詳細レポート
-
Skills.sh は、2026 年 1 月に Vercel Labs によって開始されたオープン AI エージェント スキル エコシステムで、オンライン カタログ プラットフォームと CLI ツールで構成されています。これは、AI プログラミング アシスタントの「npm」、つまり開発者が AI エージェントをソフトウェア パッケージのように管理できる機能の拡張機能となることを目指しています。 2026 年 4 月の時点で、npm コア パッケージは週に 680,000 回以上ダウンロードされており、プラットフォームには 60,000 以上のスキルが含まれており、45 以上の主流 AI プログラミング ツールをサポートしています。急速な成長とコミュニティからの広範な賞賛にもかかわらず、Snyk のセキュリティ監査により、スキルの 36.8% にセキュリティの脆弱性があるという厳しい現実が明らかになり、プラットフォームはこの課題に対処するために 2 月に自動セキュリティ監査メカニズムを緊急に立ち上げました。
-
Skills.sh は、非常に深刻な問題点から生まれました。 2025 年後半以降、AI プログラミング アシスタント (Claude Code、Cursor、GitHub Copilot、Windsurf など) が急速に普及しましたが、これらのツールは独立しており、ユーザーが蓄積した経験やベスト プラクティスをツール間で転送することはできません。ナゲッツの著者は、2026 年 1 月の記事で当時のジレンマについて次のように述べています。「スキルという言葉は非常に人気がありますが、通常、誰もがエージェント スキルを探すことで崩壊寸前まで苦しめられています。リポジトリが多すぎて、キーワードが分散しすぎており、有用なものを見つけたら 1 つずつインストールしなければなりません。」 世界最大のフロントエンド クラウド プラットフォームの 1 つとして、Vercel の Labs チーム (Vercel の共同創設者兼 CEO である Guillermo Rauch が主導) は、2026 年 1 月 20 日にスキル エコシステムを正式に開始しました。このエコシステムは、スキル ディレクトリおよびランキング リストとしての Skills.sh Web サイトと、インストール マネージャーとしてのスキル CLI ツールの 2 つのコア コンポーネントで構成されています。このプロジェクトは MIT ライセンスの下でオープンソース化されており、コードは github.com/vercel-labs/skills でホストされています。 Vercel のチーフ ソフトウェア エンジニアである Andrew Qu によって開発されました。 InfoQ は、2026 年 2 月 4 日のレポートで、Vercel がこの製品を発売する深い動機を指摘しました。現在の AI エージェントの多くが失敗する理由は、推論能力が不十分ではなく、実行リンクが信頼できないことです。 Skills.sh は、エージェントの「推論」と「実行」を分離し、動的に生成されたシェル ロジックを置き換える制御された事前定義された命令セットをエージェントに提供します。これは、Skills が単なる構成共有ツールではなく、Vercel の AI エージェントの信頼性の問題に対するアーキテクチャ上の解決策であることを意味します。
-
Skills.sh エコシステムの仕組みは非常にシンプルです。各スキルは基本的に SKILL.md ファイルで、名前と説明は YAML フロントマターを使用して定義され、スキルの本体はその分野の専門知識と操作仕様を記述します。開発者は、npx skill add vercel-labs/agent-skills という 1 つのコマンドでスキルをインストールできます。 CLI ツールは、どの AI プログラミング アシスタントがローカルにインストールされているかを自動的に検出し、スキルを対応するディレクトリにインストールし、シンボリック リンクを介して複数のツールとスキルを共有します。 CLI ツールの機能は、追加 (インストール)、削除 (アンインストール)、リスト (インストール済みの表示)、検索 (検索)、チェック (更新の確認)、更新 (バッチ更新)、および初期化 (新しいスキル テンプレートの作成) を含む、ライフサイクル全体をカバーします。 GitHub リポジトリ、GitLab、ローカル パス、ダイレクト URL などの複数のソースからのインストールをサポートしています。1 つの解析関数で 6 つ以上の入力形式を均一に処理し、ユーザー エクスペリエンスは非常にフレンドリーです。 DeepWiki の技術分析から、柔軟性と信頼性の両方を考慮して、インストール モードはシンボリック リンクの使用を優先し、サポートされていない環境では自動的にコピー モードに戻ります。 Skills.sh Web サイト自体は npm レジストリと同様の役割を果たし、All Time (過去の合計ランキング)、Trending (24 時間以内のトレンド)、Hot (人気) の 3 つのランキング ディメンションを提供します。