一、基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 正式名称 | modern-python | 合集仓库子目录名(见下方说明) |
| 所属合集仓库 | trailofbits/skills(Trail of Bits 官方 Claude Code 技能市场) | GitHub |
| 作者/维护者 | William Tan(opensource@trailofbits.com),发布方 Trail of Bits | 插件 plugin.json |
| 来源链接 | https://github.com/trailofbits/skills/tree/main/plugins/modern-python | — |
| 许可证 | Creative Commons Attribution-ShareAlike 4.0(CC BY-SA 4.0) | 仓库根 LICENSE |
| 所属仓库整体 Stars/Forks | 6,130 / 540(注:该数字属整个合集,不代表本技能自身热度,仅供了解仓库整体规模) | GitHub API |
| 该技能自身活跃度 | 仓库内提及 “modern-python” 的 Issue/PR 共 19 条(3 Issue + 16 PR),高于同仓库多数其他子技能 | GitHub Search API |
| 最新版本 | 1.5.2 | 插件 plugin.json |
| 安装方式 | Claude Code / Codex 插件市场一条命令安装(见第十章) | 官方 README |
二、功能介绍与亮点
modern-python 帮 Claude 用现代化工具链搭建或迁移 Python 项目:uv 替代 pip/virtualenv/pyenv,ruff 替代 flake8/black/isort,ty 替代 mypy/pyright,配 pytest、prek(Rust 原生 pre-commit 替代品)。内置“避坑对照表”(如 Poetry 应改用 uv、requirements.txt 场景应改用 PEP 723)与决策树,帮 Claude 判断新建脚本、新建项目还是迁移旧项目。
亮点是一个 SessionStart 钩子:给 python/pip/pipx 命令加 PATH 垫片,Claude 一旦直接跑这些过时命令会被拦截并提示 uv 替代写法(uv run 不受影响)。钩子代码经核实为纯本地 PATH 操作,无联网无隐藏逻辑。技能还内置 shellcheck、detect-secrets、zizmor、pip-audit 等安全工具配置指引,把“顺手配好安全扫描”变成默认动作。
三、适用场景
固定分类:工程效率与代码质量
适用于:新建 Python 项目时一次性配好现代工具链、把用 pip/Poetry/mypy/black 的旧项目迁移到 uv/ruff/ty、给单文件脚本加 PEP 723 依赖声明、给项目补齐 pre-commit 安全扫描。受益人群:Python 初中级开发者(尤其是仍在用 pip+black+flake8 组合、不确定该如何切换到新工具链的用户)、需要给团队项目统一工具链标准的技术负责人。
四、跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | 官方安装方式即 Claude Code 插件市场机制(/plugin marketplace add trailofbits/skills) |
| Codex | 支持 | 仓库 README 明确说明“Codex 可直接加载 Claude 插件市场”,并给出 codex plugin marketplace add 专用安装命令 |
| OpenClaw | 未验证 | 已抓取材料未提及 OpenClaw 专门支持,未为此单独搜索 |
| Hermes Agent | 未验证 | 同上 |
五、推荐理由
市面上“Python 最佳实践”类技能大多只罗列工具名字,具体该用哪个子命令、旧配置怎么迁移,还要用户自己摸索。modern-python 把迁移路径写成了对照表和决策树,还用可审计的本地 PATH 钩子把“提醒用新工具”从口头建议变成实际拦截,减少 Claude 在旧习惯里打转的概率。作为 Trail of Bits(知名安全审计公司)官方技能市场的一员,安全工具配置部分也比同类项目更完整。
六、评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 9 | Trail of Bits 官方发布(作者邮箱为 opensource@trailofbits.com);仓库整体 6,130 星属整个合集、不代表本技能自身热度,而该技能自身有 19 条独立 Issue/PR 讨论记录佐证真实使用与迭代热度 |
| 可用性 | 8 | 插件市场一条命令安装;文档详尽(SKILL.md + 9 篇参考文档 + 现成模板);技能内容最近一次实质修订为 2026-01-29,仓库整体(含本插件元数据)最近一次更新为 2026-06-05;全部依赖均为免费开源 CLI 工具,无付费依赖 |
| 安全性 | 7 | 见下方安全检查清单 |
| 综合评分 | 8.0 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令与权限范围 | SessionStart 钩子仅做本地 PATH 前置(已读取脚本源码核实),另会指引运行 uv/ruff/ty/pytest/prek 等本地开发工具命令,范围明确 |
