反復作業を skill にする
Skill は Markdown instructions、scripts、resources を含む folder です。repository-owned skill は .grok/skills、個人 skill は ~/.grok/skills に置き、enabled plugin も skills を提供できます。
Skill を狭く実行可能にし、適用条件、required inputs、安全 tool boundary、verification、failure behavior を書きます。User-invocable skills は slash commands になり、extensions modal で検出内容を確認できます。
- Project skills を repository で version 管理する。
- Skill files と resources に credentials を入れない。
- success、failure、ambiguous inputs で skill を試す。
/skills Plugins を executable dependencies として扱う
Plugins は skills、agents、hooks、MCP servers、LSP servers を bundle できます。remote package を信頼する前に source、requested capabilities、pinned revision、maintenance ownership を確認します。
marketplace list で configured sources を理解してから明示 plugin name を導入します。公式 marketplace は pinned commit SHA を検証しますが、integrity check は code review と least privilege の代わりではありません。
/marketplace
grok plugin marketplace list
grok plugin install <name> --trust
grok plugin details <name> Hooks を観測可能な guardrail にする
Hooks は tool と session lifecycle events の前後で script を実行します。チームが挙動を所有する場合だけ project hooks を .grok/hooks に置き、明示的に /hooks-trust を判断します。
PreToolUse hook は request を検査して明示的に deny できますが、timeout、crash、malformed response は fail open です。重大 action の唯一の境界にせず、permission deny rules と sandbox limits も強制します。Hooks は deterministic、time-bounded、observable にし、公式 JSON contract に従います。
- Explicit deny だけが block し、hook failure は block しない。
- hook scripts を読んでから project を trust する。
- extension update ごとに rollback path を保つ。
/hooks
/hooks-trust
/plugins