各スキルの詳細ページには、SKILL.md の内容、週ごとのインストール量、倉庫の住所、リリース時間、インストール分布などのデータが表示されます。ランキング メカニズムは匿名のテレメトリ データに基づいており、インストールを追跡するだけであり、個人情報は収集されません。 このプラットフォームは、45 種類以上に及ぶ幅広い AI ツールをサポートしています。 Claude Code、Cursor、GitHub Copilot、Windsurf などの主流プレーヤーに加え、Codex、Gemini CLI、Trae (ByteDance 製)、Goose、Roo、Cline、Amp、Kiro CLI など、さらには Kim CLI や Tongyi Qianwen Code などの国産ツールも含まれています。これらのエージェントは 2 種類の処理に分かれています。クロード コード、カーソルなどは、パブリック ディレクトリからそれぞれのプライベート ディレクトリにスキルをシンボリックにリンクする必要があります。 XDG 仕様に準拠する Codex や OpenCode などの一般的なエージェントは、.agents/skills/ から直接読み取ります。スキルカテゴリーは非常に豊富です。 Nuggets や Blog Park などの中国コミュニティのまとめから、人気のあるカテゴリには、フロントエンド開発 (React、Tailwind、Shadcn/ui)、バックエンドおよびクラウド サービス (Vercel、Supabase、Firebase)、フルスタック フレームワーク (Next.js、Expo)、AI ツール (ブラウザ自動化、画像生成、PDF 処理)、マーケティング コンテンツ (SEO) 監査、コピーライティング)、ワークフロー最適化 (ブレインストーミング、TDD、デバッグ戦略) が含まれます。 Tencent Cloud Developer Community は、最近の記事で、AI スキルのインストールに推奨されるプラットフォームとして Skills.sh を挙げ、npx コマンドを通じてエージェントに機能を迅速に追加でき、フロントエンド設計などの一般的なスキルをサポートできると述べています。 Vercel 自身の製品との統合は、Skills.sh の明らかな利点です。 Vercel は、React のベスト プラクティス、Next.js 導入、AI SDK、Web デザイン ガイド、電子商取引機能 (UCP) などをカバーする、多数の高品質のスキルを公式に維持しています。これらのスキルは実証され、文書化されており、品質が保証されています。 Zhihu でのディスカッションの中で、あるユーザーは、「AGENTS.md を書き始めるとき、自分のスキルを蓄積し始めるとき、AI プログラミング ツールの後半は、誰がコードをより速く完成できるかということではなく、誰がエージェントをよりうまく編成できるかが重要になります。」と指摘しました。
-
Skills.sh は完全に無料で、有料機能、サブスクリプション プラン、エンタープライズ バージョンはありません。 CLI ツールは MIT ライセンスの下でオープンソースであり、skills.sh Web サイトは無料のディレクトリ サービスとして運営されています。 Vercelはプラットフォーム自体の収益化の意図を示していない。 この戦略を理解するのは難しくありません。 Vercel の観点から見ると、スキル エコシステムの中核となる価値は、AI 開発者コミュニティにおける影響力を強化することです。 Skills.sh を通じて AI エージェントに Vercel 関連のスキル (デプロイ、モニタリング、AI SDK など) をインストールする開発者が増えるにつれて、Vercel のクラウド サービスは自然により多くのユーザーとプロジェクト トラフィックを獲得することになります。 InfoQ は、AI エンジニアの Aakash Harish 氏の言葉を引用して、「開発者がエージェントの機能をどのように共有し、発見するかという問題はスキルによって解決されます」と述べており、ディスカバリー層自体が強力なディストリビューションの入り口となります。 競合他社の ClawHub (OpenClaw のスキル マーケット) も無料ですが、ネットワークの問題を解決するためにコミュニティで中国の高速バージョン (SkillHub など) が登場しており、無料モデルの下での競争の障壁は主にネットワーク効果とコンテンツの品質にあることが示されています。 Skills.sh は現在、先行者利益と Vercel ブランドの支持を得ており、英語の開発コミュニティで明確なリードを保っています。
-
