Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
skulto — 离线且安全优先的代理技能同步与管理工具 | Kitploit
工具/GitHubGitHub/asteroid-belt/skulto
漏洞分析脚本与自动化安全虚拟化实用工具与框架供应链安全AI 安全
GitHubasteroid-belt/skulto

skulto

离线且安全优先的代理技能同步与管理工具

查看仓库
502121天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Skulto

在安装 AI 智能体技能之前,扫描其中的提示注入风险

CI Go Version License``` ╔════════════════════════════════════════════════════════╗ ║ ███████╗██╗ ██╗██╗ ██╗██╗ ████████╗ ██████╗ ║ ║ ██╔════╝██║ ██╔╝██║ ██║██║ ╚══██╔══╝██╔═══██╗ ║ ║ ███████╗█████╔╝ ██║ ██║██║ ██║ ██║ ██║ ║ ║ ╚════██║██╔═██╗ ██║ ██║██║ ██║ ██║ ██║ ║ ║ ███████║██║ ██╗╚██████╔╝███████╗██║ ╚██████╔╝ ║ ║ ╚══════╝╚═╝ ╚═╝ ╚═════╝ ╚══════╝╚═╝ ╚═════╝ ║ ╠════════════════════════════════════════════════════════╣ ║ CROSS-PLATFORM AI SKILLS MANAGEMENT ║ ╚════════════════════════════════════════════════════════╝

root@kitploit:~
![Skulto Demo](https://raw.githubusercontent.com/asteroid-belt/skulto/main/assets/demo.gif)

## 什么是 Skulto?

Skulto 是一款跨平台 CLI 工具,用于在 33 个平台上管理 AI 编程助手技能。它提供:

1. **多平台安装** - 将技能安装到 Claude Code、Cursor、Windsurf、Copilot、Codex、Cline、Roo Code、Gemini CLI、Kiro CLI 以及 25 多个其他平台
2. **仓库管理** - 添加、同步和移除技能仓库
3. **全文搜索** - 基于 SQLite FTS5 的搜索,覆盖所有已索引的技能
4. **安全扫描** - 检测提示注入和危险代码模式
5. **平台检测** - 自动检测系统中已安装的 AI 工具
6. **交互式 TUI** - 基于 Bubble Tea 的终端界面,支持可折叠分组、多选和键盘导航
7. **基于 URL 的安装** - 通过 `skulto install owner/repo` 直接从 GitHub 仓库安装

## 功能特性

![Skill Creation](https://assets.kitploit.com/production/public/readmes/54493/4398d15a09b070738a42656f281be37d3fe13d69af7c82f0610c8bad7d2251f7/65d5451b0e4b5d1cafcce058b7de9cf0932acacf6f3129fdd0f964261431f38b-display-v1.webp)

- **支持 33 个平台** - Claude Code、Cursor、Windsurf、GitHub Copilot、OpenAI Codex、OpenCode、Cline、Roo Code、Gemini CLI、Kiro CLI、Amp、Continue、Goose、Junie、Qwen Code、Trae 等
- **平台检测** - 检测已安装的 AI 工具并在平台选择器中显示
- **离线优先** - 初始同步后无需联网即可使用
- **快速搜索** - 基于 FTS5 的全文搜索,采用 BM25 排序(约 50ms 延迟)
- **基于 Git 的同步** - 克隆和拉取仓库以获得可靠的更新
- **安全扫描器** - 检测 frontmatter、引用、脚本中的提示注入及危险模式,并标注威胁等级
- **智能多技能安装** - 从仓库 URL 安装多个技能,支持逐技能冲突解决(跳过已安装的、添加新位置或全部跳过)
- **作用域选择** - 全局(`~/`)或按项目(`./`)安装技能,每个平台可单独控制
- **可折叠平台分组** - 已检测/首选平台置顶,其他所有平台在所有选择器中折叠显示
- **安装位置记忆** - 可选择记住平台/作用域选择,便于后续安装
- **收藏夹** - 保存收藏的技能,数据库重置后依然保留
- **最近查看** - 跟踪并显示最近查看过的技能
- **MCP 服务器** - 用于 AI 工具集成的模型上下文协议服务器(可编程搜索、安装和管理技能)
- **遥测** - 匿名使用统计(可在设置中通过环境变量选择退出)

