Claude Platform Docs
MessagesSkills

Skills per le aziende

Governance, revisione della sicurezza, valutazione e linee guida organizzative per distribuire le Agent Skills su scala aziendale.

Questa guida è destinata agli amministratori e agli architetti aziendali che devono governare le Agent Skills all'interno di un'organizzazione. Spiega come esaminare, valutare, distribuire e gestire le Skills su larga scala. Per indicazioni sulla creazione, consulta le best practice. Per i dettagli sull'architettura, consulta la panoramica delle Skills.

Revisione della sicurezza e verifica

Distribuire le Skills in un'azienda richiede di rispondere a due domande distinte:

  1. Le Skills sono sicure in generale? Consulta la sezione considerazioni sulla sicurezza nella panoramica per i dettagli sulla sicurezza a livello di piattaforma.
  2. Come verifico una Skill specifica? Usa la seguente valutazione del rischio e checklist di revisione.

Valutazione del livello di rischio

Valuta ogni Skill rispetto a questi indicatori di rischio prima di approvarne la distribuzione:

Indicatore di rischioCosa cercareLivello di preoccupazione
Esecuzione di codiceScript nella directory della Skill (*.py, *.sh, *.js)Alto: gli script vengono eseguiti con accesso completo all'ambiente
Manipolazione delle istruzioniDirettive per ignorare le regole di sicurezza, nascondere azioni agli utenti o alterare il comportamento di Claude in modo condizionaleAlto: può aggirare i controlli di sicurezza
Riferimenti a server MCPIstruzioni che fanno riferimento a strumenti MCP (ServerName:tool_name)Alto: estende l'accesso oltre la Skill stessa
Pattern di accesso alla reteURL, endpoint API, chiamate fetch, curl o requestsAlto: potenziale vettore di esfiltrazione dei dati
Credenziali hardcodedChiavi API, token o password nei file o negli script della SkillAlto: segreti esposti nella cronologia Git e nella "context window" (finestra di contesto)
Ambito di accesso al filesystemPercorsi al di fuori della directory della Skill, pattern glob ampi, path traversal (../)Medio: potrebbe accedere a dati non previsti
Invocazioni di strumentiIstruzioni che indicano a Claude di usare bash, operazioni sui file o altri strumentiMedio: verifica quali operazioni vengono eseguite

Checklist di revisione

Prima di distribuire qualsiasi Skill proveniente da terze parti o da un collaboratore interno, completa questi passaggi:

  1. Leggi tutto il contenuto della directory della Skill. Esamina SKILL.md, tutti i file markdown referenziati e qualsiasi script o risorsa inclusa.
  2. Verifica che il comportamento degli script corrisponda allo scopo dichiarato. Esegui gli script in un ambiente sandbox e conferma che gli output siano coerenti con la descrizione della Skill.
  3. Controlla la presenza di istruzioni avversarie. Cerca direttive che dicano a Claude di ignorare le regole di sicurezza, nascondere azioni agli utenti, esfiltrare dati attraverso le risposte o alterare il comportamento in base a input specifici.
  4. Controlla la presenza di recuperi di URL esterni o chiamate di rete. Cerca negli script e nelle istruzioni pattern di accesso alla rete (http, requests.get, urllib, curl, fetch).
  5. Verifica l'assenza di credenziali hardcoded. Controlla la presenza di chiavi API, token o password nei file della Skill. Le credenziali devono usare variabili d'ambiente o archivi di credenziali sicuri, e non devono mai comparire nel contenuto della Skill.
  6. Identifica gli strumenti e i comandi che la Skill indica a Claude di invocare. Elenca tutti i comandi bash, le operazioni sui file e i riferimenti a strumenti. Considera il rischio combinato quando una Skill usa insieme strumenti di lettura file e strumenti di rete.
  7. Conferma le destinazioni dei redirect. Se la Skill fa riferimento a URL esterni, verifica che puntino ai domini previsti.
  8. Verifica l'assenza di pattern di esfiltrazione dei dati. Cerca istruzioni che leggono dati sensibili e poi li scrivono, inviano o codificano per la trasmissione esterna, anche attraverso le risposte conversazionali di Claude.

Scansione del contenuto delle Skills

Le organizzazioni Claude Enterprise possono attivare la scansione di sicurezza automatizzata per le Skills personalizzate in claude.ai e Claude Cowork. Dopo aver attivato Skill and plugin security scanning in claude.ai > Organization settings > Skills, le Skills che i membri caricano o modificano successivamente in claude.ai o Cowork vengono scansionate alla ricerca di segnali di comportamento malevolo, come esecuzione di codice nascosta, invio dei tuoi dati a un servizio esterno o istruzioni che manomettono le protezioni di Claude. Una Skill che non supera la scansione, o la cui scansione non è terminata, viene bloccata e non può essere usata. Una Skill che supera la scansione con un avviso rimane utilizzabile dietro un avviso di cautela. Se la scansione è disponibile per la tua organizzazione, attivala. Integra, ma non sostituisce, la checklist di revisione.