Skills.sh に対するコミュニティの肯定的なレビューは、いくつかの領域に焦点を当てています。 利点として最も多く挙げられたのは実用性でした。 Nugget の著者である Guoxk 氏は、2026 年 1 月の記事で、skills.sh と Skills CLI の組み合わせにより「エージェント スキルのクラッシュの問題点が解決される」と直接述べています。著者自身が実際に OpenCode を使用する際にこのツールセットを採用しました。 Blog Park ユーザーの yupi は、2 月に「厳選された 40 のエージェント スキル リソース」に関する記事をまとめ、中心となる推奨プラットフォームとして Skills.sh をリストし、入門チュートリアルからツールのインストール、リソース コレクションまでの完全なワンストップ ガイドを提供しました。 設置体験も好評でした。 2026年1月のステップバイステップのチュートリアルで、Zhihuユーザーはカーソルのスキルを構成するプロセスを詳細に記録し、スキルの導入によりAIエディターが「コード補完ツールから専門分野の知識を持つ協力パートナーに進化」できると指摘した。 Tencent Cloud Developer Community の最近の記事では、「Large Model Skill-Cil Installation Skill」の完全なプロセスが要約されており、Codex ユーザー向けに強制インストール用のパラメータ スキームが特別に提供されており、さまざまなツールを適応させる際のコミュニティの積極的な探索を反映しています。 クロスプラットフォーム互換性も利点として認識されています。開発者は Nugget のレビューで次のように述べています。「amp、claude-code、cursor、codex、gemini、github-copilot、goose、windsurf など、十数のツールをサポートしています。1 セットのスキルをどこでも使用できます。このエクスペリエンスは本当に良いです。」 ただし、否定的なフィードバックも客観的には存在します。中国本土のユーザーは一般に、GitHub ネットワークの問題によりインストールが失敗することが多いと報告しています。そこで、GitHub ユーザーの lanceCryp は、高速化ソリューションとして skill-cn プロジェクトを開発しました。同氏は「skills.shを通じてインストールされるスキルの品質は一般に高いが、GitHubのネットワークの問題によりインストールプロセスが失敗することが多い」と率直に語った。さらに、一部のユーザーは、CSDN と Zhihu のディスカッションで、スキルの品質にばらつきがあると指摘しました。人気ランキングには単純すぎるスキルもあり、本当に価値のある奥深いスキルは上位にはランクインしていません。
-
InfoQ は、2026 年 2 月の報道で最も体系的な業界分析を Skills.sh に提供しました。レポートでは、Skills.shを「現在のエージェントエコシステムにおける実行の信頼性と機能の発見可能性におけるギャップを埋めるツール」と位置づけ、複数の開発者の意見を引用している。ソフトウェア開発者のトーマス・レーマー氏は、「ほとんどのエージェント設定で何ができるかという問題は、発見可能なスキルによって解決される」と考えています。 AI エンジニアの Aakash Harish は、これを「AI エージェント用の npm」と比較し、MCP (モデル コンテキスト プロトコル) とスキルは競合するものではなく補完的であると提案しました。MCP はエージェントがツールと対話する方法を解決し、スキルは開発者が機能を共有および発見する方法を解決し、最終的な勝者はこの 2 つの組み合わせである可能性があります。 競争力のある製品環境の観点から見ると、現在、エージェント スキル エコシステムには複数の並列システムが存在します。 Skills.sh は最も汎用性の高いクロスプラットフォーム ソリューションであり、ClawHub は OpenClaw の専用マーケットであり、SkillsMP は別の集約プラットフォームであり、Cursor Rules と GitHub Copilot Extensions はそれぞれのツールに組み込まれた機能拡張メカニズムです。 Cursor の公式ドキュメントには専用のスキル ページがあり、エージェント スキルを「再利用可能な知識とスクリプトをカプセル化するオープン ソース標準」として定義し、SKILL.md ファイルを介した統合をサポートしています。 Vercel は、2026 年 2 月のドキュメント更新で正式にサポートされる 18 のエージェントをリストし、Skills.sh をこれらすべてのツールにわたる統合管理レイヤーとして位置づけています。 Runoob Tutorial (runoob.com) が自社の AI Agent チュートリアル システムにスキルを組み込んでいることは注目に値します。「スキルは基本的に、AI に決まったプロセスに従って物事を行うように教えるための指示です。一度作成すると、関数のように繰り返し呼び出すことができます。」と非常に一般的な言語で説明しています。主流のプログラミング教育プラットフォームにこのように組み込まれたことは、スキルの概念が急速に主流になりつつあることを示しています。
-