| ② 运行时联网外发 | 未发现向第三方服务器回传用户数据的行为;仅安装脚本会联网下载工具本身(见下) |
| ③ API Key/凭据 | 不需要任何 API Key 或凭据 |
| ④ 可疑指令排查 | 已完整抓取 SKILL.md 与全部 9 篇参考文档,未发现 prompt injection 或隐藏指令;第三方自动化扫描器 Gen Agent Trust Hub 曾将文档中两条 curl | sh 安装命令标记为“高危/疑似恶意 URL”,经逐条核实,两条链接分别指向 astral.sh(uv 官方发布域名)与 j178/prek 官方 GitHub Releases,判断为该类扫描器对“下载后直接执行”这一通用安装模式的误报,并非真实恶意链接;但该模式本身不做签名或校验和验证,仍是行业common的信任风险点 |
| ⑤ 作者/组织信誉 | Trail of Bits 官方账号发布,第三方安全资讯 tldrsec 亦将该市场整体描述为“经审核批准的 Claude Code 插件”,信誉较高 |
| ⑥ License | CC BY-SA 4.0,条款清晰,但衍生分发需遵守 ShareAlike 条款 |
| ⑦ 最近维护 | 详见“可用性”说明,仓库整体持续活跃(最近一次 push 为 2026-07-15) |
因存在本地代码执行与“curl|sh”式第三方工具安装动作(经核实指向官方域名但缺乏签名校验),未达 9-10 档,也不属于“权限过大且缺乏说明”的 3-4 档,定为 7 分。
七、跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与本 skill 的差异 |
|---|---|---|
| property-based-testing(trailofbits/skills 同仓库子技能) | 多语言属性测试方法论指导 | 只聚焦测试用例生成这一个环节,不覆盖项目脚手架、依赖管理、类型检查、pre-commit 等全链路工具配置 |
| second-opinion(trailofbits/skills 同仓库子技能) | 调用外部 LLM CLI(Codex/Gemini)做代码评审 | 定位是“额外一双眼睛”的评审工具,需要另外安装并付费/登录 Codex CLI、Gemini CLI,配置门槛明显高于本技能;且不涉及项目工具链本身的现代化 |
| trailofbits/cookiecutter-python(本技能引用的模板项目) | 一次性项目脚手架生成器 | 只能在建项目那一刻用一次;modern-python 是可持续查询的技能,覆盖建项目之后的迁移、类型检查配置、安全扫描等长期场景 |
核心差异化:modern-python 把“从旧工具链迁移到新工具链”整条路径(避坑对照表、决策树、可执行拦截钩子)打包成技能,覆盖面明显宽于同仓库其他偏单点能力的技能。
八、用户评价
该技能可查到的第三方评价有两项:
- Tessl.io 技能质量评测平台:给出 93% 质量分、96% 影响力评分,评价其“结构良好、可操作性强,善用渐进式信息披露并配有真实参考文件与决策树”;同时指出迁移流程中的破坏性步骤“缺少执行前的确认检查点”。(来源:tessl.io registry)
- Clint Gibler(安全资讯 newsletter tldrsec 作者):评价 Trail of Bits 技能市场整体审核机制“这里的每个技能和市场都经过质量与安全审核”(针对整个市场,非专门针对本技能)。(来源:tldrsec.com)
九、其他补充
技能引用的 trailofbits/cookiecutter-python 是同一团队维护的姊妹项目,可用 uvx cookiecutter gh:trailofbits/cookiecutter-python 一次性生成预配置好工具链的完整项目结构,与本技能配合使用。
十、安装使用方式
Claude Code 插件市场(推荐):
/plugin marketplace add trailofbits/skills
/plugin install trailofbits/skills/plugins/modern-python
Codex:
codex plugin marketplace add trailofbits/skills
codex plugin add modern-python@trailofbits
安装后注意事项: 安装后无需重启,直接提出“帮我用现代工具链搭建一个 Python 项目”或“把这个项目从 pip 迁移到 uv”即可触发;SessionStart 钩子仅在系统已安装 uv 时才生效。
十一、注意事项
- 许可证为 CC BY-SA 4.0,二次分发衍生版本需遵守 ShareAlike 条款;
- 文档中两条
curl | sh安装命令分别指向 uv、prek 官方渠道,经核实非恶意链接,但该模式缺乏签名校验,合规要求严格的环境可改用 README 中的 Homebrew/Cargo/Nix 方式; - 迁移工作流含“删除 requirements.txt/虚拟环境”等破坏性步骤且缺少执行前确认,建议先做好版本控制备份;
- 要求 Python 3.11+,不适用于仍需兼容旧版 Python 的项目;
- 该技能是合集仓库中的子技能,来源链接务必使用本报告给出的子目录级链接;
- OpenClaw、Hermes Agent 兼容性尚无可验证材料。