VibeSkills 治理契约体系完整解读150 份 config 政策如何让 AI 运行时保持可控【免费下载链接】Vibe-SkillsIntelligent Skill routing and workflow orchestration for AI agents — 21.12 pp reward, −29.6% tokens on SkillsBench with DeepSeekV4Flash-VE.项目地址: https://gitcode.com/gh_mirrors/vi/Vibe-SkillsVibeSkills 是一个面向 AI Agent 的智能 Skill 路由与工作流编排框架而支撑它稳定运行的核心正是 config/ 目录下超过 150 份机器可读的政策文件——我们称之为治理契约体系。对新手来说这听起来像配置地狱但它的本质更像一套写给 AI 的交通规则每一条规则、每一个阈值、每一次权限边界都以 JSON 契约的形式被脚本直接消费让复杂运行时始终处于可控状态。本文将带你快速看懂这套体系的设计思路。一、治理契约是什么写给脚本读的交通规则很多人误以为config/只是普通的配置文件目录其实它是 VibeSkills 的治理大脑。官方目录说明一句话点破了它的定位config/保存会被脚本直接消费的 machine-readable contracts。规则说明在docs/这里放的是执行事实。换句话说文档docs/给人读解释为什么契约config/给脚本读定义必须怎么做。每份 JSON 文件都是一个独立领域的政策——路由阈值、密钥安全、工具风险分级、记忆边界、能力晋级……它们共同构成一个去中心化但强一致的治理网络。你可以从 config/index.md 开始了解入口文件与阅读顺序再配合 config/governance-family-index.json 查看契约的家族分类治理与运行时、路由与叠加层、分发与来源三大族。二、主运行时契约六阶段流水线与硬性不变量整个体系的宪法是 config/runtime-contract.json它定义了 VibeSkills 官方运行时的三条铁律1️⃣ 单一权威single runtime authority契约明确forbid_second_router: true——全系统只允许一个路由权威杜绝两个大脑互相打架。所有本地 Skill 推荐都收敛到 packages/runtime-core/ 中的router_contract_runtime.py。2️⃣ 固定阶段顺序fixed stage order每个任务必须按 6 个阶段顺序推进一个都不能跳顺序阶段产物回执1骨架检查skeleton-receipt.json2深度访谈intent-contract.json3需求文档requirement.md4XL 计划plan.md5计划执行phase-execute.json6阶段清理cleanup-receipt.json每个阶段都留有 receipt回执文件意味着每一步都必须留痕、可审计。3️⃣ 禁止静默降级no silent fallback这是最值得新手记住的一条运行时不允许悄悄换一条容易走通的路。任何 fallback 都必须发出危险警报且结果不算权威。这保证了 AI 交付给你的结果永远不是偷偷降质后的产物。三、路由契约从 150 份政策中选出真正有用的 Skill当你的机器上装了 100 个 Skill 时选哪个就是最大的难题。VibeSkills 的答案是双保险路由config/router-thresholds.json 定义打分阈值如候选聚焦分 0.45、Top1 与 Top2 的最小分差 0.06决定哪些 Skill 够格进入候选docs/governance/current-routing-contract.md 规定路由分数只做候选审计最终选择权交给 Agent——Agent 必须读完候选 Skill 的SKILL.md、将其写入用户批准的agent_skill_organization候选才算可执行。这套先筛选、后确认、再冻结的机制正是 VibeSkills 在 SkillsBench 大规模多 Skill 场景中表现出色的关键它不是调用更多 Skill而是更少、更准、按依赖排序地调用。四、安全治理工具风险分级与密钥红线AI 运行时的失控风险一半来自危险操作一半来自敏感信息泄露。VibeSkills 用两份契约分别设防️工具风险四级制— config/tool-risk-tiers.json 把所有工具动作分成 4 个 Tier等级含义是否允许无人值守Tier 0只读查询无外部副作用✅ 允许Tier 1本地有界转换✅ 允许Tier 2受控外部写入❌ 需确认 出口白名单Tier 3开放世界 / 高影响❌ 最强确认与隔离密钥红线— config/secrets-policy.json 直接禁止明文密钥进仓库强制使用环境变量或 Vault 存储并规定默认 30 天轮换。配套的 config/egress-allowlist.json 则限定运行时的外联出口防止 AI 把数据偷偷发出去。五、记忆与能力治理让长期运行不打架复杂运行时跑久了最容易乱的是两件事记忆和能力膨胀。config/memory-governance.json 为不同记忆后端划定了严格的职责边界session 状态只存会话进度显式项目决策只进长期记忆且写入门槛是explicit_decision_only——只有用户明确拍板的结论才允许落盘config/promotion-board.json 与 config/capability-catalog.json 构成能力晋级看板一个新能力从候选到正式上架必须走完整的生命周期审批而不是谁都能塞进主链。再叠加 docs/governance/skill-admission-hardening.md 定义的准入规则和 config/repo-cleanliness-policy.json 的仓库整洁分类整套体系保证了规模扩张的同时边界始终清晰。六、契约带来的实测收益21.12 pp 奖励−29.6% Token治理不是目的效果才是。在 SkillsBench 大规模多 Skill 环境195 个专业 Skill 同时在线中VibeSkills v4.1.0 配合 DeepSeekV4Flash-VE 的实测结果如下任务质量与资源消耗的双向优化说明严格的治理契约反而让 AI 干得更快、更省。因为清晰的阶段门禁消除了无效试错路由阈值避免了选错 Skill 的返工风险分级则让高置信度动作得以自动执行。七、新手上手指南建议的阅读路径如果你准备深入这套契约体系官方推荐了循序渐进的阅读顺序见 config/index.md先看三大基础政策version-governance.json打包治理、repo-cleanliness-policy.json仓库整洁、outputs-boundary-policy.json输出边界再看路由核心runtime-contract.json、router-thresholds.json、skill-alias-map.json需要发布 / 晋级时再进入 boardspromotion-board、capability-catalog历史快照与治理记录一律通过 Git 历史或 CI 工件检索不占用当前契约空间。同时别忘了配套的验证门禁scripts/verify/gate-family-index.md 列出了守护这些契约的验证门禁家族契约改动后必须复跑对应 gates——这是契约永不被绕过的最后一道保障。总结VibeSkills 的治理契约体系用 150 份小而专注的 JSON 政策回答了一个核心问题AI 运行时规模越大越需要小颗粒度、强一致的规则约束。单一权威 六阶段流水线 → 流程可控双保险路由 阈值契约 → 选择可控工具风险分级 密钥红线 → 安全可控记忆边界 能力晋级看板 → 长期演化可控。对新手而言你不需要记住全部文件——只要理解docs 给人读config 给脚本读每一步都有回执任何降级都不许静默这四句话就抓住了 VibeSkills 治理哲学的全部精髓。【免费下载链接】Vibe-SkillsIntelligent Skill routing and workflow orchestration for AI agents — 21.12 pp reward, −29.6% tokens on SkillsBench with DeepSeekV4Flash-VE.项目地址: https://gitcode.com/gh_mirrors/vi/Vibe-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考