### 支持的平台

Skulto 可检测并向 33 个 AI 编程工具安装技能:

| | | | |
|---|---|---|---|
| Claude Code | Cursor | Windsurf | GitHub Copilot |
| OpenAI Codex | OpenCode | Cline | Roo Code |
| Gemini CLI | Kiro CLI | Amp | Continue |
| Goose | Junie | Kilo Code | Trae |
| Qwen Code | Kimi Code CLI | CodeBuddy | Command Code |
| Crush | Droid | Kode | MCPJam |
| Mux | OpenHands | Pi | Qoder |
| Zencoder | Neovate | Pochi | Antigravity |
| Moltbot | | | |

## 安装

### Homebrew```bash
brew install asteroid-belt/tap/skulto

要升级:```bash brew upgrade asteroid-belt/tap/skulto

root@kitploit:~
### Linux 软件包

GitHub Releases 为 `amd64` 和 `arm64` 架构提供 `.deb` 和 `.rpm` 下载。请根据你的发行版选择相应的软件包格式,并将下方版本号替换为发布标签:```bash
VERSION=vX.Y.Z
ARCH=amd64 # or arm64

# Debian/Ubuntu
curl -LO "https://github.com/asteroid-belt/skulto/releases/download/${VERSION}/skulto_${VERSION#v}_linux_${ARCH}.deb"

# Fedora/RHEL/openSUSE
curl -LO "https://github.com/asteroid-belt/skulto/releases/download/${VERSION}/skulto-${VERSION#v}-1.$([ "$ARCH" = amd64 ] && echo x86_64 || echo aarch64).rpm"

# Download the release checksums, then verify the downloaded asset.
curl -LO "https://github.com/asteroid-belt/skulto/releases/download/${VERSION}/checksums.txt"
sha256sum -c checksums.txt --ignore-missing

使用你的发行版包管理器安装本地文件:```bash sudo apt install ./skulto_.deb sudo dnf install ./skulto-.rpm sudo zypper install ./skulto-*.rpm

root@kitploit:~
每个包会将 `skulto` 和 `skulto-mcp` 安装到 `/usr/bin/skulto` 和
`/usr/bin/skulto-mcp`。Skulto 在运行时不需要系统 Git。这些是
GitHub Release 下载,而非配置的软件包仓库。

### 从源码构建```bash
# Clone the repository
git clone https://github.com/asteroid-belt/skulto.git
cd skulto

# Install dependencies
make deps

# Build (outputs to ./build/)
make build-all

# Run
./build/skulto

环境要求

  • Go 1.25+
  • (可选)GITHUB_TOKEN 用于更高的 API 速率限制

快速开始```bash

Launch the TUI (guided onboarding on first run)

skulto

Or install skills directly from a repository URL

skulto install asteroid-belt/skills

root@kitploit:~
首次启动时,Skulto 会引导你完成设置流程:

1. **平台选择** - 检测到的 AI 工具会显示在顶部;选择要同步技能的目标平台
2. **技能选择** - 来自 Asteroid Belt 的精选入门技能(superplan、superbuild、teach、agentsmd-generator 等)
3. **位置选择器** - 为每个平台选择全局或项目范围,并预填你之前的选项

## 面向团队的技能管理

Skulto 的工作方式类似于 AI 代理技能包管理器。使用 `skulto.json` 定义项目所需的技能,然后运行 `skulto sync` 进行安装——这样每位开发者和 CI 环境都能拥有相同的技能配置。

### 工作流程```bash
# 1. Install skills into your project
skulto install superplan
skulto install teach

# 2. Save project skills to a manifest
skulto save

# 3. Commit skulto.json to your repo
git add skulto.json
git commit -m "add skulto skill manifest"

# 4. Teammates (or CI) sync from the manifest
skulto sync

skulto.json

该清单用于跟踪你的项目依赖哪些技能以及它们的来源:```json { "version": 1, "skills": { "superplan": "asteroid-belt/skills", "teach": "asteroid-belt/skills", "resume-ats-optimizer": "paramchoudhary/resumeskills" } }

root@kitploit:~
每个条目将技能 slug 映射到其源仓库(`owner/repo`)。当团队成员运行 `skulto sync` 时,Skulto 会克隆缺失的仓库、解析技能,并将其安装到所选平台。

### `skulto save`

将当前项目范围内的安装捕获到 `skulto.json` 中:```bash
$ skulto save

SAVED to skulto.json

  teach               asteroid-belt/skills
  superplan           asteroid-belt/skills

2 skill(s) saved

仅项目范围内的安装会被保存——全局安装属于个人范畴,不会通过清单共享。

skulto sync

读取 skulto.json 并安装任何缺失的技能:```bash $ skulto sync

SYNCING from skulto.json (2 skills) ──────────────────────────────────────────────── Done! Installed: 2, Skipped: 0

root@kitploit:~
在同步时,Skulto 会:
1. 添加任何尚未存在于本地数据库中的源仓库
2. 按 slug 解析每个技能
3. 提示选择平台和作用范围(或使用 `-y` 检测到的默认值)
4. 跳过已安装在所选位置的技能

