Термос Беспалова
Уровень · Продвинутый

Скиллы: что это и где их брать

Разбираю, чем скилл в Claude Code отличается от MCP-сервера и плагина, откуда сообщество берёт готовые скиллы в августе 2026 и какие риски стоит проверить перед установкой, прежде чем разрешать агенту что-либо запускать.

Что такое скилл в Claude Code

Скилл — это папка с файлом SKILL.md: Markdown-инструкция с YAML-заголовком (поля name и description) и текстом ниже. В заголовке зашит триггер: Claude сравнивает описание задачи с полем description и при совпадении сам подключает содержимое скилла в контекст — без команды «включи такой-то скилл». Рядом со SKILL.md может лежать вспомогательный материал — скрипты, шаблоны, файлы references/*.md — который подгружается только тогда, когда реально нужен. Это progressive disclosure: экономия контекстного окна, модель не тащит в память весь скилл, если задаче хватает первого абзаца.

Формат Agent Skills представила Anthropic в октябре 2025 года, он открытый и стандартизированный. На август 2026 года заметное изменение — 20 августа Skills API (загрузка, версионирование и выполнение скиллов в песочнице Claude) вышел из беты в общий доступ, служебный заголовок skills-2025-10-02 больше не требуется.

Скилл — не код и не отдельный агент. Это знание «как делать задачу»: стиль письма, чек-лист проверки, последовательность шагов для workflow — без отдельного контекстного окна, просто дополнение к тому, что модель уже держит в голове.

Если раздел про сам термин «скилл» и хочется определения из одного абзаца — оно есть в словаре: /obuchenie/slovar/, статья про Agent Skill. Здесь я иду глубже — в экосистему, источники и риски, для тех, кто термин уже понял.

Скилл, MCP-сервер и плагин — в чём разница

Три термина путают чаще всего. MCP-сервер — протокол подключения к внешним данным и инструментам: базе данных, Figma, Playwright, поисковому API. MCP отвечает на вопрос «чем сделать» — даёт агенту инструмент, которого у него не было. Скилл отвечает на вопрос «как сделать» — это инструкция, workflow, стиль. Часто они работают в связке: скилл говорит, в каком порядке действовать, а MCP-сервер даёт доступ к сервису. Например, скилл «ревью кода перед мержем» может использовать MCP-сервер GitHub, чтобы прочитать diff.

Плагин — более широкое понятие, и здесь произошло важное событие: 6 августа 2026 года Amazon, Microsoft, OpenAI, Vercel и Cursor выпустили открытый стандарт Agent Plugins 1.0.0 — единый формат пакета (файл plugin.json), который упаковывает Agent Skills и MCP-серверы в одну устанавливаемую директорию сразу для нескольких хостов: VS Code, GitHub Copilot, Cursor, ChatGPT, Kiro. В технический комитет вошли AWS, Cursor, Microsoft, OpenAI и Vercel, в тот же день присоединился Google.

Показательная деталь: Anthropic, автор исходного формата Agent Skills, в эту коалицию не вошла — экосистема, открытая компанией в 2025 году, в 2026-м уже живёт своей жизнью силами других игроков рынка. Стандарт Agent Plugins 1.0.0 сознательно не решает вопросы дистрибуции и проверки происхождения пакета — это отдано на откуп каждой платформе. Отсюда вывод: единого «магазина приложений» с гарантированной проверкой пока не существует, выбор источника скилла — ваша ответственность, и курируемый каталог здесь даёт заметное преимущество перед случайной находкой на GitHub.

Быстро добавить MCP-сервер — отдельная задача; шаги разбираю в статье MCP: как подключить сервисы к ассистенту.

Где брать готовые скиллы: GitHub и awesome-списки

Официальная точка отсчёта — репозиторий github.com/anthropics/skills. Там около семнадцати проверенных скиллов от Anthropic: algorithmic-art, brand-guidelines, canvas-design, docx/pdf/pptx, frontend-design, mcp-builder, skill-creator, slack-gif-creator, theme-factory, web-artifacts-builder и другие. Плюс — гарантированное качество; минус — узкие нишевые задачи он не покрывает, задуман как ядро, а не полный каталог.

