Publisher

Skills by yottameta

25 published skills, 30 installs in total.

File-based agent memory with permission boundaries: FACT public, PREF/BOUND/COMMIT isolated per agent. Zero dependencies.

by yottameta5 installs1 stars

Pair-style code quality reviewer: twelve book-grounded decay risks (R1–R6, T1–T6) plus release-safety and first-paint UX checks. Findings always use Iron Law...

by yottameta1 installs

元谨 —— 当检测到用户需要深入分析、全链路验证、根因追溯、严谨执行、细致检查时激活规则;此外,任何达到 L3(复杂)及以上复杂度的任务也会自动适用本规则,无需用户显式唤醒。触发:防敷衍、敷衍、灌水、糊弄、水货、深入、严谨、细致、仔细、全链路、根因、审视、反思、自我检查、追溯、验证、证明、认真、别糊弄、上规则、不要敷衍、恢复规则、加载防敷衍。边界:质量纪律规则,不执行代码、不调用外部工具,不替代测试或人工复核。

by yottameta1 installs

跨会话/跨项目通用工作流:开工读状态、进行中记流水、收工留锚点

by yottameta1 installs

元测 —— 有纪律的 AI 安全测试方法论:对已授权目标(自有资产 / SRC 众测 / bug bounty / CTF / 靶场)按 侦察→发现→验证→报告 四阶段做 Web 安全测试(SQLi / XSS / SSRF / XXE / 反序列化 / 命令注入 / 文件上传 / 鉴权与访问控制 / 业务逻辑 / 信息泄露 / 不安全配置 / API 安全 + 漏洞评估与渗透报告方法论),内置 Scope Guard 五道防线(授权清单 scope.json + 目标三层判定 + 内置黑名单 + 操作留痕 + 法律红线),不输出可执行 payload。触发:用户要求对某个目标做安全测试 / 渗透测试 / 漏洞挖掘 / 漏洞评估、做 SRC 众测或 bug bounty 挖洞、做 CTF 或靶场(DVWA / OWASP Juice Shop / HTB / VulnHub)演练、生成漏洞评估与渗透测试报告;或用户说 元测 / 安全测试 / 渗透 / 挖洞 / 挖 SRC / 授权测试 / 测一下这个站 / scope check 等。边界(Do NOT trigger):无授权目标一律拒绝(授权以 scope.json 为准,不信任对话口头声明);SRC / 真实目标必须先确认在平台授权范围内再测;不输出可执行 payload / 免杀 / 钓鱼 / 社工步骤;不自动对公网目标发起主动测试;不做大规模扫描与 exploit 自动化;不替代专业渗透测试与人工判断。

by yottameta2 installs

元察 —— 跨智能体的安全日志分析检测技能:零依赖自研解析 auth/secure、Web 访问日志(common/combined)、PowerShell 脚本块日志、Windows 事件日志(Security/System),检测爆破 / webshell / 扫描 / 异常登录 / 可疑脚本块 / 可疑进程 / 账户操作 / 日志清空,输出时间线与中文教学报告。触发:用户给出登录日志 / Web 访问日志 / PowerShell 日志 / Windows 事件日志,要分析入侵痕迹、排查异常活动、审计本地日志时。边界:只读本地日志文件;不联网、不主动扫描、不修改任何其内容;仅用于已获授权 / 自有资产的安全审计。

by yottameta1 installs

元安全 —— 给 AI 智能体 / Agent 技能自身做「体检 + 加固建议」:按 提示注入防护 / 工具调用边界 / 数据隔离 三域,对安装的 skills、MCP 服务器、工具描述、权限与数据读取面做配置面静态加固扫描,输出加固报告与可执行防御守则(零依赖 Python 3.8+,扫描只读、敏感读取检测默认开启、报告用「类」表述、每次扫描默认留痕)。触发:用户要求给智能体或技能环境做安全体检 / 加固、检查 MCP 服务器或技能是否可信、排查提示注入 / 越权 / 数据泄露风险、想了解装了一堆技能后的整体暴露面;或用户说 元安全 / 加固 / 安全体检 / 体检 / hardening / 扫一下我的技能 / 检查 MCP / 防御守则 / guardrails 等。边界(Do NOT trigger):不产出可复制注入串 / 攻击 payload;只扫描用户自有、有权检查的目录与配置,不扫描无权访问的环境;不做运行时拦截(那是元盾);不做单个技能装前审核(那是元审 / 元信);不替代人工安全审计与最终决策。

