ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

AAS Workflows 实战指南:用多技能编排执行剧本,从选型到交付一气呵成

2026/9/19 7:00:44 拓冰建站 浏览量
AAS Workflows 实战指南:用多技能编排执行剧本,从选型到交付一气呵成 AAS Workflows 实战指南用多技能编排执行剧本从选型到交付一气呵成【免费下载链接】agentic-awesome-skillsAAS Core is the local, agent-first control plane for complete catalog discovery, agent-owned selection, stack validation, and planning, backed by 2,115 agentic skills. Includes CLI, local MCP, catalog, plugins, and Workbench.项目地址: https://gitcode.com/gh_mirrors/an/agentic-awesome-skills本文基于 Agentic Awesome SkillsAAS仓库中的 Workflows 文档展开。Workflows 是 AAS 生态中与 Bundles 互补的执行层Bundles 告诉你某个角色「该装哪些技能」Workflows 则告诉你「按什么顺序、用什么提示词调用这些技能去完成一个真实目标」。读完本文你将掌握 Workflows 的核心概念、CLI 预演安装流程、六大内置工作流的完整步骤清单以及如何用机器可读的data/workflows.json和三个已记录实战案例把工作流接入你自己的自动化流程。什么是 Workflow工具箱之外的执行剧本AAS 仓库中的 Workflows 文档入口位于 docs/WORKFLOWS.md 的重定向页对 Workflow 给出了一个非常精炼的定义A workflow is a guided, step-by-step execution path that combines multiple skills for one concrete outcome.翻译成实操语言就是Workflow 是一条引导式、逐步执行的路径把多个技能按顺序组合起来收敛到某一个具体产出。它与 Bundles 的分工在文档中被一句话点透Bundles告诉你「哪个角色该关注哪些技能」——这是静态的、面向角色的清单Workflows告诉你「如何按顺序使用这些技能去完成一个真实目标」——这是动态的、面向任务的执行序列。文档用了一个形象的比喻如果 Bundles 是你的工具箱那么 Workflows 就是你的执行剧本execution playbook。同一个技能可以出现在多个工作流的多个步骤中例如test-driven-development、verification-before-completion反复出现这正是「技能复用、流程重组」的核心思想。如何使用 Workflows四步执行法与预演安装Workflows 文档 给出了标准的四步使用流程每一步都值得展开选工作流挑选一个与你当前目标匹配的工作流通读其列出的技能与各自的 setup 说明只安装选中的技能不要整库安装。先用--dry-run预演安装内容确认目标目录与文件清单无误后再去掉--dry-run正式安装按顺序执行严格按照工作流定义的步骤次序并在每一步调用对应技能保留每一步的产物计划plan、决策记录decisions、测试结果、验证证据validation evidence都要保留为后续审计与复用留痕。其中第 2 步的预演安装是 AAS 安全模型的关键一环。文档给出的 Codex 安装预演命令如下npx agentic-awesome-skills --codex --skills concise-planning,verification-before-completion --dry-run执行后先审查目标目录和文件清单再重复该命令并去掉--dry-run完成安装。注意文档特别强调示例中的技能 ID 需要替换成你自己的选择且裸安装不带--skills必须显式指定技能集防止意外整库安装。README 的 From selection to use 一节为这条命令补充了更完整的上下文推荐流程是先让 Codex 或 Claude 通过只读的 AAS Core MCP 检查项目、搜索完整目录、选定精确技能 ID再由 CLI 预演安装。对 Codex 项目一个带版本与目标目录的完整示例是npm exec --yes --ignore-scripts --packageagentic-awesome-skills16.8.0 -- \ agentic-awesome-skills --release 16.8.0 --path .agents/skills \ --skills brainstorming,systematic-debugging --dry-run这里--release锁定精确版本、--path指定目标技能目录、--skills指定精确 ID、--dry-run只输出变更不落盘。替换示例 ID 为审阅后的选择即可复用。README 同时提醒直接安装器拥有自己的预演与所有权格式它不消费也不应用 Core 计划而 Core 的 apply/recovery 仍处于实验状态不在受支持的安全承诺范围内。Workflows 还可以与 Bundles 叠加使用当需要更宽的角色覆盖时用 Bundles 决定「装哪些」用 Workflows 决定「怎么用」。六大内置工作流详解步骤、技能与提示词模板Workflows 文档 内置了六个面向真实目标的工作流每个都包含「前置条件Prerequisites」与「步骤Steps」。以下完整保留其骨架并展开说明其中每个步骤都给出目标、推荐技能与可直接套用的提示词模板。工作流一交付一个 SaaS MVP面向「快速交付一个最小但生产意识完整的 SaaS 产品」。相关 BundlesEssentials、Full-Stack Developer、QA Testing、DevOps Cloud前置条件本地仓库与运行时已配置用户问题与 MVP 边界清晰已选定基本部署目标。步骤目标推荐技能提示词模板1. 规划范围定义 MVP 边界与验收标准brainstorming、concise-planning、writing-plansUse concise-planning to define milestones and acceptance criteria for my SaaS MVP.2. 