如何把 8 年云端经验装进你的 AI 开发工具,让 AI 从「实习生」变成「持证上岗的专家」。本文将分享如何用 Agent Skill 解决 AI Coding 领域的痛点问题,也分享如何解决 AI 不调用 Skill 等实践技巧。
最近我们在折腾 Agent Skills,想把腾讯云开发(CloudBase)这些年攒下的经验打包给 AI。实战下来发现,最折磨人的不是 AI 不会写代码,而是它写的代码「只能活在本地」,以及它「总是不听规矩」。
这篇文章主要分享两点实操复盘:
- 让 AI 生成的代码能直接上线:给 AI 注入底座感知,让它学会用底座原生认证代替脆弱的传参,用安全规则代替接口「裸奔」,解决代码「死在本地」的尴尬。
- 解决「AI 有 Skill 却不爱用」的毛病:通过「总纲 + 插件」的结构,配合简单的工程拦截,把 AI 的技能激活率从 20% 硬拉到 84%。
现状:Vibe Coding 的「本地舒适区」
最近,开发者都在享受 Vibe Coding 的快感。在用户本地的 localhost 一顿操作,UI 漂亮得像成品,但魔法往往在「上线」瞬间戛然而止。
AI 的代码逻辑还不错,但它无法感知真实的后端底座,导致生成的「局部最优解」难以落地。
世界上最遥远的距离,是从 localhost 到真实访问的距离。AI 填补了代码量的空白,却填补不了工程底座的断层。
什么是 Skills
Skills 最早是 Anthropic 在 2025 年 10 月给 Claude Code 加的一个功能,它是一套包含指令、脚本和资源的 能力包,把专业知识、步骤、代码打包成「技能包」。
从本质上讲,一个 Skill 就是一个包含 SKILL.md 文件的文件夹。该文件包含元数据(至少包括 name 和 description)以及告诉 Agent 如何执行特定任务的指令。Skills 还可以捆绑脚本、模板和参考材料。
如果把 AI 比作高材生,Skills 就是他的「岗位操作手册」。它不改变 AI 的智商,但它通过注入程序性知识(Procedural Knowledge),让 AI 知道在你的特定环境下,「正确且高效」的操作标准是什么。
Agent Skills 在 2025 年 12 月正式成为开放规范,目前已有包括 Claude、Cursor、VS Code、GitHub Copilot、OpenCode 等主流 AI 开发工具宣布兼容支持。
Skills 的工作原理:渐进式加载
Skills 通过渐进式加载来高效管理上下文:
- Discovery(发现):启动时,Agent 仅加载每个 Skill 的名称和描述,判断哪些 Skill 可能与当前任务相关;
- Activation(激活):当任务与某个 Skill 的描述匹配时,Agent 才按需读入完整 SKILL.md 指令;
- Execution(执行):Agent 遵循指令执行任务,并根据需要动态加载引用文件或运行捆绑的脚本。
这种方法让 Agent 保持极高的响应速度,同时能像「随身携带百科全书」一样,在需要时立即获取深度专业知识。
CloudBase Skills:把 8 年云端经验打包给 AI
腾讯云开发 CloudBase 作为自 2018 年起就推出 Serverless 服务的团队,也推出 CloudBase Skills(GitHub - TencentCloudBase/skills)。
许多 AI 生成的代码之所以「死在本地」,是因为 AI 往往只负责写逻辑,却不知道如何对接复杂的生产环境。CloudBase 为 AI 提供了一套高度抽象的基础设施:
- 全栈托管与部署能力:让项目从 localhost 真正变成可访问的在线 URL;
- 多端原生身份认证:打通 Web、小程序等多种身份源,AI 无需手写复杂登录逻辑;
- 数据库底座:文档型(NoSQL)与 SQL 型数据库能力,原生集成面向 C 端的权限控制机制。
它将 CloudBase 支撑日均 10 亿次 API 调用、服务超过 330 万开发者的真实经验,翻译成了 AI 听得懂的指令。
场景一:身份认证——拒绝「相信前端输入」
- 错误做法:习惯于让前端通过 userId 传参给后端,攻击者只需拦截请求并修改参数即可横向越权;
- 正确做法:加载 auth-wechat Skill 后,AI 被强制要求放弃前端传参,转而利用云底座的原生链路。安全性由底座的原生互信保证,而非依赖前端输入的自觉。
场景二:数据安全——从「接口裸奔」到「行权限」
- 错误做法:直接暴露数据库接口,数据库对攻击者几乎是「裸奔」状态;
- 正确做法:Skill 引导 AI 将权限校验下沉到数据库入口,直接驱动底座的安全规则(Security Rules),为集合定义
auth.uid == doc._openid规则。即使业务逻辑代码出现 Bug,底座依然能从物理层面拦截越权。
场景三:AI 集成——消灭 Hardcoded,三行代码闭环
- 错误做法:将 API Key 硬编码在前端,写一坨混乱的逻辑处理流式输出;
- 正确做法:Skill 注入生产级 AI 接入规范,Key 自动托管在云端环境变量,前端实现「零泄露」,几行代码调用 AI 大模型,自动处理流式响应。
核心价值:AI 提供了逻辑的上限,而 CloudBase Skills 守住了工程的下限。