤、代码打包成「技能包」。
从本质上讲,一个 Skill 就是一个包含 SKILL.md 文件的文件夹。该文件包含元数据(至少包括 name 和 description)以及告诉 Agent 如何执行特定任务的指令。Skills 还可以捆绑脚本、模板和参考材料。
如果把 AI 比作高材生,Skills 就是他的「岗位操作手册」。它不改变 AI 的智商,但它通过注入程序性知识(Procedural Knowledge),让 AI 知道在你的特定环境下,「正确且高效」的操作标准是什么。
Agent Skills 在 2025 年 12 月正式成为开放规范,目前已有包括 Claude、Cursor、VS Code、GitHub Copilot、OpenCode 等主流 AI 开发工具宣布兼容支持。
Skills 的工作原理:渐进式加载
Skills 通过渐进式加载来高效管理上下文:
- Discovery(发现):启动时,Agent 仅加载每个 Skill 的名称和描述,判断哪些 Skill 可能与当前任务相关;
- Activation(激活):当任务与某个 Skill 的描述匹配时,Agent 才按需读入完整 SKILL.md 指令;
- Execution(执行):Agent 遵循指令执行任务,并根据需要动态加载引用文件或运行捆绑的脚本。
这种方法让 Agent 保持极高的响应速度,同时能像「随身携带百科全书」一样,在需要 时立即获取深度专业知识。
CloudBase Skills:把 8 年云端经验打包给 AI
腾讯云开发 CloudBase 作为自 2018 年起就推出 Serverless 服务的团队,也推出 CloudBase Skills(GitHub - TencentCloudBase/skills)。
许多 AI 生成的代码之所以「死在本地」,是因为 AI 往往只负责写逻辑,却不知道如何对接复杂的生产环境。CloudBase 为 AI 提供了一套高度抽象的基础设施:
- 全栈托管与部署能力:让项目从 localhost 真正变成可访问的在线 URL;
- 多端原生身份认证:打通 Web、小程序等多种身份源,AI 无需手写复杂登录逻辑;
- 数据库底座:文档型(NoSQL)与 SQL 型数据库能力,原生集成面向 C 端的权限控制机制。
它将 CloudBase 支撑日均 10 亿次 API 调用、服务超过 330 万开发者的真实经验,翻译成了 AI 听得懂的指令。
场景一:身份认证——拒绝「相信前端输入」
- 错误做法:习惯于让前端通过 userId 传参给后端,攻击者只需拦截请求并修改参数即可横向越权;
- 正确做法:加载 auth-wechat Skill 后,AI 被强制要求放弃前端传参,转而利用云底座的原生链路。安全性由底座的原生互信保证,而非依赖前端输入的自觉。
场景二:数据安全——从「接口裸奔」到「行权限」
- 错误做法:直接暴露数据库接口,数据库对攻击者几乎是「裸奔」状态;
- 正确做法:Skill 引导 AI 将权限校验下沉到数据库入口,直接驱动底座的安全规则(Security Rules),为集合定义
auth.uid == doc._openid规则。即使业务逻辑代码出现 Bug,底座依然能从物理层面拦截越权。
场景三:AI 集成——消灭 Hardcoded,三行代码闭环
- 错误做法:将 API Key 硬编码在前端,写一坨混乱的逻辑处理流式输出;
- 正确做法:Skill 注入生产级 AI 接入规范,Key 自动托管在云端环境变量,前端实现「零泄露」,几行代码调用 AI 大模型,自动处理流式响应。
核心价值:AI 提供了逻辑的上限,而 CloudBase Skills 守住了工程的下限。
实战:安装 CloudBase Skills
npx skills add tencentcloudbase/skills
即可安装我们提供的多个 Skills 到你的开发工具中。
完整技能矩阵
我们将 Skills 按实际开发中的职能归类,确保 AI 在不同环境下调用正确的 SDK 和工具。核心理念:环境即边界(Environment as Boundary)。
总纲路由,三端隔离:Web、小程序、Node.js 的同名方法逻辑各异,我们将其拆分为独立插件,从物理层面杜绝 AI 在小程序里写出 Web SDK 语法的语义污染。cloudbase-guidelines 是所有任务的默认入口,像一个语义路由器,先判定项目环境,再指引 AI 激活对应的子 Skill。
| 分类 | 核心 Skills | 核心职能 |
|---|---|---|
| 必读总纲 | cloudbase-guidelines | 全局入口,判定环境,架构导航与全局防错规矩 |
| AI 扩展 | ai-model-nodejs / -web / -wechat | 服务端与前端的大模型调用,三端隔离 |
| 身份鉴权 | auth-nodejs / -web / -wechat / -tool | 三端隔离的登录与鉴权,MCP 后台开关配置 |
| 数据库 | no-sql-web-sdk / -wx-mp-sdk / relational-database-tool / -web | 文档库与关系库的查询、SQL 执行与数据保护 |
| 计算与存储 | cloud-functions / cloudrun-development / cloud-storage-web | Serverless、容器、文件管理 |
