从「能用」到「可信」:用码道规模化生产华为云 Skill
场景:面向华为云 Skill 开发者,借助码道(CodeArts)与「构建 → 验证 → 审计」三件套,以对话方式生产符合平台规范、可直接上线的华为云 Skill,将经验驱动、缺乏验证的开发方式,升级为工程化、可审计的交付流程。
本文目标:记录每一轮与码道的对话指令、码道的理解与执行过程、结果与调整思路。其他人照着这些指令用码道与huawei-cloud-skill-creator、huawei-cloud-skill-tester、huawei-cloud-skill-audit 对话,也能安全地构建出同样的技能。
一、案例背景
| 项目 | 说明 |
|---|---|
| 使用对象 | 华为云 Skill 开发者 |
| 痛点 | 需求划分凭经验、命令有效性无前置验证、安全质量问题上线后被动修复 |
| 目标 | 一个经「构建 → 验证 → 审计」三件套闭环、可直接上线的华为云 Skill |
| 工具 | 码道(CodeArts)— 华为云代码智能体 + Skill 构建验证审计三件套 |
| 总轮次 | 4 轮对话,从需求到安全合规的技能资产 |
动手准备:安装三件套技能
在码道中新建一个项目,安装三件套技能:
# ① 安装技能创建器
npx skills add https://gitcode.com/huaweicloud/huaweicloud-skills.git --skill huawei-cloud-skill-creator -y
# ② 安装技能验证器
npx skills add https://gitcode.com/huaweicloud/huaweicloud-skills.git --skill huawei-cloud-skill-tester -y
# ③ 安装安全审计器
npx skills add https://gitcode.com/huaweicloud/huaweicloud-skills.git --skill huawei-cloud-skill-audit -y
二、对话全过程
第 1 轮:提出需求,码道调用构建器创建技能
我说的
帮我面向华为云 BSS 开发一个技能,提供代金券查询能力:代金券列表、券状态查询、识别即将到期代金券、代金券使用率分析
码道做了什么
码道将这句话拆解为以下理解:
- 核心需求提取:代金券查询四个维度 → 至少需要映射到 BSS 的券列表、状态、到期、使用率接口
- 约束识别:面向华为云 BSS → 自动加载
huawei-cloud-skill-creator技能,走六阶段强制流水线
码道自主完成了以下工作(无需我追问任何细节):
① 需求分析(六阶段阶段一)
- 通过苏格拉底式逐维度访谈澄清需求边界:券的状态枚举、到期口径、使用率统计范围
- 将我的自然语言需求收敛为可验证的结构化需求清单,消除需求边界主观依赖
② 技术调研(阶段二,CLI→SDK→API 三级回退)
- 优先查 hcloud CLI:
hcloud BSS ListSubCustomerCoupons等命令是否存在 - CLI 缺失时自动回退 SDK、再回退 REST API
- 对每条命令做客观可用性验证,从源头消除 AI 幻觉导致的命令失真
③ 技能文档生成(阶段三,全自动)
- 一次性生成 SKILL.md、references/、scripts/ 完整目录结构
- 按华为云 Skill 检查规范生成字段、触发词、参数表
④ 测试用例预制 + 命令语法校验(阶段四,全自动)
- 自动生成业务测试用例
- 对每个 hcloud 命令做语法校验,确保参数名真实有效
⑤ 平台规范自检 + 清理(阶段六)
- 按华为云 Skill 规范自检
- 清理测试资源,生成合规的技能资产包
结果
一轮对话就得到了一个结构完整、命令已验证的华为云 BSS 代金券查询 Skill。关键体会:初始指令要说出角色 + 服务域 + 具体能力,码道能据此自主决策技术方案,不需要逐项追问命令细节。
第 2 轮:加载验证器,全流程功能测试
我说的
使用huawei-cloud-skill-tester对此技能进行全流程测试
码道做了什么
定位测试范围:补足构建器测试覆盖的盲区(多技能兼容、文件引用场景)
技术实现:
- 自动加载
huawei-cloud-skill-tester,采用三轨九阶段分层测试体系 - 覆盖单元、集成、全流程三层校验
- 对代金券查询每个能力维度生成独立业务测试用例
验证:
- 单元层:逐一校验券列表解析、状态映射逻辑
