Importar uma skill via ZIP
Quando você já tem uma skill pronta — com manifesto, prompt e scripts — pode trazê-la inteira para a sua organização via Import from ZIP no Skill Studio. Esta página descreve o layout exato que o ZIP precisa ter, os limites que o validador impõe e como importar pela interface.
Layout exigido
O ZIP precisa conter, na raiz, dois arquivos obrigatórios:
minha-skill.zip
├── manifest.yaml # obrigatório — esquema da Plataforma (schema_version 1)
├── prompt.md # obrigatório — as instruções para o agente
├── requirements.txt # opcional — dependências Python
└── scripts/ # opcional — código executável
├── render.py
└── helpers.py
manifest.yaml(oumanifest.yml) — o manifesto no esquema da Plataforma. Deve terschema_version: 1, umskill_keyválido e umname.prompt.md— o conteúdo do prompt (o que o agente lê). É obrigatório, mesmo que curto.- Qualquer outro arquivo (scripts,
requirements.txt, assets) é preservado.
Um ZIP sem manifest.yaml ou sem prompt.md é rejeitado. Os nomes são fixos — não use SKILL.yaml/SKILL.md no pacote de importação.
Limites e validação
Antes de aceitar o pacote, o validador aplica regras rígidas. Conhecê-las evita rejeições:
| Regra | Limite / comportamento |
|---|---|
| Tamanho do ZIP | ≤ 10 MB. Acima disso é rejeitado. |
| Número de arquivos | ≤ 50 arquivos. |
| Path traversal | Caminhos com .. ou absolutos são rejeitados. |
| Symlinks | Não permitidos. |
| Binários | Extensões .exe, .dll, .so, .dylib, .com, .msi são rejeitadas. |
schema_version | Deve ser exatamente 1. |
skill_key | Deve casar ^[a-z0-9][a-z0-9-]{1,98}[a-z0-9]$. |
name | Obrigatório. |
execution_mode | local_plain (padrão) ou local_protected. remote_server é rejeitado. |
| Scanner de scripts | Arquivos de script (.py, .sh, .js, .ts, .rb…) passam por uma análise de conteúdo. |
O scanner de segurança
Os arquivos de script no pacote passam por uma varredura de conteúdo que procura padrões perigosos — comandos destrutivos, tentativas de exfiltração de segredos, chamadas diretas a provedores de modelo, etc. O resultado pode ser:
- Bloqueado — a importação falha e a mensagem aponta o arquivo e o motivo. Corrija o script e tente de novo.
- Aviso — a importação prossegue, mas o Studio exibe sinais para você revisar.
Binários já são barrados pela regra de extensão. O scanner roda sobre o código-fonte dos scripts permitidos. Mantenha os scripts simples e com a disciplina de outputs/.