Для расширенного поиска сообщество ведёт awesome-списки — перечни ссылок по темам: ComposioHQ/awesome-claude-skills (свыше 72 тысяч звёзд), travisvn/awesome-claude-skills, BehiSecc/awesome-claude-skills, GetBindu/awesome-claude-code-and-skills. Сами по себе такие списки — не скиллы, а оглавление со ссылками на чужие репозитории, качество которых нужно проверять отдельно.

Для установки из репозиториев сообщества есть CLI-утилита npx skills add — например, npx skills add glebis/claude-skills --skill tdd ставит конкретный скилл без ручного скачивания архива. Быстро, но утилита устанавливает ровно то, что вы указали, без проверки содержимого.

Маркетплейсы и подборки скиллов

Второй по популярности способ найти скилл — сторонние витрины: claudeskillsmarket.com, kissmyskills.com (порядка 300 скиллов), augmentclaude.com (порядка 800), skillsmp.com, agentskill.club, claudeskills.info, claudeskills.ru. У части есть платные разделы, у некоторых — переводы на русский. Плюс — удобный поиск по категориям; минус — модерация разная, не все заявляют, что вообще проверяют скиллы на безопасность.

Отдельно стоит экосистема ClawHub — открытая площадка скиллов для OpenClaw и Claude Code, больше тысячи скиллов. Именно здесь в 2026 году были задокументированы массовые атаки через вредоносные скиллы — подробности ниже. Открытость и масштаб ClawHub одновременно его сила и его слабое место.

Рядом — встроенный маркетплейс внутри самого Claude: раздел Customize → Skills → «+» на claude.ai, в Desktop-приложении и связанных хостах, с установкой в один клик. Официальная модерация, статус GA — но фокус на популярных сценариях, а не на полном покрытии ниш.

Мы сделали ставку на четвёртый вариант — собственный курируемый каталог агентства /obuchenie/skilly/: 1279 скиллов из открытых источников, 11 категорий (открыта «Инструменты» — 337 скиллов, остальные десять помечены «Скоро»), 16 профессий. Все скиллы бесплатны, в карточке каждого — звёзды на GitHub, автор, лицензия, теги и прямая ссылка на исходный репозиторий: не нужно самому лезть на GitHub и разбираться, насколько активен проект. Вывод: официальный репозиторий Anthropic — проверенное ядро, курируемый каталог — навигация по задачам на русском, awesome-списки — оглавление, если категории в каталоге пока нет. ClawHub и непроверенные витрины — только с ручной проверкой SKILL.md.

Как установить скилл (пошагово)

Технически установка скилла простая, но у новичков возникают одни и те же заминки.

  1. Скилл кладётся в папку ~/.claude/skills/ для личных скиллов, доступных во всех проектах, или в проектную .claude/skills/, если нужен только конкретному репозиторию. Внутри — подпапка с именем и файлом SKILL.md.
  2. После добавления файла нужен рестарт Claude Code — самая частая причина жалобы «я поставил скилл, а он не работает».
  3. Проверьте, что скилл виден: список установленных доступен через команду /skills или в настройках Customize.
  4. Скилл не вызывается командой «включи скилл X» — он срабатывает автоматически, когда формулировка задачи совпадает с полем description. Расплывчатое или слишком узкое описание означает, что скилл либо всплывает не к месту, либо не срабатывает, когда нужен.
  5. Прежде чем разрешать что-либо, откройте SKILL.md и прочитайте целиком. Чек-лист безопасности — ниже.

Частая ошибка — ставить сразу десяток скиллов «про запас». Результат обратный: описания пересекаются, агент путается, какой применять, контекст раздувается за счёт неиспользуемых скиллов. Практика опытных пользователей — обратная: небольшой набор точных скиллов под задачи, которые действительно повторяются.