### `skulto check`

显示所有已安装的技能及其安装位置:```bash
$ skulto check

SKILL                  INSTALLED LOCATIONS
─────────────────────────────────────────────────────────────
superplan              claude (global), codex (global + project)
teach                  claude (global + project)

2 skill(s) installed

自动对账

skulto save 和 skulto check 都会自动检测磁盘上存在(作为项目平台目录中的符号链接)但数据库中缺失的技能。这种情况会发生在迁移、数据库重置之后,或当团队成员在 Skulto 之外安装技能时。```bash $ skulto check

RECONCILED 2 project skill(s) brainstorming claude modern-python codex

SKILL INSTALLED LOCATIONS ───────────────────────────────────────────────────────────── brainstorming claude (project) modern-python codex (project)

2 skill(s) installed

root@kitploit:~
项目中的普通目录(直接提交到仓库的技能)会被保留原样——它们不需要 Skulto 管理。

## 使用方法

### TUI 模式(默认)```bash
skulto

搜索演示

按键绑定:

主界面仪表盘

主视图显示三列:

  1. 已安装技能 - 您已安装的技能(可滚动,一次最多显示 5 个)
  2. 最近查看的技能 - 您最近查看过的技能
  3. 热门标签 - 热门技能分类

技能详情

当您选择一个技能时,您将看到:

  • 安装 / 管理 - 安装到新平台或管理现有位置
  • 元数据 - 作者、分类、源仓库
  • 标签 - 分类的技能标签
  • 安全状态 - 安全扫描的威胁等级
  • 完整 Markdown 内容 - 带语法高亮和滚动渲染
  • 复制到剪贴板 - 按 c 复制完整技能内容

安装位置对话框

安装技能时,您可以选择安装位置:

  • 平台标题 - 每个 AI 工具均列出,并带有嵌套的作用域选项
  • 全局 vs 项目 - 安装到 ~/.claude/skills/(用户级)或 ./.claude/skills/(项目级)
  • 可折叠分组 - 首选 / 检测到的平台位于顶部,其他平台折叠在下方
  • 记住位置 - 可选择保存选择以供将来安装使用
  • 快捷按键 - a 全部,n 无,g 仅全局,p 仅项目

管理视图

在已安装技能上按 i 以管理其位置:

管理技能演示

  • 已安装平台 显示在顶部,复选框已预先选中
  • 其他平台 折叠在下方可展开的分组中
  • 添加 / 移除 任意平台和作用域组合的位置

CLI 命令

Skulto 提供 CLI 子命令,用于脚本编写和自动化:

skulto install

按 slug 或直接从 GitHub 仓库安装技能:

安装演示```bash

Install a single skill by slug

skulto install superplan

Install from a repository (auto-detects all skills)

skulto install asteroid-belt/skills

Install from a full GitHub URL

skulto install https://github.com/asteroid-belt/skills

Non-interactive mode (accept defaults)

skulto install asteroid-belt/skills -y

root@kitploit:~
当从仓库 URL 安装时:
1. Skulto 会同步该仓库并展示所有可用的技能
2. 通过交互式复选框选择要安装哪些技能
3. 使用可折叠的平台选择器选择目标平台(已检测到的平台显示在顶部)
4. **智能跳过**已安装的技能:会提示输入 `y`(添加位置)、`N`(跳过,默认)或 `s`(跳过所有剩余项)
5. 最终摘要会显示已安装、已跳过和失败的数量

#### `skulto add <repo>`

向 Skulto 添加技能仓库:

![添加仓库演示](https://assets.kitploit.com/production/public/readmes/54493/fe7ab73f41c9aa7e9ea530b39181d92596ea95963a16ceefde64171be397d429/3e5dde043bf3159163799df1e931c2e3c2ea76591923f601bb97b6e4c24427ed-display-v1.webp)```bash
# Short format
skulto add asteroid-belt/skills

# Full URL
skulto add https://github.com/asteroid-belt/skills

# Skip initial sync
skulto add asteroid-belt/skills --no-sync

skulto pull

同步所有已注册的仓库:

Pull Demo```bash skulto pull

root@kitploit:~
此命令会克隆/更新所有仓库,并将已安装的技能状态与文件系统进行同步。

#### `skulto remove`

移除一个仓库及其所有技能:```bash
# Interactive selection
skulto remove

# Specify repository
skulto remove asteroid-belt/skills

# Skip confirmation
skulto remove asteroid-belt/skills --force

skulto scan

扫描技能中的安全威胁:

扫描演示```bash

Scan all skills

skulto scan --all

Scan specific skill by slug or ID

skulto scan --skill teach

Scan skills from a source

skulto scan --source asteroid-belt/skills

Scan only unscanned skills

skulto scan --pending

root@kitploit:~
报告威胁等级:CRITICAL、HIGH、MEDIUM、LOW

#### `skulto update`

组合拉取与扫描并生成报告:

![Update Demo](https://assets.kitploit.com/production/public/readmes/54493/54bf55b9be4e247af9e17a29ba4739e3cba103eedcb81853dee0a7b9dc77e78c/f00783b728e42a565fe6d9d0fa14b29fff50d30b7a6213918248cd59a28a06bb-display-v1.webp)```bash
# Update and scan new/updated skills
skulto update

# Update and scan ALL skills
skulto update --scan-all

skulto favorites

管理你收藏的技能。收藏项在数据库重置后依然保留,并单独存储在 ~/.agents/skulto/favorites.json 中。```bash

Add a skill to favorites

skulto favorites add docker-expert

Remove a skill from favorites

skulto favorites remove docker-expert

List all favorited skills

skulto favorites list

root@kitploit:~
您也可以在 TUI 中按 `f` 键在任何技能详情视图上切换收藏。

### MCP 服务器(`skulto-mcp`)

Skulto 包含一个 MCP(模型上下文协议)服务器,可将技能暴露给 Claude Code 及其他兼容 MCP 的客户端。这使得 AI 助手能够以编程方式搜索、浏览、安装和管理技能及仓库。

![MCP 添加仓库](https://assets.kitploit.com/production/public/readmes/54493/3458e3ce9bce458490070c0424855b426897c726f3694b2f59a03bc5db659a8d/fdd88daa0cf280d01530f28830e770f0fc3687e1738724663e059b1dd1e1b149-display-v1.webp)

![MCP 安装技能](https://assets.kitploit.com/production/public/readmes/54493/b82941461095032cad9db75ff8c1ab3ebfab50fcbcda8252b13899ea36891e57/31e98e150b5238987da10e4f3d89bea9d70996f8bc74208641bbcce324044133-display-v1.webp)

添加到您的 Claude Code 设置中(`.claude.json`):```json
{
  "mcpServers": {
    "skulto": {
      "command": "/opt/homebrew/bin/skulto-mcp",
      "type": "stdio"
    }
  }
}

可用工具

资源

MCP 服务器还提供用于直接访问技能的资源:

资源 URI描述
skulto://skill/{slug}技能的完整 Markdown 内容
skulto://skill/{slug}/metadataJSON 元数据,包括标签、来源和统计信息

数据目录

Skulto 将数据存储在 ~/.agents/skulto/ 中,与共享的 ~/.agents/ 命名空间下的其他代理工具共存:

从旧版本升级? 如果您已有 ~/.skulto/ 目录,Skulto 会在首次启动时自动将其迁移到 ~/.agents/skulto/——包括数据库记录和已安装的技能符号链接。无需手动操作。

开发```bash

Build

make build # Production build make dev # Development build with race detector

Test

make test # Run all tests with coverage make test-race # Run with race detector

Lint

make lint # Run golangci-lint make format # Format code

Clean

make clean # Remove build artifacts

root@kitploit:~
## 架构```
skulto/
├── cmd/skulto/              # Main CLI entry point
├── cmd/skulto-mcp/          # MCP server binary
├── internal/
│   ├── cli/                 # Cobra CLI commands (add, install, pull, etc.)
│   │   └── prompts/         # Interactive CLI prompts (platform selector)
│   ├── config/              # Configuration (env vars only)
│   ├── db/                  # GORM + SQLite + FTS5 database layer
│   ├── detect/              # AI tool detection on system
│   ├── embedding/           # Embedding provider abstraction
│   ├── favorites/           # File-based favorites persistence
│   ├── installer/           # Skill installation via symlinks (33 platforms)
│   ├── llm/                 # LLM provider abstraction
│   ├── log/                 # Structured logging
│   ├── mcp/                 # MCP server implementation
│   ├── migration/           # Database migrations
│   ├── models/              # Data structures (Skill, Tag, Source, etc.)
│   ├── scraper/             # GitHub scraping (git clone based)
│   ├── search/              # Search service
│   ├── security/            # Security scanner for skills
│   ├── telemetry/           # PostHog analytics (opt-in)
│   ├── testutil/            # Test utilities
│   ├── tui/                 # Bubble Tea TUI
│   │   ├── components/      # Reusable UI components (dialogs, selectors)
│   │   └── views/           # Screen views (home, search, detail, onboarding, manage)
│   └── vector/              # Vector store
├── pkg/version/             # Version info (set via ldflags)
└── scripts/                 # Build and release scripts