- 集成层:校验技能对 SKILL.md 结构、scripts 脚本的引用完整性
- 全流程层:真实调用代金券查询能力,确认输出符合预期
结果
全流程测试通过,补齐了构建阶段自身无法覆盖的验证盲区。关键体会:构建(creator)负责「生成」,验证(tester)负责「回归确认」——两者独立,才能发现构建器自身会犯的错。
第 3 轮:发起安全审计,五层门禁扫描
我说的
使用huawei-cloud-skill-audit对此技能进行安全审核
码道做了什么
定位审计范围:对技能做上线前的安全质量门禁扫描,而非功能测试
技术实现:
- 自动加载
huawei-cloud-skill-audit,运行五层安全质量门禁 - 覆盖平台规范、文档格式、AI 注入风险、华为云标准、密钥泄露五大检查项
- 拦截硬编码凭证、命令注入等上线高危隐患
验证:
- 凭证泄露检查:扫描 800+ 密钥格式,确认技能内无硬编码 AK/SK
- AI 注入风险扫描:确认无提示词注入、数据外发风险
- 平台规范检查:确认结构、字段、命名符合华为云技能规范
结果
安全审计通过,技能达到可上线标准。关键体会:安全在「构建时内建」而非「上线后补救」——audit 作为第三层独立门禁,拦截了前两阶段可能残留的高危隐患,构成纵深防御。
第 4 轮:提交到 GitCode,推送技能资产
我说的
将技能推送到GitCode代码仓,代码仓地址为:我的GitCode仓库地址(示例:https://gitcode.com/xxx)
码道做了什么
- 自动完成技能包整理与 Git 提交
- 完成链接或扫码授权后,在码道对话框输入"确认"
- 自动将技能包推送到指定 GitCode 代码仓
结果
技能安全、合规地进入了版本管理。关键体会:从创建、测试、审计到推送,全程自然语言对话驱动,不落一行手工操作的"中间态"。
三、完整流程全貌
自然语言需求
│
▼
[Creator 构建]── 六阶段:需求访谈 → CLI/SDK/API三级调研 → 文档生成 → 测试预制 → 语法校验 → 规范自检
│
▼
[Tester 验证]──── 三轨九阶段:单元 → 集成 → 全流程
│
▼
[Audit 审计]────── 五层安全门禁:平台规范 / 文档格式 / AI注入 / 华为云标准 / 密钥泄露
│
▼
[GitCode 推送]──── 版本管理 · 授权推送
四、对话技巧总结
| 技巧 | 说明 | 示例 |
|---|---|---|
| 说出服务域 | 明确绑定到哪个华为云服务,码道自动映射接口 | “面向华为云 BSS 开发” |
| 说出能力清单 | 明确要覆盖哪些能力,码道自动补全接口映射 | “代金券列表、状态查询、到期识别、使用率分析” |
| 构建交给 creator | 让构建器走六阶段流水线,自己无需逐项指定 | 初始指令后无需追问"用什么命令"“参数怎么写” |
| 验证交给 tester | 独立回归测试,发现构建器自身的盲区 | “使用 tester 进行全流程测试” |
| 审计交给 audit | 上线前安全门禁,拦截高危隐患 | “使用 audit 进行安全审核” |
| 让码道自主决策 | 信任三件套的分工,不逐项追问细节 | 构建后直接给验证指令,不手动检查命令 |
为什么不用自己写代码?
- 码道自动调研:CLI→SDK→API 三级回退,命令可用性客观验证
- 码道自动生成:构建器六阶段流水线,一次生成完整技能资产包
- 码道自动验证:三轨九阶段测试 + 五层安全门禁,发现问题主动拦截
- 三段分工:构建(creator)负责生成、验证(tester)负责回归、审计(audit)负责安全,各司其职
五、方法论延伸:规模化技能生产
当技能生产进入规模化阶段,这套「构建→验证→审计」三件套回答了一个根本命题:如何以工程化手段保证每个产出的可信、安全与一致?
- 边界可信化:结构化问答收敛需求边界,消除 AI 幻觉导致的命令失真
- 质量可验证化:独立自动化流水线做功能回归,探测构建环节无法覆盖的盲区
- 安全可审计化:多重门禁构成纵深防御,覆盖单一工具的检测盲区
三层递进形成「可信 → 正确 → 安全」的完整质量闭环,每层均有独立工具支撑,而非依赖人工检查——为 Agent 生态从"功能可用"迈向"工程可信"提供范式参考。
💡 本案例演示的技能为只读查询类,全程无需创建云资源,零费用、零资源依赖。若后续基于该方法论开发涉及云资源创建的技能,会产生按量计费费用,请在体验完成后及时清理云资源,避免额外开销。
更多 Skills 请访问 华为云 Skills 官网
- 点赞
- 收藏
- 关注作者
评论(0)