后端与 API
后端服务、API、Webhook 和服务端工具
Skills 列表

turnstile-spin
在项目中端到端配置 Cloudflare Turnstile。扫描代码库,通过 Cloudflare API 创建 Widget,将其嵌入到相应的表单中,在客户现有的后端服务中接入标准的服务端 siteverify 验证逻辑,校验无误后持久化保存该 Skill。当用户提出添加 Turnstile、配置验证码(CAPTCHA)、保护表单防 Bot 攻击或修复 Turnstile 集成时加载此 Skill。对标 developers.cloudflare.com/turnstile/spin。
cloudflare
cloudflare-email-service
使用 Cloudflare 邮件服务(邮件发送 + 邮件路由)发送和接收事务性邮件。适用于构建邮件发送(Workers 绑定或 REST API)、邮件路由、Agents SDK 邮件处理,或将邮件集成到任何应用(Workers、Node.js、Python、Go 等)。也适用于邮件送达率、SPF/DKIM/DMARC、wrangler 邮件设置、MCP 邮件工具,或当编码代理需要发送邮件时。即使是像“给我的 Worker 添加邮件”这样的简单请求——此技能也包含关键配置细节。
cloudflare
youtube-clipper
YouTube 视频智能剪辑工具。下载视频和字幕,AI 分析生成精细章节(几分钟级别), 用户选择片段后自动剪辑、翻译字幕为中英双语、烧录字幕到视频,并生成总结文案。 使用场景:当用户需要剪辑 YouTube 视频、生成短视频片段、制作双语字幕版本时。 关键词:视频剪辑、YouTube、字幕翻译、双语字幕、视频下载、clip video
op7418
rev-idapython
IDAPython and IDALib script reference for reverse engineering. Activate when the user needs to write IDAPython scripts in IDA, use IDALib for headless analysis, operate on IDB databases, debug with IDA, manipulate memory/registers, traverse functions/blocks/instructions, work with Hex-Rays decompiler API, handle obfuscation, or batch-process binaries.
p4nda0s
mmx-h3-video
通过 mmx CLI 生成、监控与下载 MiniMax-H3 视频。适用于 H3 文生视频、首尾帧视频、多模态参考图/视频/音频生成、H3 提示词优化、媒体预检、按量付费(Pay-as-you-go)API Key 选择、任务轮询等待、文件下载以及 H3 异常错误处理。
minimax-ai
wp-phpstan
在WordPress项目(插件/主题/站点)中配置、运行或修复PHPStan静态分析时使用:phpstan.neon设置、基线、WordPress特定类型以及处理第三方插件类。
wordpress
cloudflare
全面的 Cloudflare 平台技能,涵盖 Workers、Pages、存储(KV、D1、R2)、AI(Workers AI、Vectorize、Agents SDK)、功能标志(Flagship)、网络(Tunnel、Spectrum)、安全(WAF、DDoS)以及基础设施即代码(Terraform、Pulumi)。适用于任何 Cloudflare 开发任务。倾向于从 Cloudflare 文档中检索,而非依赖预训练知识。
cloudflare
hithink-finance
当用户或 Agent 需要通过同花顺金融数据服务获取、查询、同步、分析或导出 A 股行情、财报、估值、指数、板块、公募基金、特色数据或本地 DuckDB 数据,或需要选择、安装、配置、诊断 REST API、MCP、hithink-finance CLI、Python SDK/marketdb 时使用。
hithink-tech
stripe-directory
当用户想要寻找特定行业、工作流、痛点、能力或待办任务(job-to-be-done)相关的企业、软件、服务商或合作伙伴时使用。当 Agent 需要通过程序化方式购买或调用某项服务时也可使用。即使用户没有明确提及 Stripe Directory,也可以调用 Stripe Directory 来整理出一份高相关性的精简候选名单。
stripe
stripe-projects
当用户想要使用 Stripe Projects 配置基础设施或第三方服务时使用。触发词:"我需要一个数据库"、"设置身份验证"、"添加缓存"、"给我一个 Postgres"、"配置 Redis"、"我需要托管"、"添加向量数据库"、"给我 X 的 API 密钥"、"获取 X 的凭据"、"注册服务"、"设置监控"、"显示目录"、"我可以配置什么"、"浏览提供商"、"添加 LLM 提供商"、"配置模型提供商"、"添加邮件发送"、"设置搜索"、"添加消息队列"、"设置对象存储"、"添加功能标志"。当用户询问如何获取任何第三方服务的 API 密钥或凭据时也触发——不要让他们手动注册;先检查 Projects 目录。还用于浏览服务、检查项目状态、列出已配置的资源、查看环境变量,或任何提及 projects.dev 或添加/配置/连接云服务的情况。
stripe
do-in-parallel
Run independent tasks concurrently across multiple files or targets using parallel sub-agents, with per-task model selection and LLM-as-a-judge verification. Use when tasks do not depend on each other and can run side by side.