构建后端与 API实现核心实体、API 与鉴权基线backend-dev-guidelines、api-patterns、database-designUse backend-dev-guidelines to create APIs and services for the billing domain.3. 构建前端交付带清晰 UX 状态的核心用户流frontend-developer、react-patterns、frontend-designUse frontend-developer to implement onboarding, the empty state, and the initial dashboard.4. 测试与验证发布前覆盖关键用户旅程test-driven-development、browser-automation、go-playwright可选Go 技术栈Use browser-automation to create E2E tests for the signup and checkout flows.5. 安全发布带可观测性与回滚计划发布deployment-procedures、observability-engineerUse deployment-procedures for a release checklist with rollback steps.Go 技术栈提示如果 QA 项目与工具链是 Go 的优先使用go-playwright对应技能位于 skills/go-playwright/。工作流二Web 应用安全审计面向「从范围定义到修复验证的一次性聚焦安全评审」。相关 BundlesSecurity Engineer、Security Developer、Observability Monitoring前置条件已获得明确的测试授权范围内的目标已记录在案日志与环境细节可用。步骤目标推荐技能提示词模板1. 定义范围与威胁模型识别资产、信任边界与攻击路径ethical-hacking-methodology、threat-modeling-expert、attack-tree-constructionUse threat-modeling-expert to map critical assets and trust boundaries for my web app.2. 审查认证与访问控制发现账户接管与授权缺陷broken-authentication、auth-implementation-patterns、idor-testingUse idor-testing to verify unauthorized access on multitenant endpoints.3. 评估 API 与输入安全发现高危 API 与注入漏洞api-security-best-practices、api-fuzzing-bug-bounty、top-web-vulnerabilitiesUse api-security-best-practices to audit auth, billing, and admin endpoints.4. 加固与验证把发现转化为修复并验证缓解证据security-auditor、sast-configuration、verification-before-completionUse verification-before-completion to prove that the mitigations are effective.工作流三构建一个 AI Agent 系统面向「设计并交付一个可靠性可度量的生产级 Agent」。相关 BundlesAgent Architect、LLM Application Developer、Data Engineering前置条件用例收窄且有可度量产出可访问模型提供商与可观测性工具具备初始数据集或知识语料。步骤目标推荐技能提示词模板1. 定义目标行为与 KPI设定质量、延迟与失败阈值ai-agents-architect、agent-evaluation、product-manager-toolkitUse agent-evaluation to define benchmarks and success criteria for my agent.2. 设计检索与记忆构建可靠的检索与上下文架构llm-app-patterns、rag-implementation、vector-database-engineerUse rag-implementation to design chunking, embedding, and retrieval pipelines.3. 实现编排实现确定性编排与工具边界langgraph、mcp-builder、workflow-automationUse langgraph to implement the agent graph with fallbacks and human-in-the-loop flows.4. 评估与迭代用结构化循环改进薄弱点agent-evaluation、langfuse、kaizenUse kaizen to prioritize fixes for the failure modes identified by testing.工作流四QA 与浏览器自动化面向「在 CI 中创建确定性执行的弹性浏览器自动化」。相关 BundlesQA Testing、Full-Stack Developer前置条件测试环境与稳定凭据关键用户旅程已识别CI 管道可用。步骤目标推荐技能提示词模板1. 准备测试策略界定旅程、fixture 与执行环境e2e-testing-patterns、test-driven-developmentUse e2e-testing-patterns to define a minimal but high-impact E2E suite.2. 实现浏览器测试用稳定选择器构建健壮测试覆盖browser-automation、go-playwright可选Go 技术栈Use go-playwright to implement browser automation in a Go project.3. 分类修复与加固消除 flaky 行为、保证可重复性systematic-debugging、test-fixing、verification-before-completionUse systematic-debugging to classify and resolve flaky behavior in CI.工作流五设计 DDD 核心领域面向「先整体建模复杂领域再只在有充分理由处落地战术与事件化模式」。相关 BundlesArchitecture Design、DDD Evented Architecture前置条件至少能接触到一位领域专家或产品负责人代理当前系统上下文与集成全景可用业务目标与关键领域产出已达成一致。