La scansione non copre la Claude API. Le Skills che carichi tramite la Skills API (/v1/skills), anche dalla Claude Console, non vengono scansionate, quindi per le distribuzioni tramite API affidati alla checklist di revisione e al pinning delle versioni. La scansione inoltre non si applica alle Skills già presenti nella tua organizzazione al momento dell'attivazione, né alle organizzazioni con determinate configurazioni di gestione dei dati, come chiavi di crittografia gestite dal cliente (CMEK), zero data retention (ZDR) o conformità HIPAA. Per i passaggi di configurazione, le esclusioni e i tipi di risultato, consulta Get started with skill and plugin scanning nel Claude Help Center.

Valutare le Skills prima della distribuzione

Le Skills possono degradare le prestazioni dell'agente se si attivano in modo errato, entrano in conflitto con altre Skills o forniscono istruzioni scadenti. Richiedi una valutazione prima di qualsiasi distribuzione in produzione.

Cosa valutare

Stabilisci dei gate di approvazione per queste dimensioni prima di distribuire qualsiasi Skill:

DimensioneCosa misuraEsempio di fallimento
Accuratezza di attivazioneLa Skill si attiva per le query giuste e rimane inattiva per quelle non correlate?La Skill si attiva a ogni menzione di un foglio di calcolo, anche quando l'utente vuole solo discutere dei dati
Comportamento in isolamentoLa Skill funziona correttamente da sola?La Skill fa riferimento a file che non esistono nella sua directory
CoesistenzaL'aggiunta di questa Skill degrada le altre Skills?La descrizione della nuova Skill è troppo ampia e sottrae attivazioni alle Skills esistenti
Rispetto delle istruzioniClaude segue accuratamente le istruzioni della Skill?Claude salta i passaggi di validazione o usa le librerie sbagliate
Qualità dell'outputLa Skill produce risultati corretti e utili?I report generati presentano errori di formattazione o dati mancanti

Requisiti di valutazione

Richiedi agli autori delle Skills di presentare suite di valutazione con 3–5 query rappresentative per Skill, che coprano i casi in cui la Skill dovrebbe attivarsi, non dovrebbe attivarsi e i casi limite ambigui. Richiedi test su tutti i modelli usati dalla tua organizzazione (Haiku, Sonnet, Opus), perché l'efficacia delle Skills varia in base al modello.

Per indicazioni dettagliate sulla creazione delle valutazioni, consulta valutazione e iterazione nelle best practice. Per la metodologia di valutazione generale, consulta sviluppare casi di test.

Usare le valutazioni per le decisioni sul ciclo di vita

I risultati delle valutazioni segnalano quando agire:

  • Accuratezza di attivazione in calo: Aggiorna la descrizione o le istruzioni della Skill
  • Conflitti di coesistenza: Consolida le Skills sovrapposte o restringi le descrizioni
  • Qualità dell'output costantemente bassa: Riscrivi le istruzioni o aggiungi passaggi di validazione
  • Fallimenti persistenti tra gli aggiornamenti: Depreca la Skill

Gestione del ciclo di vita delle Skills

  1. Pianifica

    Identifica i flussi di lavoro ripetitivi, soggetti a errori o che richiedono conoscenze specialistiche. Associali ai ruoli organizzativi e determina quali sono candidati a diventare Skills.

  2. Crea e revisiona

    Assicurati che l'autore della Skill segua le best practice. Richiedi una revisione della sicurezza usando la checklist di revisione. Richiedi una suite di valutazione prima dell'approvazione. Stabilisci la separazione dei compiti: gli autori delle Skills non devono essere i revisori di se stessi.

  3. Testa

    Richiedi valutazioni in isolamento (solo la Skill) e insieme alle Skills esistenti (test di coesistenza). Verifica l'accuratezza di attivazione, la qualità dell'output e l'assenza di regressioni nell'intero set di Skills attive prima di approvare per la produzione.

  4. Distribuisci

    Carica tramite la Skills API per l'accesso a livello di workspace. Consulta Usare le Skills con l'API per il caricamento e la gestione delle versioni. Documenta la Skill nel tuo registro interno con scopo, proprietario e versione.

  5. Monitora

    Tieni traccia dei pattern di utilizzo e raccogli feedback dagli utenti. Riesegui periodicamente le valutazioni per rilevare derive o regressioni man mano che i flussi di lavoro e i modelli evolvono. Le analisi di utilizzo non sono attualmente disponibili tramite la Skills API. Implementa un logging a livello di applicazione per tracciare quali Skills sono incluse nelle richieste.