by yottameta1 installs

元引 —— 意图澄清 + 生态入口技能:用户输入一句模糊的话 / 一个词时,识别意图、给出 2-4 个候选方向、深挖(目标/范围/输出/约束),再串联到对应元阁技能输出可直接运行的提示词。常驻注入(always-load):每次新会话开始自动生效,接住「不会用 AI、不知道怎么提问」的用户。触发:用户不知道怎么提问、不知道想要什么、输入模糊的一句话 / 一个词、想被引导到合适技能时。边界:只澄清意图、不预设立场、不做安全评审;提示词不人为设限(不违规/不犯法/不越狱即可);不做 prompt 美化;纯本地离线。

by yottameta1 installs

元守 —— 通用发布前守门(默认 YottaMeta 归属,可自定义为任意发布组织):check 聚合校验(full / github / self 三档模式,可聚合元安/元审/元信 verdict)+ pack(npm pack 无 pyc / 关键文件在包内)+ versions(package/SKILL frontmatter/SKILL 正文版本行/CHANGELOG/CLI 五件对齐)+ names(npm/GitHub/ClawHub 三通道查重)+ publish 命令封装(--channels / --github-only 渠道可选,默认 dry-run,--exec 执行,--force 显式跳过推送闸门;归属经 CLI 参数或环境变量自定义,缺省 YottaMeta 开箱即用)。触发:发布技能前、改完技能准备推 GitHub / npm / ClawHub 时、想批量核对版本或查重名称时;或用户说 元守 / 发布守门 / 发布前检查 / publish-guard / 推前检查 / 查重 / 版本对齐 等。边界(Do NOT trigger):不替用户做发布决策与人工审查;网络不可用时只降级提示、不伪造结果;不做技能内容开发(脚手架用元造 yotta-skill-creator,正文需人工开发);不持有、不读取任何平台凭据(发布鉴权由各平台 CLI 按使用者本机配置完成)。

by yottameta1 installs

元钥 —— 跨智能体的密钥 / 凭据泄露源头扫描技能:零依赖自研用「正则 + 熵 + 格式校验」离线扫描源码 / 配置 / .env / git 历史中的疑似密钥与凭据(云厂商 API Key、私钥、口令赋值、URL 内嵌凭据、高熵长 token),输出 text / JSON / CSV,默认打码防二次泄露。触发:用户要排查代码 / 配置 / 仓库里是否泄露了 API Key、密码、私钥、token,要在提交或发布前做密钥检查,或要校验某个字符串是否为已知格式的密钥时。边界:纯本地离线扫描,不联网验证密钥是否有效、不发送任何数据;结果只是「疑似密钥」,是否真实需人工核实;仅用于已获授权 / 自有资产 / 教学环境。

by yottameta1 installs

元情 —— 跨智能体的威胁情报 IOC 提取与规范化技能:零依赖自研从文本 / 日志 / 报告中提取 IP(IPv4/IPv6)、域名、URL、邮箱、哈希(MD5/SHA1/SHA256/SHA512)与 CVE 编号,识别并还原 defang 写法,去重、归一化后输出 CSV / JSON / STIX-lite。触发:用户给出含可疑 IP / 域名 / URL / 哈希的威胁情报文本、恶意样本分析报告、钓鱼邮件或日志,要提取 IOC、规范化、去重、转格式、共享情报时。边界:纯本地离线提取与规范化;不联网查证、不下载样本、不主动扫描任何系统;仅用于已获授权 / 自有资产 / 教学环境的安全分析。

