1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | verify-agent-action-github-awesome-copilot | — |
| 作者/维护者 | GitHub(github/awesome-copilot 官方合集仓库) | GitHub API |
| 来源链接 | https://github.com/github/awesome-copilot/tree/main/skills/verify-agent-action | — |
| 许可证 | MIT(仓库级) | GitHub API |
| GitHub Stars / Forks | 38,230 / 4,831(属整个 awesome-copilot 合集仓库,不代表本技能自身热度) | GitHub API |
| 最新版本 | 无独立版本号,随仓库持续更新(本技能通过 PR #2476 于 2026-08-05 合并入库,此后未再修订) | GitHub API |
| 安装方式 | gh skills install github/awesome-copilot verify-agent-action(需 GitHub CLI),或手动复制 skills/verify-agent-action/SKILL.md 到本地 skills 目录 |
仓库官方文档 |
2. 功能介绍与亮点
verify-agent-action 是一个“不执行、只审查”的评审技能:在 AI Agent 即将运行一个高风险动作(部署、转账、发消息、改凭据、写数据)之前,把摆在面前的“批准记录”当作一条待核实的主张,而不是既成事实,逐项核对后再决定这个动作是否真的可以被放行执行。
核心能力:
- 精确动作绑定:把提议动作规范化成包含操作类型、目标、完整参数、文件系统/网络作用域、最大执行次数、生效与过期时间的结构化对象,逐字段比对审批记录中绑定的动作是否与当前要执行的动作完全一致——分支、commit、金额、货币、host、force/overwrite 等破坏性标志位,任何一个字段被偷换都会被标记。
- 六项联动控制:重算评估结果是否可复现、精确动作绑定核验、重放与身份歧义检测(nonce 重用、受众不符、过期或未来时间戳)、评审者独立性检测(识别“看似多人评审、实为同一模型/账号/评审模板”的伪独立仲裁)、证据留存与矛盾记录(支持与反驳证据分开记录,不做加权平均掩盖冲突)、动作有效期与监控链路完整性核验。
- 六种对抗性突变自检:产出结论前,技能会主动尝试“如果把被拒结果换成通过”“如果重用一个 nonce”“如果去掉一条反驳证据”等六种篡改手法,只要任一手法能骗过已给出的判定,对应控制项就必须标记为失败——而不是仅仅建议“未来应加固”。
- 四种确定性结论:
ELIGIBLE_FOR_HUMAN_DECISION(可交人工决策)、ELIGIBLE_WITH_CONTROLS(需先补充外部控制才可交人工决策)、BLOCKED(存在未通过的必需控制项)、INCONCLUSIVE(关键证据缺失或无法核实);技能全文反复强调,无论结论是什么,都不构成执行授权,最终结果始终附带execution_authorized: false。 - 零执行边界:技能明确声明永不执行、批准、签名、发送、购买、部署或修改任何东西,全程只产出一份结构化评审报告,不接触真实凭据或系统。
3. 适用场景
固定分类:元技能与 Agent 增强
适合已经让 Agent 具备执行能力(能跑部署命令、能发消息、能操作数据库、能代为批准工单)的团队与个人开发者,在“人工审批”与“Agent 实际执行”之间插入一道独立复核关卡:审批记录是否真的对应当前要跑的这个具体动作、审批凭证有没有被重放、多个“独立评审”是不是同一套模型换了个马甲。受益对象是使用 Claude Code / Codex / OpenClaw / Hermes Agent 搭建半自动化运维、财务或客户沟通流程的初中级用户——不需要额外基础设施,把这个技能接入审批环节前,即可获得一份结构化的第二意见。
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持——标准 Agent Skills 格式(单文件 SKILL.md + 极简 YAML front matter,仅 name/description),复制到
.claude/skills/目录即可使用,无需任何额外配置字段。 - Codex:✅ 支持——遵循同一开放的 Agent Skills 规范,纯文本评审类技能无特殊工具依赖。
- OpenClaw:✅ 支持——OpenClaw 的技能结构与 Agent Skills 规范兼容,本技能不依赖任何平台专属字段(如
allowed-tools),可直接复用。 - Hermes Agent:✅ 支持——遵循 agentskills.io 开放标准,本技能只有 name/description 两个 front matter 字段,属最简单可移植的技能形态。
5. 推荐理由
