资讯动态

skill创作学习笔记

发布时间:2026/8/6 2:40:34 来源:尧图企业网站定制
参加讯飞AI开发者大赛Skill类赛题的这段时间最大的收获是理解了提交一个Skill和交付一个合规可用的Skill之间的鸿沟。一开始以为核心脚本能跑通就算完事了直到第一版被驳回才发现审核关注的点远比功能正确更细SKILL.md的元数据格式、ZIP包的目录结构、动态字段的注入防护、输出内容的转义处理每一项都是一道隐形的门槛。 以表格异常检测助手为例功能上五类异常检测从一开始就是完整的但前后经历了至少三轮驳回打磨。第一轮是Markdown净化的公式前缀检测只判了首字符没处理前导空格和制表符导致 SUM(1,1) 这种载荷可以绕过防护直接写入报告。修复方式是把检测逻辑从 s[0] 改为 lstrip() 后再判断单引号精准插在有效字符前而非简单前置。第二轮报的是一样的问题但出在Excel/CSV输出路径sanitize_csv_cell 也得同步升级。第三轮又因为ZIP包嵌套了一层子目录、usage.md里残留了不存在的命令行参数被拒。这些问题在自测时完全不会被发现因为功能本身运行正常但站在审核视角每个出口都必须严丝合缝。 另一个深刻的体会是写代码和写工程的区别。比赛要求的是生产级交付不是demo。sanitize_cell里处理的不只是 还包括 - 三个前缀、javascript: / vbscript: / data: 协议过滤、HTML实体转义、Markdown管道符转义、链接语法脱敏——每一步都对应一个真实的攻击面。写完这些再写测试36个用例一行行验证才敢说这里没问题了。 最有价值的副产品是积累了一套可复用的安全防护模板。HTML转义、公式注入防护、Markdown净化这三段逻辑现在可以直接搬到其他Skill的脚本里不用每次从头造轮子。回头看比赛真正的训练不是做出一个能用的工具而是养成上线前从审核视角把自己审一遍的肌肉记忆。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价