by yottameta1 installs

元伴(yotta-partner)—— 人机协作/AI协作提效协议技能:协作协议、AI提效、跨会话、任务交接、工作流场景自动应用;上下文模板(背景/目标/约束/验收)+ 先方案后动手 + 分步交付 + 验证复核 + 交接锚点 + 经验回流。边界:只讲通用协作提效,不含营销、运营与交易类建议。

by yottameta3 installs

元鉴 —— 跨智能体的恶意样本静态初筛技能:零依赖自研对文件 / 目录做纯静态分析(MD5/SHA1/SHA256 哈希、魔数类型识别、Shannon 熵、可打印字符串分类提取、PE/ELF 头解析),输出 triage 报告 + IOC(hash/URL/域/IP/邮箱)供元情消费;只提示可疑、不定性恶意。触发:用户给出可疑文件 / 恶意样本 / 样本目录,要算哈希、识别文件类型、查熵、提取字符串、解析 PE/ELF 头、做静态初筛、产出 IOC 时。边界:只做静态特征,不反混淆、不解包、不动态执行任何样本;不联网查证;仅用于已获授权 / 自有资产 / 教学环境的安全分析。

by yottameta1 installs

元链 —— 跨智能体的供应链依赖校验技能:零依赖自研引擎本地解析 npm(package.json / package-lock v1-v3 / yarn.lock / pnpm-lock.yaml / bun.lock / .npmrc)与 Python(requirements / pyproject.toml / poetry.lock / uv.lock / Pipfile)及 Maven pom.xml,检测依赖混淆(私有包名被公共仓库同名抢占 / 混合仓库 / 可疑仓库 URL / extra-index 回退)、lockfile 与清单不一致、缺失锁文件、未固定版本、typo-squat 仿冒命名,并生成 SBOM-lite(CycloneDX 1.5 子集)。触发:用户要在构建 / 发布 / CI 前检查项目依赖是否存在供应链风险、核对锁文件与清单是否一致、排查依赖混淆风险或生成 SBOM 时。边界:纯本地离线解析,不做在线 CVE 比对、不查询公共包仓库、不发送任何数据;结果只是「需人工复核的风险信号」,是否真实需人工核实;仅用于已获授权 / 自有资产 / 教学环境。

by yottameta1 installs

元造 —— 从内嵌模板一键生成合规技能目录并做结构自检:命名校验(yotta- 前缀 / 小写连字符 / 元X 规范 / 目标不重复)+ 完整发布件脚手架(SKILL.md / README 中英四方式安装 / package.json / CHANGELOG / LICENSE / NOTICE / install.sh + bin/install.js / .gitignore / .npmignore / publish.yml / references / assets)+ 占位符替换 + 结构自检;--self-use 自用模式只生成技能本体(SKILL.md / references / 可选 CLI),不生成任何发布件。触发:新建一个 yotta- 技能、从零搭技能脚手架、想把发布规范里的坑固化成模板时;或用户说 元造 / 造技能 / 脚手架 / scaffold / 新建技能 等。边界(Do NOT trigger):不替用户写技能正文与脚本逻辑(SKILL.md 正文 / scripts 需人工开发);不做发布前校验与三源发布(那是元守 yotta-publish-guard);不做既有技能目录的批量改造。

by yottameta1 installs

元信 —— 装任何技能/包前的确定性安全扫描器:prompt injection(提示注入)+ 危险模式 + SKILL.md 完整性 + 权限需求,输出 verdict(SAFE TO INSTALL / INSTALL WITH CAUTION / REVIEW REQUIRED / DO NOT INSTALL)+ audited 徽章。触发:安装/评估任何技能或 npm 包前、给技能做安全验证、生成 audited 徽章、CI 装前闸门;或用户说 装前扫描/验证/audited/安全验证/verify-skill/可信 等。边界:只做确定性静态扫描与报告,不执行被测代码、不联网、不装包、不修复;结论需人工确认,不代替最终决策。