多数现成的“审计/安全审查”类技能审的是代码库姿态或系统整体设计,回答的是“这套系统是否安全”;verify-agent-action 回答的是一个更窄但更致命的问题——“眼前这一次审批,绑定的是不是即将要执行的这个具体动作”。当 Agent 被允许直接触发高风险操作、而审批环节又可能被伪造评估结果、被偷换参数、被重放旧的批准凭证、或被“看似多人评审实为同一评审源”蒙混过关时,这个技能提供了一套可复现的六项核验流程与六种对抗性反例自测,且从设计上就不给自己执行权限——审查结论再“通过”也只是把决定权交还给人类或外部执行点,不会演变成技能自己批准自己。对已经或计划让 Agent 接触真实高风险操作的用户,这是一道轻量、可审计、零副作用的前置复核关卡。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | GitHub 官方运营的合集仓库出品;仓库整体 3.8 万星属整个合集,不代表本技能自身热度;本技能 2026-08-05 才合并入库,尚无独立于合集之外的第三方热度证据 |
| 可用性 | 8 | 单文件、复制即用,无需安装依赖或配置 API Key;SKILL.md 含完整的证据收集清单、六项控制判定标准与标准化报告模板,文档质量高;技能于 2026-08-05 合并入库,此后尚无后续修订积累的长期维护记录 |
| 安全性 | 9 | 见下方检查清单,无扣分项 |
安全检查清单:
① Shell 命令执行——无。技能全文不包含任何需要执行的命令或脚本,纯分析类文本技能。 ② 联网外发——无,不发起任何网络请求,仅对用户提供的审批材料做文本层面的比对分析。 ③ API Key/凭据——不需要,且技能明确要求不得代入或推断缺失的身份、时间戳、凭据等信息。 ④ 可疑指令——通读 SKILL.md 全文未发现夹带无关内容或隐蔽指令;仓库自带的 PR 风险扫描机器人对该文件的自动化检测结果同样为零命中。 ⑤ 作者/组织信誉——GitHub 官方合集仓库出品,收录该技能的 PR 经仓库资深维护者人工审核并批准合并;提交作者是专注于“Agent 信任与验证”方向的独立开发者,名下另有多个同主题公开项目,无造假或刷量迹象。 ⑥ License——MIT(仓库级),明确。 ⑦ 最近维护——技能于 2026-08-05 合并入库,此后未再修订。
综合评分 = (7+8+9)/3 = 8.0
7. 跟同类 Skills 相比的优势
| 竞品 | 定位 | 与本技能的差异 |
|---|---|---|
| Agentic_Actions_Auditor(Trail of Bits 官方) | 把 CI 流水线中 AI Agent 的 9 类攻击向量固化为可重复的安全检查流程 | 面向 CI/CD 整体安全姿态的系统级审计,覆盖面更广;本技能只聚焦“最后一步”——某个具体动作的审批记录是否真实对应当前要执行的动作,两者可叠加使用而非互相替代 |
| Agent_Security_Audit(OWASP Secure Agent Playbook 官方) | 审计 Agent 自身的权限配置、提示注入面与数据外泄路径 | 关注的是 Agent 整体的攻击面与权限设计,属“建好之后定期体检”;本技能是“每次要执行高风险动作前”的即时复核,粒度更细、触发时机更靠后 |
| LangGraph_Human_In_The_Loop(LangChain 官方) | LangGraph 框架内人工审批中断与恢复的实现指南,含幂等性与子图重跑陷阱 | 是特定框架(LangGraph)内如何搭建审批中断点的工程教程;本技能不依赖任何框架,是审批环节里“怎么核实这份审批是否可信”的评审方法论,两者分别解决“如何搭”与“如何核”两个不同问题 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。收录该技能的 PR 讨论区仅有仓库自动化检测机器人留下的扫描结果记录,未见来自其他开发者的公开评论。
9. 安装使用方式
渠道一(GitHub CLI,推荐):
gh skills install github/awesome-copilot verify-agent-action
渠道二(手动复制):将仓库 skills/verify-agent-action/SKILL.md 单个文件复制到本地 agent 的 skills 目录下(如 .claude/skills/verify-agent-action/SKILL.md)。
安装后注意:无需任何环境准备或额外依赖安装,也无需重启 agent。之后凡是 Agent 准备执行一个已获“批准”但尚未真正运行的高风险动作时,可显式要求 Agent 调用本技能先出具评审报告,再决定是否继续。
10. 注意事项
- 本技能不做身份认证或密码学签名的独立验证——它假设项目已提供签名/校验和等基础设施,技能只负责核验这些证据在逻辑上是否完整、一致、未被规避,不能替代底层的密码学信任链。
- 结论为
ELIGIBLE_FOR_HUMAN_DECISION或ELIGIBLE_WITH_CONTROLS时不等于“可以执行”——技能设计上明确把最终决策权交还给人类或外部执行点,团队仍需自行搭建真正拦截执行的机制,本技能本身不具备、也不应被赋予拦截能力。 - 技能刚合并入库约 3 周,尚未经历长期版本迭代的检验;跨 Agent 兼容性中 OpenClaw 与 Hermes Agent 的支持判断基于两者对同一开放 Agent Skills 规范的公开兼容性说明,未做实机验证。