neolabhq
domain-driven-design
使用限界上下文、聚合和通用语言围绕业务领域建模软件。当用户提到“领域建模”、“限界上下文”、“聚合根”、“通用语言”、“防腐层”、“上下文映射”、“领域事件”、“战略设计”、“代码与业务不匹配”或“如何拆分这个大系统”时使用。在将单体拆分为服务、定义服务边界或使代码结构与业务流程对齐时也触发。涵盖实体与值对象、领域事件和上下文映射策略。有关架构层,请参见clean-architecture。有关复杂性,请参见software-design-philosophy。
wondelai
upgrade-stripe
Stripe API 版本和 SDK 升级指南
stripe
vibe-delegate
Delegate a coding task to the Mistral Vibe CLI (`vibe`) as a background implementer, then review its diff and land it yourself. Use this whenever the user wants to hand implementation work to Vibe — phrasings like "have Vibe implement X", "delegate this to Vibe", "run it through Mistral Vibe", "use vibe to implement/fix/refactor" — or wants to run a queue of coding tasks through Vibe while staying the reviewer. DO NOT USE for tasks small enough to do inline, or when the user wants the code written directly without delegating.
amelnagdy
huashu-douyin-script
抖音爆款脚本创作工作流。从竞品视频拆解到脚本生成的完整流程:下载抖音视频→Gemini视频分析→爆款公式提炼→脚本+分镜生成→AI味审校。 当用户提到"抖音脚本"、"爆款拆解"、"竞品分析"、"带货脚本"、"千川素材"、"种草脚本"、"视频拆解"、"抖音视频分析"时使用此技能。
alchaincyf
nosql-injection
NoSQL 注入手册。当目标系统存在 MongoDB 风格的运算符、JSON 查询对象、灵活的搜索过滤器或后端查询 DSL,且可能导致数据或逻辑被滥用时使用。
yaklang
http-parameter-pollution
HTTP 参数污染(HPP):当 query 或 body 中出现重复 key 时,服务器、代理、WAF 和应用框架的解析方式各不相同。当过滤层与应用层对“哪个值优先生效”存在分歧时使用此 Skill,可用于绕过防御、SSRF 二次 URL 注入、业务逻辑滥用或 CSRF token 混淆。
yaklang
open-redirect
开放重定向(Open Redirect)攻击与利用手册。当 URL 参数、表单提交目标或 JavaScript Sink 节点控制了页面跳转地址,并可能将用户重定向至攻击者控制的目标时使用。
yaklang
mantis-plan
Formulates a targeted defensive security reviewing plan based on the active threat model and historical learnings. Use when starting a security review campaign to map the codebase boundaries and generate a roadmap (workspace/plan.json). Don't use for executing code reviews, writing test scripts, or patching code.
google
authbypass-authentication-flaws
身份验证绕过测试 Playbook。适用于评估登录流程、密码重置逻辑、账号找回、多因素身份验证(MFA)绕过、Token 可预测性、防暴力破解能力以及会话边界缺陷等场景。
yaklang
idor-broken-object-authorization
IDOR(越权访问/不安全的实体直接引用)与对象级权限失效(BOLA)渗透测试手册。适用于请求中暴露了对象标识符(ID)、租户边界、可写字段,或缺少对象级授权校验的测试场景。
yaklang
ssrf-server-side-request-forgery
SSRF 实战手册。当服务端涉及 URL 拉取、域名解析、远程内容导入,或者可能被诱导访问内网、云厂商 Metadata 及二次协议时使用。
yaklang
unsafe-checker
CRITICAL: Use for unsafe Rust code review and FFI. Triggers on: unsafe, raw pointer, FFI, extern, transmute, *mut, *const, union, #[repr(C)], libc, std::ffi, MaybeUninit, NonNull, SAFETY comment, soundness, undefined behavior, UB, safe wrapper, memory layout, bindgen, cbindgen, CString, CStr, 安全抽象, 裸指针, 外部函数接口, 内存布局, 不安全代码, FFI 绑定, 未定义行为
actionbook
domain-ml
Use when building ML/AI apps in Rust. Keywords: machine learning, ML, AI, tensor, model, inference, neural network, deep learning, training, prediction, ndarray, tch-rs, burn, candle, 机器学习, 人工智能, 模型推理
actionbook