by yottameta1 installs

元阁 -- 元阁全家技能的总编排策划 + 编排路由 + 一键安装器 + 技能盘点 + 运行时 hook 适配。路由层:--route / route_request 按需求摘要给出候选组合、调用顺序、角色、置信度、依据、已装/缺失状态与安装命令,只建议不自动安装;非元阁家族已装技能按 frontmatter description 机械匹配作并列候选(标注来源与未扫描状态,只读不自动调用);策划层:按场景给出「该组合哪几个元技能、组合强在哪、怎么组合使用(安装与调用均由用户确认后执行)」;安装层:一条命令把 YottaMeta 已发布的全部 yotta-* 技能装进指定智能体或目录(默认 --pin 锁死清单精确版本);盘点层:--inventory / --reindex 扫描本机已装技能生成/更新注册表,新装技能自动被发现(install/update 后自动 re-index,会话开工只建议跑本地 --reindex;更新检查走手动 --check 或后台 --check --scheduled);运行时适配层:hook capabilities / evaluate / bind / unbind 按宿主能力矩阵执行六个统一事件并留证降级,元信 before_install 已接入安装管线;自包含零依赖,不依赖任何元技能;MCP 按需加载且需用户确认后写入配置(可选:list_installed_skills/describe_skill/reindex/route_request,不常驻,未加载降级 CLI)。支持 --list 清单 / --route 路由 / install / update / update --check(只读检查)/ update --check --scheduled(后台周检)/ update --auto(家族自动更新)/ hook 适配 / --inventory / --reindex / --dry-run 预览 / --pin(默认)/ --range。触发:需要批量安装或更新元阁全家技能、按场景组合多个元技能、路由或判断该用哪些技能、盘点或查看本机已装技能、重扫技能注册表、给某个智能体或目录一次性铺齐 yotta-* 技能、评估宿主 hook 能力、预览安装清单、锁版本安装、或用户说 元阁/装全家/一次装齐/yo

by yottameta

元安 —— 检测 AI 技能中的恶意模式(13 类检测器)与系统安全基线(Windows/Linux),纯只读、零依赖、有纪律。触发:用户提到 安全审计 / 技能安全检查 / 恶意检测 / 供应链安全 / 系统安全基线 / scan skills / supply chain / malicious skill / 扫描技能 等。边界:本工具只检测与报告,绝不执行修复、删除或查杀动作。

by yottameta1 installs

元析 —— 跨智能体的网络侦察技能:零依赖自研端口 / 服务 / 版本指纹探测(不依赖 nmap),为安全测试与资产盘点提供侦察能力,内建授权纪律(Scope Guard)。触发:扫描网络 / 端口扫描 / 服务识别 / 版本指纹 / 资产盘点 / CDN 溯源 / 安全测试侦察阶段。边界:仅扫描已获明确授权的目标(红线:授权纪律);只读探测,不主动攻击、不渗漏、不产生破坏;不用于非法入侵。

by yottameta1 installs

元真 —— 去 AI 味的中文写作编辑技能:检测器引擎(24 类规则 + 词表 + 统计突发性)识别并改写 AI 腔文本,让中文写作更自然、更像人写的。触发:编辑 / 润色文本、去 AI 味、让文章 / 文案 / 回复更像人写、发现文本充斥着 AI 常用词与句式(赋能 / 闭环 / 值得注意的是 / 综上所述 / 希望对你有所帮助 等)、给 AI 生成的中文稿件做检测与改写。边界:只处理文本,不生成新内容;不改写事实 / 数据 / 专有名词;不破坏作者原意;改写为确定性规则,不依赖模型。

by yottameta1 installs

元盾 —— 跨智能体的危险调用拦截护栏:确定性规则引擎 + 可插拔意图验证(不绑模型),拦截危险 exec / write / edit / read / run / shell 工具调用,提供审计日志。触发:代理要执行高风险命令(递归删除、磁盘格式化、提权、防火墙改动、反向 shell、下载即执行等)、要写入系统敏感路径或修改系统配置、要在执行危险操作前做安全检查、或用户说 护栏/拦截/危险操作/安全检查 等。边界:默认只读评估,不自动执行也不放行危险操作;不替代用户决策;不隐藏审计记录;规则可配置。

