Hermes用URL安装Skill:先扫再装社区源

admin 21 2026-09-12 16:53:50 编辑

Hermes Agent 用 URL 安装 Skill,指的是把作者托管的 SKILL.md 地址交给官方安装命令,而不是把介绍页 HTML 存进目录。NousResearch 的 Skills 文档在 2026-09-12 把这条通道标成源类型 url:适合 Skill 挂在作者自己的站点、没有 Hub 条目、也不想手打 GitHub 路径。信任级别固定为 community,会走与其他第三方源相同的安全扫描。本页只写这一条通道。从 GitHub 仓库拷到各 Agent 目录,看《GitHub Skill怎么安装》。

什么时候该用 URL,什么时候不该

用 URL 的前提是你能打开一个直接返回 Markdown 的地址,通常以 SKILL.md 结尾,或文档明确说这是 Skill 正文。浏览器里看到导航、评价和“立即使用”按钮,那是网页,不是安装入口。

场景用 URL 安装改用其他通道
作者只给了 HTTPS 上的 SKILL.md
需要完整仓库、历史和 issueGitHub 源或本地拷贝
文件散落在未引用路径ZIP 或仓库,避免只拿到主文件
Hub 已有官方或可信标识按 Hub 标识安装,便于更新策略

官网写明:URL 安装会抓取 SKILL.md,以及正文里明确引用、且位于 references/templates/scripts/assets/examples/ 的配套文件;不会枚举主机上的其他文件。引用写得含糊、相对路径又不在白名单目录,装完会缺步骤说明书。营销 Skill 若依赖证据模板或禁止项清单,先打开主文件确认这些路径写死了,再装。

官方命令和名称怎么解析

CLI 与会话内斜杠命令都可以。以下命令摘自 Hermes 用户指南 Skills 页,写作当天原文如此:

hermes skills install https://sharethis.chat/SKILL.md
hermes skills install https://example.com/my-skill/SKILL.md --category productivity
hermes skills install https://example.com/SKILL.md --name sharethis-chat
/skills install https://example.com/SKILL.md --name sharethis-chat

名称解析顺序也写在同一节,不要自己发明第四种猜测:

  1. YAML frontmatter 里的 name 字段。
  2. URL 路径里的父目录或文件名主干,且必须符合 ^[a-z][a-z0-9_-]*$
  3. 交互式终端会提示你输入名称。
  4. TUI、网关或脚本等非交互环境不会提示,缺少名称时会报错,并要求加 --name

营销团队用自动化安装时,只要 frontmatter 没有合法 name,就应显式加 --name,不要依赖提示。装进去的标识是 URL 本身,不是你在聊天里随口起的中文外号。中文显示名可以写在文档,命令名保持 ASCII。

社区源扫描:先看结论再决定是否 --force

URL 源的信任级别始终是 community。文档把扫描覆盖写成:数据外带、提示注入、破坏性命令、供应链信号等。同一页的策略表写:trusted 适用于文档点名的注册源;其余多数第三方、自定义仓库和 URL 都按社区策略。dangerous 结论不能靠 --force 绕过;非危险发现才允许强制。

营销 Skill 常见危险信号包括:要求把 CMS 令牌写进 Skill 文件、默认对外发布、读取通讯录后外发、或指示忽略扫描。扫描拦住时,把它当拒绝安装,不要改本地策略文件“先用起来”。装前也可以先 hermes skills inspect 看上游元数据(文档写该命令会在可得时展示)。本页不编造 inspect 的完整参数表,以你安装版本的 --help 为准。

装完如何证明它在,以及以后怎么更新

《Working with Skills》写:Hub 或 URL 安装会把目录放到 ~/.hermes/skills/,出现在 skills_list,并可作为斜杠命令。新会话生效;当前会话要按文档使用刷新方式,不要假设立刻全局可用。

  1. 安装命令结束后,查看它报告的本地目录和 Skill 名称。
  2. 新开会话执行 hermes skills list,确认该名称在列。
  3. /技能名 跑一个只读任务,例如“根据这个公开页面列出三条带 URL 的观察,不要写文件、不要发布”。
  4. 故意去掉必填输入,确认它追问或拒绝,而不是生成无来源市场结论。
  5. 需要刷新时运行 hermes skills update。文档写:URL 被存成安装标识,更新会从同一地址重新抓取。

更新等于再次信任远端。作者改了脚本或外发域名,扫描应重做。生产用的营销 Skill 应记下首次安装日期、URL 和当时的扫描结论;只写“已经装过”不够。

和斜杠调用、自然语言调用的关系

Hermes 把已安装 Skill 暴露成 /name。文档允许一条消息开头连续写最多五个 Skill 斜杠,再写任务说明。营销场景里不要把调研、文案、发布三个 Skill 叠在一句里自动连发。URL 安装成功只解决“文件进入目录”,不解决“该不该在这句话调用”。触发和排除条件仍写在 SKILL.md 里;调用提示词只负责这一次的变量。

官方还提供 /learn 从网页或对话生成新 Skill。那是创作通道,不是安装通道。不要把客户站点 URL 丢给 /learn 然后当成已经审核过的营销执行单元。

失败时先对通道,再对内容

命令报找不到名称:补 --name,或先给 frontmatter 合法 name。扫描失败:停。列表没有:确认装的是 SKILL.md 地址,不是站点首页,并新开会话。能列出但输出像普通闲聊:Skill 可能没被斜杠点名,或 description 与任务不匹配,先改调用方式,不要重复 install。权限要写文件或发消息时,按 Hermes 自己的写审批开关处理,营销发布默认保持关闭。

URL 与 GitHub 目录安装不要混用同一标识。已经用拷贝放进 ~/.hermes/skills/ 的 Skill,不要再拿同一份 SKILL.md 网址装第二次,否则列表里会出现两个名字相近、更新通道不同的副本。要统一成 URL 源,先删本地目录、确认列表消失,再执行一次 install,并重跑只读验收。

URL 安装降低了分发摩擦,也把更新权交给远端作者。它适合可核验、可扫描、可只读验收的执行单元,不适合把品牌账户和 CMS 交给来路不明的地址。

上一篇: Workbuddy 实操指南:如何挂载 AI 营销 Skill 快速生成公司调研报告
相关文章