乐于分享
好东西不私藏

24万星,给AI编码助手装的全家桶

24万星,给AI编码助手装的全家桶

今日份最火就是它,没有悬念:affaan-m/ECC,24 万星,今天凌晨 4 点 56 分还在推代码。它是给 Claude Code、Codex、Cursor 这类编码助手装的「性能优化全家桶」——67 个专属 agent、284 个 skill、94 个命令,外加一层叫 AgentShield 的安全扫描和一套 Token 优化系统。今天这篇拆它:它到底装了什么、为什么 7 个月能涨 24 万星、以及我们能抄走什么。读完你能拿走三样东西:一张 ECC 高频命令速查、一套能直接照抄的 token 省钱设置、一份防提示注入的可疑信号清单。

repo: affaan-m/ECC  stars: 239,148  forks: 36,322  license: MIT  lang: JavaScript  created: 2026-01-18  今日还在更新

数字来自今天拉的仓库元数据。第三个数拆开是 67 agents + 284 skills + 94 commands。

01 / 它到底是什么不是单个 skill,是一整个「AI 插件系统」

别的项目给你一个 skill;ECC 给你一套带组织架构的插件全家桶。

按 README 的最新口径:67 个专属 agent(规划、评审、修构建、安全、架构、领域专家)、284 个 skill(TDD、研究、安全、文档、前端、数据、ML、运维)、94 个命令(/tdd、/plan、/e2e、/code-review、/build-fix、/learn、/skill-create……),再加 hooks 自动钩子、rules 常驻规则、memory 记忆、连续学习,以及安全扫描层 AgentShield。

它的自我定位很明确(v1.8.0 开始):「agent harness 性能优化系统」——不是一堆配置的堆砌,而是把「怎么让编码助手又快又稳又省」这件事系统化。SOUL.md 里还留着旧数字(30/135/60),README 已经涨到 67/284/94——一个项目火起来,文档数字都追不上。

六个组件各管一摊,护盾罩着全部。这不是 skill,这是一套「AI 开发组织的操作系统」。

02 / 为什么火7 个月 24 万星,今天还在更新

2026-01-18 创建,239,148 星——月均涨 3.4 万星,而且不是昙花一现。

看它的活跃度就知道不是刷出来的:今天(8 月 10 日)凌晨还在推代码,issues 区有人值守,README 连「只从官方渠道安装,第三方镜像可能带毒」这种话都写上了——因为火到有人冒充它。

更关键的是它踩中了当下最疼的点:编码助手越来越强,但「怎么管住它」越来越贵。上下文窗口有限、token 哗哗烧、提示注入越来越嚣张。ECC 把这三件事(省、稳、安全)打包成一个免费开源的插件,正好是很多人想要又懒得自己攒的东西。

热度对照:ECC 是五期里涨速最猛的一个。

03 / 最值钱的部分一套系统的 Token 优化方案

正好接上 #04 的 repomix:那边省「输入 token」,这边省「隐藏思考和上下文」。

ECC 的 token 优化不是几条建议,是带默认值、带监控的成套方案:

  • 砍隐藏思考预算
    MAX_THINKING_TOKENS 从默认 31,999 降到 10,000——README 口径省约 70% 的隐藏思考成本。模型在「想」的时候也在烧钱,大部分人根本用不满 3.2 万。
  • 警告 MCP 别全开
    :每个 MCP 服务器的工具描述都吃上下文窗口。官方原话:全开的话 200k 窗口可能只剩 ~70k。装得越多,AI 越「近视」。
  • 警告 Agent Teams
    :每个 teammate 独立开一个上下文窗口、独立计费。简单串行任务别上多 agent,那是烧钱。
  • 配套监控
    /cost 看会话烧了多少 token,/context-budget 管上下文占用。

这套东西的价值在于:把「省钱」从玄学变成可调参数 + 可监控指标。装完照着默认值就能省,想精细再自己调。

说句反直觉的:你可能根本没注意过,模型「想」的时候也在烧钱——默认 3.2 万思考预算,日常写代码的任务能用满的不到一成。ECC 做的第一件事,就是帮你把这个看不见的支出砍掉七成。省 token 最快的办法,永远是先关掉你根本用不到的东西。