配置

Skulto 完全通过环境变量进行配置(无配置文件):

变量用途
GITHUB_TOKEN更高的 GitHub API 速率限制(可选)
OPENAI_API_KEY用于语义搜索的嵌入(可选)
SKULTO_TELEMETRY_TRACKING_ENABLED设置为 false 以禁用遥测

遥测

Skulto 会收集匿名使用统计信息(命令频率、错误率)以改进该工具。遥测默认启用。

如需选择退出:```bash export SKULTO_TELEMETRY_TRACKING_ENABLED=false

root@kitploit:~
不收集任何个人数据或 IP 地址。详见 [events](https://github.com/asteroid-belt/skulto/blob/main/internal/telemetry/events.go)。

## 文档

- [概述](https://github.com/asteroid-belt/skulto/blob/main/docs/overview.md) - 项目定位与核心特性
- [架构](https://github.com/asteroid-belt/skulto/blob/main/docs/architecture.md) - 系统设计、组件与数据流
- [快速上手](https://github.com/asteroid-belt/skulto/blob/main/docs/getting-started.md) - 前置条件、安装与首次运行
- [开发](https://github.com/asteroid-belt/skulto/blob/main/docs/development.md) - 贡献流程、测试与 CI/CD
- [架构决策记录](https://github.com/asteroid-belt/skulto/blob/main/docs/adr/README.md) - 关键技术决策及其理由
- [术语表](https://github.com/asteroid-belt/skulto/blob/main/docs/glossary.md) - 领域术语

## 贡献

欢迎贡献!请先阅读 [CONTRIBUTING.md](https://github.com/asteroid-belt/skulto/blob/main/CONTRIBUTING.md)。

## 许可证

MIT 许可证 - 详情请见 [LICENSE](https://github.com/asteroid-belt/skulto/blob/main/LICENSE)。

---

由 [Asteroid Belt](https://github.com/asteroid-belt) 用 ❤️ 制作
下载工具
按键操作
/打开搜索
j / k向下 / 向上导航
h / l向左 / 向右导航(列之间)
↑ / ↓导航结果
Enter选择 / 确认
Space切换选择(在选择器中)
f切换收藏 / 书签
i安装 / 管理技能位置
c将技能内容复制到剪贴板
p拉取 / 同步仓库
Esc返回 / 取消
q退出
命令用途
skulto启动交互式 TUI
skulto install <slug 或仓库>按 slug 或从仓库 URL 安装技能
skulto uninstall <slug>从所选平台卸载技能
skulto save将项目作用域的安装保存到 skulto.json
skulto sync从 skulto.json 清单安装所有技能
skulto check列出所有已安装技能及其位置
skulto add <repo>添加技能仓库并同步其技能
skulto list列出所有已配置的源仓库
skulto pull拉取 / 同步所有仓库并协调已安装技能
skulto remove [repo]移除仓库(若未指定仓库,则进行交互式选择)
skulto scan扫描技能以查找安全威胁
skulto update拉取 + 扫描并报告更改
skulto info <slug>显示技能的详细信息
skulto favorites add <slug>将技能添加到收藏
skulto favorites remove <slug>从收藏中移除技能
skulto favorites list列出所有收藏的技能
skulto feedback打开反馈 / 错误报告页面
工具描述
skulto_search使用 BM25 排序的全文本搜索来搜索技能
skulto_get_skill获取技能的详细信息,包括完整内容和标签
skulto_list_skills分页列出所有技能
skulto_browse_tags按类别(语言、框架、工具、概念、领域)列出可用标签
skulto_get_stats获取数据库统计信息(技能总数、标签、来源)
skulto_get_recent获取最近查看的技能
skulto_install将技能安装到任何支持的平台(33 个平台,全局或项目范围)
skulto_uninstall从指定平台卸载技能
skulto_favorite将技能添加或移出收藏夹
skulto_get_favorites获取收藏的技能
skulto_check列出所有已安装的技能及其安装位置
skulto_add添加技能仓库并同步其技能
路径用途
~/.agents/skulto/skulto.dbSQLite 数据库
~/.agents/skulto/skulto.log日志文件
~/.agents/skulto/repositories/克隆的 git 仓库
~/.agents/skulto/skills/用户的本地技能目录
~/.agents/skulto/favorites.json收藏的技能(在数据库重置后仍保留)