把重複工作做成 skill
Skill 是包含 Markdown instructions、scripts 與 resources 的 folder。Repository-owned skill 放在 .grok/skills,個人 skill 放在 ~/.grok/skills;enabled plugin 也能提供 skills。
Skill 應保持窄而可執行:寫清楚適用時機、required inputs、安全 tool boundary、verification 與 failure behavior。User-invocable skills 會成為 slash commands,extensions modal 則顯示 Grok 發現的內容。
- Project skills 隨 repository 做版本管理。
- Skill files 與 resources 不放 credentials。
- 用 success、failure 與 ambiguous inputs 測試 skill。
/skills 把 plugins 當成 executable dependencies
Plugins 可以封裝 skills、agents、hooks、MCP servers 與 LSP servers。信任 remote package 前,先檢查 source、requested capabilities、pinned revision 與 maintenance ownership。
先用 marketplace list 了解 configured sources,再安裝明確 plugin name。官方 marketplace 會驗證 pinned commit SHA,但 integrity check 不能取代 code review 與 least privilege。
/marketplace
grok plugin marketplace list
grok plugin install <name> --trust
grok plugin details <name> 把 hooks 當成可觀測 guardrail
Hooks 會在 tool 與 session lifecycle events 周圍執行 script。只有團隊擁有其行為時,才把 project hooks 放在 .grok/hooks;project hooks 需要明確 /hooks-trust 決定。
PreToolUse hook 可檢查 request 並明確 deny,但 timeout、crash 或 malformed response 都會 fail open。高影響 action 不可只靠 hook;同時用 permission deny rules 與 sandbox limits 強制邊界。Hooks 應 deterministic、有 timeout、可觀測,並遵循官方 JSON contract。
- 只有 explicit deny 會阻擋;hook failure 不會。
- 讀完 hook scripts 才 trust project。
- 每次 extension update 都保留 rollback path。
/hooks
/hooks-trust
/plugins