Skill Frontmatter Safeedit · newxhy bundle 编辑 SKILL.md 的 frontmatter(name / version / description / display_name 等)时的 **安全流程与踩坑清单**,附零依赖的**校验器 / 打包器 / 敏感信息扫描器**。 当需要批量改技能元数据、升版本号、改名、**公开发布(开放平台 / 公开仓库)前自检**时使用。 ★ 核心是五个实测坑:① **CRLF 文件的游离 `\r`** 破坏 YAML (症状:`yaml.safe_load` 报 `could not find expected ':'`); ② **单行 plain scalar 里的半角 `: `** 被当成 mapping (症状:报 `mapping values are not allowed here`;中文全角 `:` 安全); ③ **官方校验器查得比平台少** —— `quick_validate.py` 只查 `name` / `description`, 平台却另要 `version` / `display_name` / `description_zh` / `description_en`, 所以它永远报 `Skill is valid!`,平台却在上传第 1 步报「解析失败」; ④ **描述字段有长度上限** —— 实测「Skill 英文描述: 当前 1330 字符, 上限 1000 字符」, `description_en` 上限 1000,超长即拒; ⑤ **打包是二次污染点** —— 源目录验过 ≠ 包内干净,实测 zip 内仍有 1357 个裸 CR。 **上传前的准绳:`--upload` 模式 + `pack_and_verify.py` 打包后解包复验。** 三条纪律:**改内容必须同步升 version**、 **6 个必填字段一个都不能少且不能超长**、 **公开发布前必扫敏感信息**(店铺名 / 品牌名 / 合作方名 / 内部称呼 / 密钥, 跑 `scan_sensitive.py`,词表在 `~/.workbuddy/sensitive-words.txt`)。 校验器还查 name 合规、目录名一致、正文版本标记对账。