| 研发流与 UI | spec-workflow / ui-design / web / miniprogram | 工程标准化、审美基准、平台规则 |
MCP vs Skills
CloudBase MCP:早已就绪的「工程双手」。通过 MCP,AI 助手拥有了操作腾讯云底座的结构化权限,能直接查询云端状态、创建资源、拉取日志。
CloudBase Skills:后发制人的「岗位手册」。如果说 MCP 是让 AI「有权限」干活,那么 Skills 就是让 AI「懂规矩」干活。
「MCP 提供了标准化的安全连接,而 Skills 提供了生产级的工程直觉。」
两者搭配,让 AI 从一个「力气大但鲁莽的实习生」,真正进化为一个「懂规矩、有权限」的资深云开发专家。
终章:Skills 落地踩坑与实战复盘
1. AI 为什么会「装死」?
明明配了 Skill,AI 还是视而不见,背后涉及大模型的两个底层逻辑:
- 注意力权重(Attention Bias):你聊得越深,业务需求权重越高,作为背景板的外部 Skills 权重被「稀释」;
- 决策惰性(Inference Laziness):如果模型觉得预训练数据就能生成「看起来正确」的代码,就会跳过外部工具调用。
在我们的回归测试中,如果不加干预,AI 的主动调用率只有 20% 左右。
2. 「驯服」AI 的三套硬核解法
方案 A:最土但最稳的「首行注入」——在提问最开头带上这句:
You MUST read the cloudbase-guidelines skill FIRST when working with CloudBase projects.
原理是利用首因效应(Primacy Effect),模型对输入序列最前端的信息具有天然的高关注度。
方案 B:项目级的「家法」(System Rules)——在项目根目录 创建 CLAUDE.md 或 AGENT.md,增加项目级别的约束规则。
方案 C:自动化「强制拦截」(Forced Eval Hook)——利用编辑器的 Hook 机制,在按下回车的瞬间自动拦截问题,强制 AI 在输出任何代码前先生成评估报告:「当前有哪些 Skill 可用?针对这个需求,我需不需要调用它们?理由是什么?」
根据技术专家 Scott Spence 的实测,这种「拦截 + 评估」的手段能将激活率从 20% 暴力拉升到 84%。
3. 架构复盘:为什么必须是「总纲 + 独立插件」?
AI 最大的毛病是「端不分」。我们没有搞「全家桶」Skill,而是采用「1 个总纲(Guidelines)+ 21 个独立 Skill」的分布式架构:
- 解决语义污染与环境误判:Web、小程序、Node.js 的 SDK 方法名极其相似,按端物理拆分,配合 cloudbase-guidelines 入口点先判定环境(如识别到 app.json 即为小程序),把干扰项屏蔽掉,搜索空间缩小 90%;
- 开发者可以「精准点菜」:独立插件支持局部强化,你可以直接下令「调用 auth-web 检查手机号登录」,强行把 AI 的思维拉回到正确的窄道上。
写在最后:从「代码生成」到「生产级交付」的跨越
AI 编程的生产力,不取决于模型能写出多么精妙的逻辑,而取决于你对它生成的代码具备多少「工程约束力」。
- 核心本质:将「隐性经验」转化为「程序性知识」。CloudBase Skills 给 AI 注入工程化的「肌肉记忆」,让 AI 真正理解「正确且安全」的交付标准;
- 范式转换:Agent 进化的下一站,不仅是对 Reasoning(推理)的增强,更是对 Infrastructure(基础设施)感知力的补齐;
- 确定性是 AI 开发的唯一度量衡:我们不应该期待 AI 自动变得「完美」,而应该通过工程手段让它变得「稳定」。
AI 提供逻辑的上限,Skills 守住工程的下限,而 CloudBase 则是承载这一切的物理底座。
我们正处于从「氛围感编程(Vibe Coding)」向「生产级交付」跨越的节点。欢迎安装 CloudBase Skills,给你的 AI 立个规矩。
npx skills add tencentcloudbase/skills
相关链接:

