跳转到内容

真实 Codex Skill 只读卡片:每张卡都能照着练

这页不教安装。它教你像审代码一样审 Skill。

每张卡都按同一套结构读:

  1. 它适合什么任务。
  2. 先读 SKILL.md 哪些段落。
  3. 它可能让 Codex 做哪些动作。
  4. 新手能学走什么。
  5. 哪些情况必须停止。

采集日期:2026-06-17。复测日期:2026-06-17。

适合:学习 Skill 怎么写。

先读:

  • skills/.system/skill-creator/SKILL.md
  • frontmatter 的 namedescription
  • 正文里关于 Skill anatomy、scripts、references、assets 的说明

可复制指令:

请只读拆解 openai/skills 的 skill-creator。不要安装、不要运行命令。
请输出:
1. 这个 Skill 什么时候应该被触发
2. 它把一个 Skill 拆成了哪些组成部分
3. 它建议什么时候用 scripts,什么时候不要用 scripts
4. 它如何避免 Skill 写得太泛
5. 如果我要写“浏览器验收 Skill”,应该先写哪 5 个部分

合格输出应该包含:

  • description 不是简介,而是触发条件。
  • SKILL.md 正文应该写步骤、输入、输出和停止条件。
  • 脚本只在重复且确定的动作里使用,不是为了炫技。

风险:只读安全。不要因为看完它就开始批量创建 Skill。

适合:学习“事实必须来自官方资料”的写法。

先读:

  • skills/.system/openai-docs/SKILL.md
  • 它如何要求查询官方来源
  • 它如何处理不确定信息和推断

可复制指令:

请只读拆解 openai-docs Skill。不要查询外部资料,只分析这个 Skill 的工作方式。
请输出:
1. 它什么时候应该触发
2. 它要求优先使用哪些类型的来源
3. 它如何处理“可能过时”的 OpenAI 产品信息
4. 它如何要求给出来源链接
5. 我可以把这套写法迁移到本站哪些页面

合格输出应该包含:

  • 高变动事实要当天复测。
  • 推断和官方事实要分开。
  • 回答 OpenAI 产品问题时不能只靠模型记忆。

风险:只读安全。适合转成本站内容复测 Skill。

适合:学习真实网页验收,不只是“页面看起来还行”。

先读:

  • skills/.curated/playwright/SKILL.md
  • 它描述的导航、表单、截图、数据提取、UI flow debugging
  • 是否有 helper script 或浏览器运行要求

可复制指令:

请只读拆解 playwright Skill。不要启动浏览器,不要访问任何网站。
我想学习如何验收教程网站页面。
请输出:
1. playwright Skill 适合验证哪些页面行为
2. 一个本地教程网站至少该检查哪些页面
3. 桌面和手机端分别要看什么
4. 截图、控制台错误、链接跳转各自证明什么
5. 哪些操作不应该在真实账号页面测试

新手可以学走的流程:

  1. 打开页面。
  2. 截桌面和手机端。
  3. 检查关键标题是否可见。
  4. 检查点击导航是否白屏。
  5. 检查控制台是否报错。

风险:空项目测试。不要登录真实账号、不要提交表单、不要操作生产后台。

适合:学习 GitHub Actions 失败时的 agent 工作流。

先读:

  • skills/.curated/gh-fix-ci/SKILL.md
  • 它如何要求用 gh 读取 checks 和 logs
  • 它如何要求先汇总失败上下文,再经批准实施

可复制指令:

请只读拆解 gh-fix-ci Skill。不要运行 gh,不要访问真实仓库。
请输出:
1. 它解决的是哪类 GitHub 问题
2. 它需要哪些前提:PR、branch、gh auth、Actions logs
3. 它为什么要先总结失败,再提出 fix plan
4. 它什么时候会进入改代码阶段
5. 新手如果没有真实 PR,应该如何模拟学习

合格输出应该包含:

  • CI 修复不是“看到红叉就乱改”。
  • 先读日志,定位失败类型。
  • 没有用户批准,不进入代码修改。
  • 改完还要跑本地验证,再推远程。

风险:进阶谨慎。真实仓库里可能触发 CI、改代码、推分支。

适合:学习部署前检查,不适合第一天就上线。

先读:

  • skills/.curated/cloudflare-deploy/SKILL.md
  • 它覆盖的 Cloudflare Pages、Workers 和相关服务
  • 它是否要求认证、项目名、输出目录、环境变量

可复制指令:

请只读拆解 cloudflare-deploy Skill。不要登录 Cloudflare,不要部署。
请输出:
1. 它适合哪些部署任务
2. 部署前必须确认哪些信息:项目名、构建命令、输出目录、环境变量、费用、回滚
3. 预览部署和生产部署的区别
4. 新手为什么不应该直接部署真实项目
5. 如果只是学习流程,应该准备什么空项目

合格输出应该包含:

  • 部署是高风险动作,因为可能公网可见。
  • 环境变量和账号权限必须分开检查。
  • 先预览、再生产。
  • 上线后要有回滚和删除路径。

风险:可能产生账号、域名、流量、费用和公开访问风险。新手先只读。

适合:学习如何把安全问题结构化,而不是只说“注意安全”。

先读:

  • skills/.curated/security-threat-model/SKILL.md
  • 它如何枚举资产、信任边界、攻击者能力、滥用路径、缓解措施

可复制指令:

请只读拆解 security-threat-model Skill。不要扫描仓库,不要运行工具。
请输出:
1. 它要求先识别哪些资产
2. 什么是信任边界
3. 它如何描述攻击者能力
4. 它如何把风险变成缓解措施
5. 我可以把这套结构用在哪些新手教程页

风险:只读安全。适合写教程、产品 spec、上线前检查。

看到任何新 Skill,都复制这段:

请帮我只读拆解这个 Skill。不要安装,不要运行命令,不要执行脚本。
Skill 名称:{名称}
Skill 来源:{URL 或本地路径}
访问日期:2026-06-17
请输出:
1. 它解决什么具体任务
2. 它什么时候会被 Codex 触发
3. 它会读取哪些文件、资料或上下文
4. 它有没有 scripts、浏览器、GitHub、MCP、云服务、外部 API 或账号权限
5. 新手能从它学走哪 3 个工作流动作
6. 当前建议:只读学习 / 空仓库测试 / 暂不安装 / 不要安装
7. 如果要测试,最小安全测试环境是什么
8. 哪些内容不能照搬到真实项目