  6. Itera o depreca

    Richiedi che l'intera suite di valutazione venga superata prima di promuovere nuove versioni. Aggiorna le Skills quando i flussi di lavoro cambiano o i punteggi di valutazione calano. Depreca le Skills quando le valutazioni falliscono costantemente o il flusso di lavoro viene dismesso.

Organizzare le Skills su larga scala

Limiti di recall

Come linea guida generale, limita il numero di Skills caricate simultaneamente per mantenere un'accuratezza di recall affidabile. I metadati di ogni Skill (nome e descrizione) competono per l'attenzione nel "system prompt" (prompt di sistema). Con troppe Skills attive, Claude potrebbe non selezionare la Skill giusta o ignorare del tutto quelle pertinenti. Usa la tua suite di valutazione per misurare l'accuratezza di recall man mano che aggiungi Skills, e smetti di aggiungerne quando le prestazioni degradano.

Nota che le richieste API supportano un massimo di 20 Skills per richiesta (consulta Usare le Skills con l'API). Se un ruolo richiede più Skills di quante ne supporti una singola richiesta, valuta di consolidare le Skills ristrette in Skills più ampie o di instradare le richieste verso set di Skills diversi in base al tipo di attività.

Inizia in modo specifico, consolida in seguito

Incoraggia i team a iniziare con Skills ristrette e specifiche per un flusso di lavoro anziché con Skills ampie e multiuso. Man mano che emergono pattern nella tua organizzazione, consolida le Skills correlate in bundle basati sui ruoli.

Esempio di progressione:

  • Inizio: formatting-sales-reports, querying-pipeline-data, updating-crm-records
  • Consolidamento: sales-operations (quando le valutazioni confermano prestazioni equivalenti)

Denominazione e catalogazione

Usa convenzioni di denominazione coerenti in tutta l'organizzazione. La sezione convenzioni di denominazione nelle best practice fornisce indicazioni sulla formattazione.

Mantieni un registro interno per ogni Skill con:

  • Scopo: Quale flusso di lavoro supporta la Skill
  • Proprietario: Team o persona responsabile della manutenzione
  • Versione: Versione attualmente distribuita
  • Dipendenze: Server MCP, pacchetti o servizi esterni richiesti
  • Stato di valutazione: Data e risultati dell'ultima valutazione

Bundle basati sui ruoli

Raggruppa le Skills per ruolo organizzativo per mantenere focalizzato il set di Skills attive di ogni utente:

  • Team vendite: Operazioni CRM, reportistica della pipeline, generazione di proposte
  • Ingegneria: Code review, flussi di lavoro di deployment, risposta agli incidenti
  • Finanza: Generazione di report, validazione dei dati, preparazione degli audit

Ogni bundle basato sul ruolo deve contenere solo le Skills pertinenti ai flussi di lavoro quotidiani di quel ruolo.

Distribuzione e controllo delle versioni

Controllo del codice sorgente

Archivia le directory delle Skills in Git per il tracciamento della cronologia, la code review tramite pull request e la possibilità di rollback. Ogni directory di Skill (contenente SKILL.md e gli eventuali file inclusi) corrisponde naturalmente a una cartella tracciata da Git.

Distribuzione basata su API

La Skills API fornisce una distribuzione con ambito di workspace. Le Skills caricate tramite l'API sono disponibili a tutti i membri del workspace. Consulta Usare le Skills con l'API per gli endpoint di caricamento, versionamento e gestione.

Strategia di versionamento

  • Produzione: Fissa le Skills a versioni specifiche. Se ometti version, le richieste usano la versione più recente, quindi una nuova versione caricata da chiunque nel workspace cambia immediatamente ciò che eseguono gli agenti di produzione. Esegui l'intera suite di valutazione prima di promuovere una nuova versione. Tratta ogni aggiornamento come una nuova distribuzione che richiede una revisione completa della sicurezza.
  • Sviluppo e test: Usa le versioni più recenti per validare le modifiche prima della promozione in produzione.
  • Piano di rollback: Mantieni la versione precedente come fallback. Se una nuova versione fallisce le valutazioni in produzione, torna immediatamente all'ultima versione nota come funzionante.
  • Verifica dell'integrità: Calcola i checksum delle Skills revisionate e verificali al momento della distribuzione. Usa commit firmati nel tuo repository delle Skills per garantirne la provenienza.

Considerazioni tra superfici diverse

Mantieni i file sorgente delle Skills in Git come unica fonte di verità. Se la tua organizzazione distribuisce Skills su più superfici, implementa un tuo processo di sincronizzazione per mantenerle coerenti. Per tutti i dettagli, consulta disponibilità tra superfici.

Prossimi passi

Dettagli sull'architettura e sulla piattaforma

Indicazioni sulla creazione per gli autori di Skills

Carica e gestisci le Skills in modo programmatico

Was this page helpful?