セキュリティの問題は、Skills.sh が直面する最大の論争であり、エージェント スキル エコシステム全体が直面するシステム的な課題でもあります。 2026 年 2 月 5 日、セキュリティ会社 Snyk は、ClawHub と skill.sh 上の 3,984 のスキルを対象に包括的なセキュリティ監査を実施した「ToxicSkills」調査レポートを発表しました。その結果は憂慮すべきものでした。スキルの 36.82% (1,467) に少なくとも 1 つのセキュリティ脆弱性があり、13.4% (534) に重大な問題があり、76 に悪意のあるペイロードが含まれていることが確認されました。さらに注目すべき点は、悪意のあるスキルの 91% がプロンプト インジェクションと従来の悪意のあるコードを同時に使用し、AI セキュリティ メカニズムと従来のセキュリティ ツールの二重の防御線をバイパスする複合攻撃を形成していることです。 Snyk が発見した攻撃手法には、base64 難読化によるデータ引き出しコマンドの隠蔽 (AWS 認証情報を盗むためのカールのデコードと実行)、ウイルス対策の検出を回避するためのパスワードで保護された ZIP によるマルウェアの配布、systemctl サービス ファイルの変更による永続化バックドアの追加、プロキシ セキュリティ メカニズムに対する DAN スタイルのジェイルブレイク攻撃の実行などが含まれます。レポートでは、スキルを公開するためのしきい値が非常に低く(SKILL.md ファイルと 1 週間以上の GitHub アカウントのみ)、悪意のある攻撃者がエコシステムに簡単に侵入できると指摘しています。 Snyk の調査が発表された時点では、確認された 8 つの悪意のあるスキルが、主に ClawHub プラットフォーム上でまだオンラインにありました。 Snyk のレポートは Skills.sh と ClawHub の両方を対象としていますが、Skills.sh のサイズが大きくなり、急速に成長することを考えると、この調査結果は Vercel のプラットフォームに即座に圧力をかけることになります。 ヴェルセルの反応はとても速かった。わずか 12 日後の 2026 年 2 月 17 日、Vercel は、Gen、Socket、Snyk のセキュリティ企業 3 社と協力して、自動セキュリティ監査機能を開始したと発表しました。監査結果は各スキルの詳細ページに公開され、悪意があるとマークされたスキルはランキングや検索から自動的に非表示になり、v1.4.0 以降、インストール前に CLI ツールに監査結果とリスク レベルが表示されます。 Vercel 氏は、このシステムは 60,000 以上のスキルの監査をカバーしており、Snyk が報告した 3,984 のサンプルと比較すると桁違いに改善されていると述べました。しかし、セキュリティリスクが完全に排除されたわけではありません。 Snyk のレポートによると、エージェント スキルにはデフォルトでシェル アクセス、ファイルの読み書き、認証情報へのアクセス、メッセージ送信、永続メモリなどの完全なエージェント権限が与えられています。これは、悪意のあるスキルが一度インストールされると、理論的にはユーザーの開発環境を完全に制御できることを意味します。プラットフォームのセキュリティ メカニズムの欠点を補うために、サードパーティのセキュリティ ツール (skill-security-auditor、mcp-scan など) もコミュニティに登場しました。これ自体、セキュリティ エコシステムがまだ成熟していないことを示しています。 もう 1 つの潜在的なリスクは、プラットフォームへの依存です。 Skills.sh は Vercel という 1 つの会社によって主導されています。このプロジェクトはオープンソースであり、MIT ライセンスに基づいてライセンスされていますが、コア レジストリとしての Skills.sh Web サイトは Vercel の管理下にあります。 Vercel が戦略を変更したり、アクセスを制限したり、ランキング アルゴリズムを調整したりすると、エコシステム全体が影響を受けます。これは、npm (GitHub に買収された後、多くのポリシー論争を経験しました) の歴史で見られました。
-
Skills.sh は、AI プログラミング アシスタントをすでに使用している、または使用を計画している開発者に最適です。 Claude Code、Cursor、GitHub Copilot、Windsurf、または同様のツールを日常的に使用しており、ドメイン固有の専門知識と運用仕様をこれらのツールに注入したい場合は、現在、Skills.sh が最も便利な統合入口です。 これは、複数の AI ツール (複数のツールで共有される一連のスキル) を頻繁に切り替える開発者、チームの AI ツールのベスト プラクティス (プロジェクト レベルのスキルによって標準化) を統一したい技術リーダー、および特定の技術スタック (Next.js、React、Supabase など) について深いニーズを持つフロントエンドおよびフルスタックのエンジニア (Vercel の公式スキルの方が高品質です) のカテゴリにとって特に価値があります。 これに適さない人々には、AI プログラミング アシスタントを使用しない従来の開発者、非常に高いセキュリティ要件があるエンタープライズ環境 (内部監査メカニズムが必要であり、プラットフォーム監査に全面的に依存することはできない)、および中国本土のネットワーク環境で高いインストール成功率の要件があるユーザー (スキル cn などの高速化ソリューションと連携する必要がある場合があります) が含まれます。 代替手段に関して言えば、1 つのツールのみをカスタマイズする必要がある場合は、カーソル ルール (.cursorrules ファイル) と Claude Code の CLAUDE.md 構成がより軽い選択肢です。エンタープライズレベルのツール統合プロトコルが必要な場合は、Anthropic の MCP (Model Context Protocol) がより構造化されたソリューションを提供します。 OpenClaw エコシステムを主に使用している場合、ClawHub はネイティブ スキル マーケットです。