Топ скиллов по задачам: дизайн, копирайт, разработка

На конец лета 2026 года самые популярные скиллы сообщества по числу звёзд на GitHub — не про конкретную нишу вроде дизайна или SEO, а про оркестрацию самих агентов. Вот конкретные примеры, по данным на август 2026:

СкиллАвторЗвёзды на GitHubЧто делает
McporterOpenClaw≈ 379 тыс.Управление всеми MCP-серверами из одного места: установка, статус, настройка
Superpowersobra≈ 232 тыс.Мета-пак из десятков скиллов разом, фактически негласный стандарт сообщества
Data Scraper Agentaffaan-m≈ 220 тыс.Парсинг открытых источников со структурированием результата
Ecc HarnessAffaan M≈ 220 тыс.Готовая обвязка для агентов: инструменты, память, контекст из коробки
brainstorming, dispatching-parallel-agents, subagent-driven-development, using-superpowers, verification-before-completionJesse Vincent≈ 218 тыс. каждыйПакет паттернов: мозговой штурм, раздача задач параллельным агентам, разработка через субагентов, запрет говорить «готово» без проверки

Последний пункт из пакета Jesse Vincent — verification-before-completion — пример полезного anti-hallucination паттерна: скилл запрещает агенту отчитываться о выполнении задачи, пока результат не проверен по заданным критериям. Это иллюстрирует тренд: рынок скиллов в 2026 году сместился от модели «одна задача — один скилл» к скиллам, которые управляют поведением и координацией других агентов.

Из прикладных сценариев: для дизайна и фронтенда в репозитории Anthropic есть frontend-design и canvas-design; под копирайт ищут скиллы вроде humanizer, под видео — remotion-скиллы. Логика поиска одна: актуальность репозитория, звёзды как сигнал доверия, наличие лицензии — в карточках каталога /obuchenie/skilly/ это уже на видном месте.

Риски на продвинутом уровне. В марте 2026 года OWASP формализовал угрозы скиллов в чек-лист Agentic Skills Top 10 (AST10). Исследование ToxicSkills от Snyk обнаружило: 36% проверенных скиллов сообщества содержат уязвимости, выявлено 1467 вредоносных payload’ов против пользователей OpenClaw, Claude Code и Cursor. Cloud Security Alliance описывает два архетипа: Data Thieves — тихая эксфильтрация credentials через сетевые вызовы, и Agent Hijackers — манипуляция решениями агента через инструкции внутри SKILL.md. Механика проста: три строки в SKILL.md способны заставить агента прочитать ~/.ssh/id_rsa и отправить содержимое на внешний адрес — модель никто не «взламывает», её просто вежливо об этом просят обычным текстом. Отдельно опасны скиллы с «динамическим контекстом»: часть команд выполняется в шелле ещё до того, как модель успевает прочитать инструкцию и отказаться. В феврале 2026 года зафиксирована кампания более чем на 30 вредоносных скиллов через ClawHub; кампания ClawHavoc скомпрометировала свыше 1184 скиллов в экосистеме OpenClaw, инфостилеры воровали API-ключи LLM, SSH-ключи и пароли браузера.

Рабочий чек-лист перед установкой скилла не из проверенного источника:

  1. Откройте SKILL.md и прочитайте целиком, прежде чем разрешать что-либо.
  2. Насторожитесь, если скилл на этапе установки выполняет шелл-команды до того, как вы увидели его содержимое.
  3. Проверьте автора и репозиторий: звёзды, историю коммитов, лицензию — в карточках нашего каталога это уже на видном месте.
  4. Не ставьте скилл с доступом к ~/.ssh, переменным окружения или токенам «на всякий случай» — избыточные права первый признак Data Thief.
  5. При прочих равных предпочитайте источники с модерацией непроверенным площадкам вроде открытого ClawHub.

Как написать свой скилл

Если готовых скиллов под задачу нет, написать собственный несложно: тот же SKILL.md с полями name и description и пошаговой инструкцией в теле. Формула — узкое и точное описание конкретной повторяющейся задачи компании, а не попытка охватить всё сразу. Пример из практики поддержки Anthropic — скилл «Client Follow-up Email»: превращает заметки со встречи в тёплое письмо клиенту с резюме, следующим шагом и вариантами темы. Такой скилл ценен именно потому, что заточен под формат конкретной компании — общий ассистент без её контекста такую специфику угадать не может.

