真实 Codex Skill 只读卡片:每张卡都能照着练
这页不教安装。它教你像审代码一样审 Skill。
每张卡都按同一套结构读:
- 它适合什么任务。
- 先读
SKILL.md哪些段落。 - 它可能让 Codex 做哪些动作。
- 新手能学走什么。
- 哪些情况必须停止。
采集日期:2026-06-17。复测日期:2026-06-17。
卡片 1:skill-creator
Section titled “卡片 1:skill-creator”适合:学习 Skill 怎么写。
先读:
skills/.system/skill-creator/SKILL.md- frontmatter 的
name和description - 正文里关于 Skill anatomy、scripts、references、assets 的说明
可复制指令:
请只读拆解 openai/skills 的 skill-creator。不要安装、不要运行命令。
请输出:1. 这个 Skill 什么时候应该被触发2. 它把一个 Skill 拆成了哪些组成部分3. 它建议什么时候用 scripts,什么时候不要用 scripts4. 它如何避免 Skill 写得太泛5. 如果我要写“浏览器验收 Skill”,应该先写哪 5 个部分合格输出应该包含:
description不是简介,而是触发条件。SKILL.md正文应该写步骤、输入、输出和停止条件。- 脚本只在重复且确定的动作里使用,不是为了炫技。
风险:只读安全。不要因为看完它就开始批量创建 Skill。
卡片 2:openai-docs
Section titled “卡片 2:openai-docs”适合:学习“事实必须来自官方资料”的写法。
先读:
skills/.system/openai-docs/SKILL.md- 它如何要求查询官方来源
- 它如何处理不确定信息和推断
可复制指令:
请只读拆解 openai-docs Skill。不要查询外部资料,只分析这个 Skill 的工作方式。
请输出:1. 它什么时候应该触发2. 它要求优先使用哪些类型的来源3. 它如何处理“可能过时”的 OpenAI 产品信息4. 它如何要求给出来源链接5. 我可以把这套写法迁移到本站哪些页面合格输出应该包含:
- 高变动事实要当天复测。
- 推断和官方事实要分开。
- 回答 OpenAI 产品问题时不能只靠模型记忆。
风险:只读安全。适合转成本站内容复测 Skill。
卡片 3:playwright
Section titled “卡片 3:playwright”适合:学习真实网页验收,不只是“页面看起来还行”。
先读:
skills/.curated/playwright/SKILL.md- 它描述的导航、表单、截图、数据提取、UI flow debugging
- 是否有 helper script 或浏览器运行要求
可复制指令:
请只读拆解 playwright Skill。不要启动浏览器,不要访问任何网站。
我想学习如何验收教程网站页面。请输出:1. playwright Skill 适合验证哪些页面行为2. 一个本地教程网站至少该检查哪些页面3. 桌面和手机端分别要看什么4. 截图、控制台错误、链接跳转各自证明什么5. 哪些操作不应该在真实账号页面测试新手可以学走的流程:
- 打开页面。
- 截桌面和手机端。
- 检查关键标题是否可见。
- 检查点击导航是否白屏。
- 检查控制台是否报错。
风险:空项目测试。不要登录真实账号、不要提交表单、不要操作生产后台。
卡片 4:gh-fix-ci
Section titled “卡片 4:gh-fix-ci”适合:学习 GitHub Actions 失败时的 agent 工作流。
先读:
skills/.curated/gh-fix-ci/SKILL.md- 它如何要求用
gh读取 checks 和 logs - 它如何要求先汇总失败上下文,再经批准实施
可复制指令:
请只读拆解 gh-fix-ci Skill。不要运行 gh,不要访问真实仓库。
请输出:1. 它解决的是哪类 GitHub 问题2. 它需要哪些前提:PR、branch、gh auth、Actions logs3. 它为什么要先总结失败,再提出 fix plan4. 它什么时候会进入改代码阶段5. 新手如果没有真实 PR,应该如何模拟学习合格输出应该包含:
- CI 修复不是“看到红叉就乱改”。
- 先读日志,定位失败类型。
- 没有用户批准,不进入代码修改。
- 改完还要跑本地验证,再推远程。
风险:进阶谨慎。真实仓库里可能触发 CI、改代码、推分支。
卡片 5:cloudflare-deploy
Section titled “卡片 5:cloudflare-deploy”适合:学习部署前检查,不适合第一天就上线。
先读:
skills/.curated/cloudflare-deploy/SKILL.md- 它覆盖的 Cloudflare Pages、Workers 和相关服务
- 它是否要求认证、项目名、输出目录、环境变量
可复制指令:
请只读拆解 cloudflare-deploy Skill。不要登录 Cloudflare,不要部署。
请输出:1. 它适合哪些部署任务2. 部署前必须确认哪些信息:项目名、构建命令、输出目录、环境变量、费用、回滚3. 预览部署和生产部署的区别4. 新手为什么不应该直接部署真实项目5. 如果只是学习流程,应该准备什么空项目合格输出应该包含:
- 部署是高风险动作,因为可能公网可见。
- 环境变量和账号权限必须分开检查。
- 先预览、再生产。
- 上线后要有回滚和删除路径。
风险:可能产生账号、域名、流量、费用和公开访问风险。新手先只读。
卡片 6:security-threat-model
Section titled “卡片 6:security-threat-model”适合:学习如何把安全问题结构化,而不是只说“注意安全”。
先读:
skills/.curated/security-threat-model/SKILL.md- 它如何枚举资产、信任边界、攻击者能力、滥用路径、缓解措施
可复制指令:
请只读拆解 security-threat-model Skill。不要扫描仓库,不要运行工具。
请输出:1. 它要求先识别哪些资产2. 什么是信任边界3. 它如何描述攻击者能力4. 它如何把风险变成缓解措施5. 我可以把这套结构用在哪些新手教程页风险:只读安全。适合写教程、产品 spec、上线前检查。
一张通用只读卡
Section titled “一张通用只读卡”看到任何新 Skill,都复制这段:
请帮我只读拆解这个 Skill。不要安装,不要运行命令,不要执行脚本。
Skill 名称:{名称}Skill 来源:{URL 或本地路径}访问日期:2026-06-17
请输出:1. 它解决什么具体任务2. 它什么时候会被 Codex 触发3. 它会读取哪些文件、资料或上下文4. 它有没有 scripts、浏览器、GitHub、MCP、云服务、外部 API 或账号权限5. 新手能从它学走哪 3 个工作流动作6. 当前建议:只读学习 / 空仓库测试 / 暂不安装 / 不要安装7. 如果要测试,最小安全测试环境是什么8. 哪些内容不能照搬到真实项目- 来源:openai/skills、Codex Agent Skills。
- 采集日期:2026-06-17。
- 复测日期:2026-06-17。