-
Skills.sh は、AI プログラミング アシスタント エコシステムの急速な進化における重要なインフラストラクチャ レベルの製品です。最も簡潔な方法 (SKILL.md ファイル + npx コマンド) を使用して、AI エージェント機能拡張の標準化と発見可能性の問題を解決します。 3ヶ月で70万ダウンロード近い規模に達し、市場の需要が実在することを証明しました。 Vercel のブランドの支持と自社のクラウド サービスとの緊密な統合により、同社は強力な競争上の優位性を得ることができ、同時に MIT オープンソース ライセンスと広範なツールの互換性により導入の障壁が低くなります。ただし、エージェント スキル エコシステムはまだ初期段階にあり、セキュリティ リスクの深刻さ (スキルの 3 分の 1 以上に脆弱性がある) は、利便性を享受しながらも常に警戒しなければならないことをユーザーに思い出させます。インストール前に必ず監査結果を確認し、SKILL.md の内容を確認してください。自動セキュリティ監査メカニズムの改善とコミュニティの成熟度の向上により、Skills.sh は AI エージェント時代の真のコア配布層になることが期待されています。
ユーザーレビュー
-
RudesindoAlmeida—skills.sh 确实是个好东西,现在每天都在用 find-skills 找技能,装上就能用,省了不少自己写 prompt 的时间 -
Dylan.MillerK—browser-use 这个技能太香了,AI 直接帮我操作浏览器,省掉多少重复劳动 -
Andrew.Anderson_2022—用了三个月,确实好用 -
Brenda.Foster—前端必装 vercel-react-best-practices,57条规则直接套用,改完性能提升明显 -
Laura.ThomasK—说实话安装量高的不一定好,踩过几个坑,还是官方出品的靠谱 -
PaulLee_2024—YYDS!终于不用每次都跟 AI 重复说代码规范了 -
Nathan_Moore_X—作为一个用了两个月的老用户,个人体验:基础功能确实扎实,但质量参差不齐的问题确实存在。建议只装官方那几个 -
trueIinaMaki_dev—agent-browser 用来自动登录后台查数据,运营和产品应该会喜欢 -
悠然_11—说实话,有点被吹过头了。用了两周,80%的 skill 都是凑数的,真正有用的就那么几个 -
trueLavanyaChiplunkar_dev—Claude Code 装了 frontend-design,做出来的设计确实没那么 AI 味了 -
CarlColeman_2022—一小时新增550个技能,这个增长速度有点吓人,质量能不能跟上是个问题 -
JesseBennett_99—SEO 审计这个 skill 很实用,非技术人员也能用 -
AaronHoward_99—建议平时只装3-5个高频的,装太多影响上下文加载速度 -
Maria_CampbellX—vercel-react-best-practices 真的管用,帮我项目优化了不少 -
SelimNeff—web-design-guidelines 严格得有点变态,但确实解决了 UI 返工的问题 -
Angela_Davis520—发现了个好东西叫 skillhub,专为中国用户优化的社区 -
Pamela.Carter_X59—对比过几个平台,skills.sh 还是最全的,就是筛选机制不太行 -
Gregory_Hernandez_2024—免费无限制这点很良心 -
Jennifer_ColemanSr—个人开发者仓库的 skill 要谨慎,装之前最好看看源码 -
MLewisQ—用自然语言让 AI 帮你选 skill,这个思路很聪明 -
Nicole_Green_660—skills.sh 有点像 AI 技能的 npm,安装生态起来了确实方便 -
Gregory_RobertsIII—Cursor 2.5.0 目录变更问题还在,要手动创建符号链接才能用 -
EricaCarlson—安全风险确实要考虑,skill 可以包含可执行脚本 -
Jeremy_JamesZ7—better-auth-best-practices 做登录系统的必装,减少很多坑 -
梁涛—就是来解决重复输入痛点的,装完就回不去了 -
MLopez_2022—跨代理兼容性这点很实用,换工具不用重新配置 -
Patrick.WhiteX3—说实话比想象中好用,但别期望太高 -
康明—目前最方便的 skill 管理工具,没有之一 -
FrankGreen369—Vercel 出品,必属精品 -
Walter_Ortiz_77—用了两周,暂时没遇到什么问题