Совет от авторов лучших скиллов: не пропускайте секцию «типичные ошибки» (Gotchas) внутри своего SKILL.md — по их наблюдениям, именно она чаще всего оказывается самой ценной частью файла, но новички её обычно пропускают. Разбор структуры SKILL.md — тема отдельного гайда в этом разделе; здесь оставляю только суть.

Прежде чем ставить скиллы, нужен рабочий Claude Code. Гайд по установке на Windows, Linux и VPS, включая нюансы доступа из России, — /obuchenie/dostup-i-oplata/. Коротко: сервисы Anthropic не работают напрямую с российскими IP и картами, нужен стабильный VPN с чистым IP поддерживаемой страны и способ оплаты — виртуальная карта иностранного банка или агрегатор, принимающий рубли. Подписка Pro стоит порядка 20 долларов в месяц на август 2026 года, со скидкой около 15% при годовой оплате.

Дальше

Что почитать дальше

Словарь терминов

Короткие точные определения — от «агента» до «скилла» и «токена», без воды.

Открыть

MCP: как подключить сервисы к ассистенту

Разница со скиллом на практике: как MCP-сервер даёт агенту руки, а не только знания.

Открыть

Claude Code с нуля

Установка, первые команды и логика работы, если ещё не пробовали инструмент.

Открыть
Вопросы

Частые вопросы

Чем скилл отличается от плагина в Claude Code?
Скилл — это инструкция «как делать задачу», подключаемая в текущий контекст по совпадению описания с формулировкой задачи. Плагин, в понимании нового открытого стандарта Agent Plugins 1.0.0 от августа 2026 года, — более широкая упаковка: один пакет с файлом plugin.json может объединять сразу скилл и MCP-сервер и ставиться в несколько разных сред — VS Code, Cursor, ChatGPT и другие.
Нужно ли перезапускать Claude Code после установки скилла?
Да. Скилл нужно положить в папку ~/.claude/skills/ или в проектную .claude/skills/, но текущая сессия его не подхватит, пока Claude Code не перезапущен. Это самая частая причина, по которой новичкам кажется, что скилл «не работает».
Безопасно ли ставить скиллы со сторонних маркетплейсов?
Не всегда. По исследованию ToxicSkills от Snyk, 36% проверенных скиллов сообщества содержат уязвимости, а в 2026 году были зафиксированы массовые атаки через площадку ClawHub. Перед установкой стоит открыть SKILL.md целиком, проверить, не выполняет ли скилл шелл-команды до того, как вы увидели его содержимое, и посмотреть на автора, звёзды и лицензию репозитория.
Чем курируемый каталог скиллов отличается от поиска на GitHub напрямую?
В курируемом каталоге, таком как наш /obuchenie/skilly/, уже собрана информация, которую иначе пришлось бы проверять руками на каждом отдельном репозитории: число звёзд, автор, лицензия и теги вынесены прямо в карточку. GitHub и awesome-списки дают более широкий охват, но проверку источника оставляют полностью на вас.
Можно ли использовать скилл и MCP-сервер одновременно для одной задачи?
Да, и это обычная практика. Скилл описывает, в каком порядке действовать и на что обращать внимание, а MCP-сервер в это время даёт агенту доступ к внешнему инструменту — например, к базе данных или Figma. Новый стандарт Agent Plugins 1.0.0 объединяет обе сущности в один устанавливаемый пакет.

Какие скиллы и агентов ставить именно вам?

Каталог и чек-лист закрывают выбор источника, но не отвечают на главный вопрос: какие скиллы, MCP-серверы и связки агентов реально сэкономят часы именно в ваших процессах — и как настроить это безопасно, без вреда для credentials и данных компании. Разберём на консультации по автоматизации на ИИ-агентах.

Получить консультацию

Пн–Вс, 10:00–20:00. Отвечаю лично.