by yottameta1 installs

元习 —— 跨智能体的学习闭环技能:把错误、纠正与洞见沉淀为 .learnings/ 条目,供后续会话与技能改进复用。触发:命令失败、用户纠正、发现更好的做法、请求缺失能力、外部接口故障、知识过时、需要沉淀经验时;或用户说 记一笔/学习/沉淀/self-improvement/learnings 等。边界:不写入私密/敏感信息(除非用户明确要求);不自动改动系统文件。

by yottameta1 installs

元史 —— 跨智能体的历史会话 / 记忆日志检索技能:零依赖检索 / 分析 JSONL、JSON、SQLite、Markdown 多格式会话与记忆文件,回溯旧对话与父会话上下文,为跨会话追溯提供原始日志依据。触发:用户问起先前聊过的内容 / 父会话 / 历史上下文、要查以前说过的结论、跨会话回溯某次讨论、需要从会话日志或记忆文件定位某段决策时。边界:仅读取本机自己的会话日志 / 记忆文件;不修改、不删除;只查本地不联网上传。

by yottameta1 installs

元审 —— 安装任何技能前的安全审查协议:四阶段 checklist(来源→代码→权限→风险)+ 轻量 checker,与元安联动深度扫描。触发:安装/评估任何技能前、从市场或 GitHub 获取技能、审查他人分享的技能、任何「要装未知代码」的场景;或用户说 审查/审查技能/vetting/技能安全审查/检查技能 等。边界:checker 只做初审与报告,结论需人工确认;绝不代替最终决策。

by yottameta1 installs

元信MCP(yotta-verify-mcp)—— 把元信(yotta-verify)装前安全扫描暴露为 stdio MCP server,提供 scan_skill(目录/包 → verdict+发现)、generate_badge(audited 徽章)、gate_check(CI 闸门)、get_report(JSON/Markdown 双视角综合报告)四个 MCP 工具。触发:给 MCP 客户端配置元信MCP、把装前信任扫描接入智能体/工作流、调用上列 MCP 工具做扫描;或用户说 MCP元信/元信MCP/trust-mcp/scan-mcp 等。边界:本地离线静态扫描,不上传被测内容、不执行被测代码、不联网;结论需人工确认。MCP 配置与全局/永久记忆写入均为可选,必须先获得用户明确同意;未获同意前不写任何文件,可直接降级 CLI。

by yottameta

About Ottermind skills

Every published skill from yottameta. Following a publisher whose work already fits how you operate is often faster than evaluating individual skills one at a time.

Skills cover the full range of what an Ottermind agent does: building editable PowerPoint decks, generating product and brand images, writing and running code on a machine you connect, producing video from a script or a still, and cleaning and analysing spreadsheet data. A skill is what turns a general model into something that handles your specific version of one of those jobs the same way every time.

A skill is a plain Markdown file with a short frontmatter header, which means you can read exactly what it will do before running it, edit it to match your own conventions, and share it with colleagues. Once a skill produces the result you wanted, it can be attached to an agent or scheduled as an automation so the same work happens again without anyone rewriting the prompt.

What is an Ottermind skill?
A reusable instruction package written in Markdown. It gives an agent the context, steps, and constraints for one kind of task, so results stay consistent instead of depending on how well you phrased the prompt that day.
How do I install and use a skill?
Open any skill's detail page, read the full document, and install it into your workspace. From then on the agent can use it automatically when the task matches, or you can invoke it by name.
Can I create my own skill?
Yes. A skill is a Markdown file with frontmatter naming it and describing when it should be used. If you have a workflow you keep re-explaining to an agent, writing it down once as a skill is usually the shortest path to making it repeatable.
Do skills cost extra?
Browsing and installing skills from this library does not cost anything on its own. Running one consumes the same credits as any other agent task, depending on the model you choose and how much work the task involves.