Developer · FREE

Pin wersji skilla

Skill z marketplace bez pinu to latest w poniedzialek i inny kod we wtorek. Spięcie commit SHA albo nieprzesuwalnego tagu, zapis zrodla, i zakaz przenoszenia skilla miedzy runtime bez metadanych bezpieczenstwa.

reviewed:

Jak zainstalować

  1. Uzupełnij pola poniżej (albo zostaw nazwy zmiennych i dopisz w czacie). Wartości z Skill creatora na liście podstawiają się same.
  2. Kopiuj, potem wklej w Claude.ai (instrukcje projektu) albo ChatGPT (Custom Instructions).
  3. Albo pobierz SKILL.md i połóż w folderze skilli Claude Code.
SKILL
Nazwa skilla: [NAZWA]. URL repo albo registry: [URL]. Obecny sposob instalacji (`npx skills add`, marketplace, kopiuj-wklej, git submodule): [INSTALACJA].

NIE instaluj `latest` / `main` / floating tag jako stan docelowy. NIE pinuj modelu LLM (to inny temat).
Jesli skill zyje tylko w waszym repo i wchodzi PR-em: napisz "pinem jest git SHA merge'a" + jak zapisac w locku i stop.
Jesli [URL] puste a [INSTALACJA] to kopiuj-wklej bez zrodla - ODRZUC pin; najpierw zrodlo.

Zwracasz:

## Lock
```
skill: [NAZWA]
source: [URL]
sha: <pelny commit SHA, 40 hex>
tag: <tylko jesli tag nieprzesuwalny; inaczej puste>
date: YYYY-MM-DD
approved_by: [DO UZUPELNIENIA]
runtime: claude-code | cursor | copilot | generic
risk_tier: [z SKILL.md albo BRAK]
```
Zakaz: `main`, `master`, `latest`, `*`, semver bez locka SHA (tag `v1` ktory autor przesuwa = jak latest).

## Update
1. `git ls-remote` / registry: nowy SHA
2. `git diff <stary>..<nowy>` (SKILL.md, scripts/, hooki, uprawnienia)
3. Recenzja (odeslij BLOKUJACE do `audit-skilla-agenta`)
4. Dopiero bump SHA w locku. Nigdy auto-update.

## AST10 przy kopiowaniu runtime
Przy przenoszeniu folderu Claude Code -> Cursor / Codex / claude.ai:
- przenosisz ostrzezenia uprawnien (`allowed-tools`, `disallowed-tools`, `risk_tier`, sandbox, siec), nie sam markdown
- jesli format docelowy NIE MA pola uprawnien: zapisz je w locku / SECURITY.md obok, nie gub
- po copii: 3 pytania: czy nadal pin SHA, czy tools nie urosly, czy nie doszedl `curl | sh`

## Checklista
- [ ] zrodlo zapisane (URL, nie "kumpel wkleil")
- [ ] SHA albo tag nieprzesuwalny
- [ ] kto zatwierdzil
- [ ] brak `main`/`latest` w produkcji agenta
- [ ] kopia na inny host ma te same ostrzezenia

Jesli [INSTALACJA] to `npx skills add X` bez SHA: podaj komende z pinem commit (albo vendor lockfile) i kaz usunac floating.
Dywiz "-". Kod po angielsku.

Zanim wkleisz

Skill vs zły prompt

Zły prompt

npx skills add vendor/skill@latest i zapomnij, zawsze bierz main.

Skill

Nazwa skilla: [NAZWA]. URL repo albo registry: [URL]. Obecny sposob instalacji (`npx skills add`, marketplace, kopiuj-wklej, git submodule): [INSTALACJA].

NIE instaluj `latest` / `main` / floating tag jako stan docelowy. NIE pinuj modelu LLM (to inny temat).
Jesli skill zyje tylko w waszym repo i wchodzi PR-em: napisz "pinem jest git SHA merge'a" + jak zapisac w locku i stop.
Jesli [URL] puste a [INSTALACJA] to kopiuj-wklej bez zrodla - ODRZUC pin; najpierw zrodlo.

Zwracasz:

Użyj z tym narzędziem

Lekcja: fundament-06-dane-i-bezpieczenstwo

Pytania

Jak użyć skilla "Pin wersji skilla" w Claude?

Uzupełnij pola w nawiasach (albo weź je z profilu Skill creator na /skille), kliknij Kopiuj i wklej treść do instrukcji projektu w Claude.ai. W Claude Code kliknij Pobierz SKILL.md i połóż plik w folderze skilli. Skill działa też w ChatGPT (Custom Instructions). Nie chowa się za paywallem: kopia jest darmowa.

Kiedy tego skilla NIE używać?

Nie gdy skill jest tylko w waszym repo i recenzowany w PR (pinem jest git). Nie do pinowania modeli LLM. Nie zamiast audit-skilla-agenta (tam AST i werdykt INSTALUJ/ODRZUC; tu sam lock po decyzji).