使用社群資源的標準 SOP
你看到一份熱門 Skill / Plugin / MCP server,走這七步:
- 來源審查:作者具名?組織是誰?最後 commit 距今多久?issue tracker 活躍嗎?
- 檔案審查:把
SKILL.md/plugin.json/.mcp.json/hooks.json讀完;前 50 行有沒有可疑指令或外連? - 權限審查:要寫檔嗎?連網嗎?要 token 嗎?對應到任務「真的需要嗎」?
- 隔離測試:先在 throwaway 環境或容器內裝、跑一次空任務、觀察網路與檔案行為。
- 掃描:套安全工具類的
rg三條掃描;任何 hit 都不跳過。 - 追蹤:追作者 release;升版前重跑這 5 步。
- 紀錄:把審查結果寫進
MEMORY.md或專案文件;下次有同事問你能不能裝,直接附上紀錄。
對應單元
- 評估框架(為什麼 star 數不夠):03-1 如何判斷工具與 Skill 是否適合自己、03-2 跳脫 star 數迷思
- 供應鏈安全 SOP:03-3 安全、隱私與供應鏈風險
- 個人 benchmark:03-4 建立個人 benchmark
- 設定位置:附錄 A 各工具設定速查表
- 安全 checklist:附錄 B 隱私與安全設定 checklist
- 跨工具規則檔:02-6 其他工具設定對照
- MCP 整合:04-9 跨工具整合與 MCP
- CLI 優先:04-10 CLI 優先
- 詞彙:附錄 C 詞彙表