步骤目标推荐技能提示词模板1. 评估 DDD 适配度与范围决定采用完整 DDD、部分 DDD 还是简单模块化架构domain-driven-design、architecture-decision-recordsUse domain-driven-design to evaluate if full DDD is justified for our billing and fulfillment platform.2. 创建战略模型定义子域、限界上下文与统一语言ddd-strategic-designUse ddd-strategic-design to classify subdomains and propose bounded contexts with ownership.3. 映射上下文关系定义上下游契约与防腐边界ddd-context-mappingUse ddd-context-mapping to model Checkout, Billing, and Inventory interactions with clear contract ownership.4. 实现战术模型用聚合、值对象与领域事件编码不变量ddd-tactical-patterns、test-driven-developmentUse ddd-tactical-patterns to design aggregates and invariants for order lifecycle transitions.5. 有选择地采用事件化模式只在复杂度和规模需要处应用 CQRS、事件存储、投影与 Sagacqrs-implementation、event-store-design、projection-patterns、saga-orchestrationUse cqrs-implementation and projection-patterns to scale read-side reporting without compromising domain invariants.机器可读工作流接入工具链的数据契约除了人工阅读的 Markdown 文档AAS 还为自动化与工具链提供了机器可读的工作流元数据data/workflows.json。这个文件是六大工作流的 JSON 编码版本包含以下结构顶层字段generatedAt生成时间戳、version当前为 1、workflows数组每个工作流对象id如ship-saas-mvp、security-audit-web-app、name、description、category如web、security、ai-agents、testing、architecture、relatedBundles相关 Bundle ID 数组每个步骤对象title、goal、recommendedSkills推荐技能 ID 数组、notes实操注意事项。对比文档与 JSON 可以发现一个细节JSON 中的技能 ID 与文档中的提及一一对应且 JSON 补充了一些文档未展开的步骤备注例如 SaaS MVP 工作流第 1 步的 notes 明确要求「在编码前定义问题、用户画像、MVP 边界与验收标准并在授权直接安装前复核精确技能 ID 与支持文件Core 计划只是评审产物」。同时 JSON 中还出现了文档表格未列出的补充技能如auth-implementation-patterns、systematic-debugging、embedding-strategies、postmortem-writing、code-review-checklist说明 data/workflows.json 与文档存在版本演进差异——以你使用的发布版本为准两个来源互为交叉验证。对于需要把工作流元数据接入 CI、编排器或自定义 Agent 工具链的团队直接消费data/workflows.json比解析 Markdown 更可靠它提供了稳定的id与category字段用于索引与过滤。已记录实战案例真实选择、真实证据Workflows 文档 特别收录了三个「已记录实战案例」Recorded worked cases它们位于 docs/examples/workflows/ 目录每个案例都强调一个核心原则只记录观察到的检查不做未经测试的生产或模型性能声明新案例必须保留其精确输入修订版本与原始证据。三个案例分别是案例一Workbench 导入 QAdocs/examples/workflows/workbench-qa/README.md该案例发展了「QA 与浏览器自动化」工作流的组件与错误状态检查作用于 AAS 自身的 Workbench。要点输入与选择输入为公开源码提交251eefb9…Codex 通过 AAS 16.7.0 MCP 选出 7 个技能包括react-patterns、typescript-pro、invariant-guard、vitest-skill、privacy-by-design、fixing-accessibility、antigravity-maintainer-batch-release每个技能都在证据中记录了与替代候选的对比理由可复现检查在输入提交的独立检出中用 Node 24 从apps/web-app目录运行npm ci后执行npm exec -- vitest run src/pages/__tests__/Workbench.test.tsx src/utils/__tests__/workbenchReview.test.ts实测23 个测试通过两个文件覆盖证据篡改、过期一致性结果、技能错配、恶意字符串渲染、UTF-8 字节限制、JSON 深度与禁用键等场景边界契约导入契约是「接受有界且形状正确的产物、校验规范摘要与声明引用、比对清单/目录/选择绑定、在不执行内容也不写项目文件的前提下暴露错误」JSON 深度超过 24 即拒绝、输入上限 256 KiB审计命令在 AAS 源码检出目录之外运行npm exec --yes --ignore-scripts --packageagentic-awesome-skills16.7.0 -- aas stack audit --manifest … --evidence … --plan …可复核三个历史产物的绑定一致性实测返回consistent。案例二Bundle 读取安全评审docs/examples/workflows/bundle-security/README.md该案例把「Web 应用安全审计」工作流的范围、威胁模型与验证步骤应用到 AAS 本地 MCP 后端的 bundle 读取边界执行了七项包含/完整性检查。