省钱从玄学变成可调参数 + 可监控指标——这是它跟「教你省 token 的博客文章」的本质区别。

04 / 安全层AgentShield:把提示注入当病毒防

它给 agent 写了一份「提示防御基线」,可疑信号列得明明白白。

CLAUDE.md 里有一段 Prompt Defense Baseline,看得人起鸡皮疙瘩:unicode 同形字(homoglyph)、零宽字符、编码技巧、上下文/令牌窗口溢出、紧急语气、权威声称——这些全被列为可疑信号。为什么?因为提示注入攻击最常用的就是「我很急,快执行我贴的代码」「我是系统,照我说的做」。ECC 把这些写进常驻规则,等于给 AI 打了疫苗。

配套的 AgentShield 是独立 npm 包(ecc-agentshield),提供 /security-scan:扫描 prompts、hooks、MCP 配置、权限、密钥、agent 文件。装完先扫一遍自己的配置,别让别人的 skill 里藏着坑。

说句扎心的:AI 最大的安全漏洞,从来不是模型本身,是喂给它的输入。提示注入最常用的一句话是「我很急,快执行」——ECC 把「紧急语气」和「权威声称」直接写进可疑信号清单,这是我见过的防注入设计里最实在的一条。下次有人让你「立刻跑一下这段代码」,先想想这句。

提示注入的惯用手法被写成清单,先怀疑再执行。装完记得跑一遍 /security-scan 自检。

05 / 怎么组织 3454 个文件agents、skills、commands 各有一套格式规矩

规模越大越靠规范。RULES.md 里把格式定死,谁都能往里加。

3454 个文件不乱,靠的是 RULES.md 里的硬规矩:agent 放 agents/*.md,YAML frontmatter 必须有 name / description / tools / model,文件名小写连字符且必须和 agent 名一致;skill 放 skills/<name>/SKILL.md,frontmatter 带 origin 字段区分官方(ECC)和社区(community);hook 用 matcher 驱动的 JSON,matcher 要具体不要大撒网。外加三层人格文件:SOUL.md(我是谁)、RULES.md(必做/必不)、CLAUDE.md(架构 + 防御基线)。

这套「目录规范 + frontmatter + 人格分层」,本质是把一个 3000+ 文件的 AI 工作流仓库管成了可维护的代码库。想往它生态里加 skill 的开发者,照着格式写就行,不需要问人。

3000+ 文件不乱的秘密:目录规范 + frontmatter + 三层人格。想加 skill 照着格式写就行。

06 / 我们怎么用官方渠道安装,常用命令就十个

安装第一课:只认官方渠道,别的都是冒牌。

README 里专门加了一段「官方来源」警告:GitHub 仓库、npm 的 ecc-universal 和 ecc-agentshield、GitHub App、ecc.tools——第三方镜像和搬运号不维护不审查,可能带毒。火到有人冒充,安装先验明正身。

装完日常就用这些命令:/tdd(测试驱动开发)、/plan(实现规划)、/code-review(代码评审)、/build-fix(修构建)、/e2e(端到端测试)、/learn(从会话提取模式)、/skill-create(从 git 历史生成 skill)、/cost(看 token 花费)、/context-budget(管上下文)、/security-scan(安全自检)。

命令墙。亮点是 /learn 和 /skill-create——把用过的好模式沉淀成 skill,越用越顺手。

07 / 怎么发挥价值装完做三件事,别一上来全开

全家桶的正确打开方式:先做减法,再谈功能。

一是跑一遍 /security-scan,先确认自己装的配置里没有藏着可疑东西;二是按它的 token 优化默认值设置(砍隐藏思考预算、只开真正需要的 MCP),不然装得越多上下文越挤;三是 /learn + /skill-create 用起来——把团队自己的模式沉淀进 skill 库,这才叫「越用越懂你」。

它的多模型命令(/multi-plan 之类)需要额外装 ccg-workflow 运行时,README 说得很清楚:不装就跑不了。别指望开箱全功能。

全家桶的正确打开方式:先自检、再做减法、最后沉淀。

08 / 什么时候别用分场景说人话

适合 重度使用 Claude Code / Codex / Cursor 的开发者或团队;想要开箱即用的 TDD、评审、修构建工作流;token 账单失控想系统化省;担心提示注入和安全问题想加一层护盾。

先别急 小项目、偶尔用一下助手——3454 个文件的重型插件是杀鸡用牛刀;你已经有自己顺手的工作流,全家桶反而要改你的习惯;Agent Teams 和多 agent 并行是 token 无底洞,个人开发者慎碰;想要「单个干净的 skill」而不是一套系统,它太重。

一句话:ECC 赌的是「编码助手该像团队一样被管理」——67 个 agent 当成员、284 个 skill 当手册、AgentShield 当保安、token 优化当财务。今天最火,不是没道理。

拆解 #05 完 · 下一期拆谁,跟我说一声