技能说明
适合把项目接入 CI/CD 或整理现有工作流;会关注 action 版本、权限、密钥、缓存、审批和失败通知。部署到生产环境前仍需结合仓库权限、环境保护和实际发布流程复核。
关于此技能
帮助 Agent 设计可维护的 GitHub Actions 自动化流程,把测试、构建、安全检查和部署整理成清晰的工作流。
核心能力
测试与矩阵构建
生成 Node.js、Python 等多版本和多系统矩阵,包含依赖安装、缓存、检查和测试步骤。
构建与部署模板
覆盖 Docker 镜像构建推送、Kubernetes 部署、环境审批和可复用 workflow_call 工作流。
安全与权限检查
提醒固定 action 版本、设置最小权限、使用 Secrets、增加状态检查,并可接入 Trivy、CodeQL 或其他扫描流程。
适用场景
项目接入 CI
为新项目建立提交和合并请求触发的测试、格式检查与构建流程。
容器与生产发布
整理镜像构建、仓库推送、环境审批和 Kubernetes 发布步骤。
统一团队工作流
把重复的测试或发布逻辑抽成可复用工作流,减少不同仓库之间的配置差异。
使用步骤
- 01
第一步:确认发布目标
先明确触发条件、运行环境、项目语言、发布分支、目标环境和所需密钥。
- 02
第二步:选择模板
从测试、矩阵、Docker、Kubernetes 或可复用工作流中选择适合当前项目的结构。
- 03
第三步:补全安全设置
固定 action 版本,设置最小权限,将敏感值放进 Secrets,并为生产环境配置审批保护。
- 04
第四步:验证工作流
先在非生产环境运行,检查日志、缓存、产物、失败通知和回滚路径,再接入正式发布。
常见问题
这个技能会自动部署生产环境吗?+
不会。它生成和审查工作流模板,生产发布仍需用户确认环境、权限、审批和回滚方案。
为什么不能使用 @latest?+
浮动版本会让同一份工作流在不同时间执行不同代码,固定版本更容易审计和复现。
Secrets 应该写在哪里?+
敏感信息应放在 GitHub Secrets 或环境保护配置中,不要直接写入 YAML、日志、仓库变量或生成的镜像标签。
安装前检查
把兼容性、来源和安装入口先看清楚,再放进自己的工作流。
Codex · Claude Code · Cursor
已提供来源链接
命令可直接复制
2026/08/30
安装提醒:这项技能可能涉及网络、脚本、文件或凭据权限,安装前请先阅读 SKILL.md,并确认它需要哪些权限。
npx codex-marketplace add wshobson/agents