要点选择同样基于提交251eefb9…Codex 选出mcp-builder、javascript-pro、invariant-guard、threat-modeling-expert、javascript-testing-patterns、privacy-by-design、antigravity-maintainer-batch-release七个技能并明确拒绝了不匹配的候选如file-path-traversal的 HTTP 利用工作流不适合防御性源码评审威胁模型用 Mermaid 流程图刻画「MCP 调用者 → 已验证目录与文件清单 → 有界文件读取 → 大小与 SHA-256 比对 → 标记为不可信的非活动 UTF-8 文本」的链路对越界路径、符号链接替换、无界负载、可执行文件伪装、缺失/二进制内容五类威胁逐一列出已观测的防护检查可复现npm ci npm run chain node --test tools/scripts/tests/aas_v1_skill_files.test.js实测7 个测试通过Node 24.19.0覆盖真实规范清单分页、嵌套引用读取、变更字节、惰性可执行文本、路径穿越、未索引路径、非法限制、叶/祖先链接、硬链接、缺失负载、旧目录、二进制/超限拒绝与 MCP 结果身份。案例三MCP 搜索契约评审docs/examples/workflows/mcp-contract/README.md该案例发展「构建一个 AI Agent 系统」工作流的工具边界与验证步骤评审 AAS 自身的检索实现tools/lib/aas-v1/search.js、mcp/server.js、evidence.js等。要点选择基于提交ef9b6fd…选出mcp-builder、javascript-pro、invariant-guard、cross-platform-contract-propagation-audit、javascript-testing-patterns、privacy-by-design、antigravity-maintainer-batch-release七个技能可复现npm ci npm run chain node --test tools/scripts/tests/aas_v1_search_filters.test.js实测5 个测试通过覆盖 any/all 词检索、必选词与分类/标签过滤、有界输入与继承属性、完整目录可达性、服务器真实 search/compose/inspect/evidence 往返案例还记录了一个真实发现在提交目录上postgres migration产生 29 个宽泛匹配和 1 个全词匹配证据细节36 条真实调用的 sidecar 来自codex-mcp-client0.153.1 会话首次六文件导出请求达 4452 参数字节、命中发布运行时 4 KiB 请求限制改用三文件账本后成功——这个真实客户端发现反过来推动了源码中的有界产物帧回归修复产物复核aas stack validate返回valid、aas stack plan返回planned七个安装操作、临时目标目录保持为空、aas stack audit返回status: consistent。三个案例共同展示了 Workflows 的完整闭环选择MCP 搜索比对→ 验证源码测试复现→ 产物manifest/evidence/plan→ 审计stack audit且每一步都刻意声明边界——结构绑定一致不代表语义最优、不代表生产就绪时间数据也仅是观测而非基准。与 AAS Core、Bundles 的关系完整的使用路径把 Workflows 放到 AAS 的整体使用路径中它的定位会更加清晰。README 的 From selection to use 流程与 Workflows 文档 的指引共同构成推荐用法为 Codex 或 Claude 配置本地 AAS Core MCP只读让 Agent 检查项目、搜索完整目录、比较候选、读取选中指令与支持文件并把精确 ID 固化到aas-stack.json需要产物级检查时用 CLI 校验清单并生成不可变计划Workbench 可辅助检视产物实际使用时用同一批 ID 预演直接安装器--dry-run审查其自身变更后再授权安装安装完成后回到本工作流文档按步骤顺序调用技能并保留每一步产出。这条路径中Core 的「计划」始终是评审产物直接安装器有自己的预演与所有权格式两者互不消费Workflows 则正好落在第 5 步负责把已装好的技能组织成有序的执行剧本。仓库根目录的 README.md 与 docs/users/bundles.md 提供了与之配套的角色级选型信息可一并阅读。使用边界与注意事项最后汇总 Workflows 及配套工具的使用边界这些在文档与案例中被反复强调工作流是执行剧本不是自动执行器它告诉你调哪些技能、按什么顺序、给什么提示词但不会替你执行或替你决策每个步骤的产出物需要你主动保留先预演再安装直接安装必须带--skills显式选择--dry-run审查通过后才去掉该标志裸命令在 Antigravity 等目标上会因保护机制在克隆/写入前停止案例证据有严格边界已记录案例只证明结构、绑定与声明的检查可复现不证明所选技能是最优选择、其整个 bundle 已被语义认证、或生产 Agent 系统可以立即部署时间数据是观测而非基准版本敏感data/workflows.json、案例中的 catalog 摘要、CLI 版本16.7.0/16.8.0都是历史身份新目标必须生成新计划绝不可把历史计划当作对其他项目的安装授权安全边界MCP 与校验只读计划只写请求的产物文件不物化技能负载本地读取边界不等于对抗已授权进程重写宿主机文件系统的沙箱。掌握了这些约定后你就可以把 Workflows 当作团队内部的「标准化交付 SOP」SaaS 交付、安全审计、Agent 系统、QA 自动化、DDD 建模等高频任务都有现成的剧本骨架配合data/workflows.json还能进一步接入你的 CI 与编排系统。【免费下载链接】agentic-awesome-skillsAAS Core is the local, agent-first control plane for complete catalog discovery, agent-owned selection, stack validation, and planning, backed by 2,115 agentic skills. Includes CLI, local MCP, catalog, plugins, and Workbench.项目地址: https://gitcode.com/gh_mirrors/an/agentic-awesome-skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考