gh skill: Gestión de Skills de Agentes de GitHub CLI para Copilot, Claude Code y Cursor

GitHub lanzó el comando gh skill en vista previa pública el 16 de abril de 2026, y resuelve silenciosamente uno de los problemas más desordenados en el desarrollo asistido por AI: ¿cómo comparte y gobierna skills de agentes cuando cada asistente de codificación AI tiene su propia convención de directorios, su propia historia de instalación y su propia idea de lo que es una “skill”?

Si ha estado copiando manualmente archivos SKILL.md entre .claude/skills, .agents/skills y ~/.copilot/skills, o bifurcando repositorios solo para fijar una versión en la que su equipo confía, gh skill es el comando que ha estado esperando. Trata las skills de agentes como npm trata los paquetes de JavaScript y como pip trata las bibliotecas de Python — con buscar, instalar, fijar, previsualizar, actualizar y publicar como verbos de primera clase.

Esta guía explica lo que gh skill realmente hace, los patrones de uso limpios que usará en el día a día y los controles empresariales que importan si planea implementar skills en un equipo.


Puntos Clave

  • gh skill es un gestor de paquetes para skills de agentes AI. Un solo comando funciona en GitHub Copilot, Claude Code, Cursor, Codex, Gemini CLI y Antigravity.
  • Las skills son un estándar, no un producto de GitHub. Siguen la especificación abierta Agent Skills — un archivo SKILL.md con frontmatter YAML más directorios opcionales scripts/, references/ y assets/.
  • La procedencia está incorporada. gh skill install escribe source, ref y tree SHA en el SKILL.md instalado para que gh skill update pueda detectar cambios ascendentes sin conjeturas.
  • La fijación de versiones es de primera clase. Fije a una etiqueta (@v1.2.0), un SHA de commit (@abc123def) o marque skills con --pin para protegerlas de actualizaciones rutinarias.
  • gh skill preview es su puerta de seguridad. Lea los contenidos, scripts y allowed-tools de una skill antes de instalarla — especialmente antes de conceder acceso a shell o bash.
  • La gobernanza empresarial sigue siendo importante. La protección de etiquetas, releases inmutables, secret scanning y code scanning deberían estar activados en cada repositorio interno de skills.

Qué Son Realmente las Skills de Agentes

Una skill de agente es un directorio de instrucciones que enseña a un agente AI cómo hacer un trabajo específico — generar una descripción de PR, scaffoldear una especificación OpenAPI, ejecutar una revisión de seguridad, aplicar un estándar de codificación. El ecosistema ha convergido en una estructura simple:

my-skill/
├── SKILL.md              # requerido: frontmatter YAML + instrucciones
├── scripts/              # opcional: ayudantes ejecutables que el agente puede ejecutar
├── references/           # opcional: documentos de soporte que el agente puede cargar
└── assets/               # opcional: plantillas, prompts, fixtures

El archivo SKILL.md lleva tanto las instrucciones como los metadatos que el agente necesita para decidir cuándo cargar la skill:

---
name: pr-description-writer
description: Escribe descripciones estructuradas de pull requests de GitHub con resumen, plan de pruebas y secciones de riesgo. Úselo al abrir o actualizar un PR.
license: MIT
allowed-tools:
  - read
  - write
---

# Escritor de Descripciones de PR

Cuando se invoque, lea el diff de la rama actual, identifique el alcance de los cambios
y produzca una descripción de pull request con tres secciones:

1. **Resumen** — 2-3 viñetas que describan la intención.
2. **Plan de pruebas** — lista de verificación de cómo se verificó el cambio.
3. **Riesgo** — una frase sobre el retroceso y el radio de explosión.

Use `scripts/format-diff.sh` si el diff excede las 400 líneas.

Dos detalles importan aquí. El campo description (hasta 1024 caracteres) es lo que los agentes leen cuando deciden si cargar la skill — así que escríbalo como un tooltip de herramienta, no como un README. Y allowed-tools pre-aprueba invocaciones de herramientas; dejar shell y bash fuera de la lista obliga al agente a preguntar antes de ejecutar comandos de terminal, que es la postura que desea para cualquier cosa que no haya auditado completamente.


Ejemplos de Uso Limpios

Estos son los comandos que realmente escribirá. Cada ejemplo asume GitHub CLI v2.90.0 o más reciente con gh skill disponible.

Descubrir: Buscar en el ecosistema

# Buscar en repositorios públicos skills que coincidan con una palabra clave
gh skill search mcp

# Navegar colecciones seleccionadas directamente
gh skill install github/awesome-copilot

Ejecutar gh skill install OWNER/REPO sin un nombre de skill lo lleva a un selector interactivo que lista todas las skills en el repositorio. Es la forma más rápida de explorar una nueva colección.

Inspeccionar: Previsualizar antes de instalar

# Imprimir el SKILL.md de una skill sin instalar nada
gh skill preview github/awesome-copilot documentation-writer

# En una terminal interactiva, preview abre un selector de archivos para
# revisar scripts/ y references/ individualmente
gh skill preview github/awesome-copilot security-review

gh skill preview es la puerta de seguridad. Úselo antes de cualquier instalación en un proyecto que toque código de producción, y lea allowed-tools cuidadosamente — una skill que pre-aprueba bash puede ejecutar comandos arbitrarios en el momento en que un agente la invoca.

Instalar: Alcance de proyecto, alcance de usuario, versiones específicas

# Instalar la última versión en el proyecto actual (.agents/skills, .claude/skills, etc.)
gh skill install github/awesome-copilot documentation-writer

# Instalar en su perfil de usuario para que esté disponible en todos los proyectos
gh skill install github/awesome-copilot documentation-writer --scope user

# Fijar a una etiqueta de release específica
gh skill install github/awesome-copilot documentation-writer@v1.2.0 --pin

# Fijar a un SHA de commit específico para máxima reproducibilidad
gh skill install github/awesome-copilot documentation-writer@abc123def --pin

# Instalar solo para un host de agente (útil cuando las skills difieren por herramienta)
gh skill install github/awesome-copilot documentation-writer --agent claude-code

gh skill sabe dónde espera cada agente sus skills. Al instalar, escribe en .agents/skills para Copilot y Cursor, .claude/skills para Claude Code, y la ruta equivalente para cada otro host soportado — automáticamente, según lo que está configurado en la máquina.

Actualizar: Simulación primero, luego avanzar

# Escanear cada skill instalada y mostrar cuáles tienen cambios ascendentes — sin escrituras
gh skill update --dry-run

# Actualizar interactivamente, solicitando confirmación para cada cambio
gh skill update

# Actualización no interactiva (usar en CI/CD)
gh skill update --all

# Incluir skills que fueron previamente fijadas
gh skill update --all --unpin

El mecanismo de actualización lee el tree SHA que gh skill install escribió en cada SKILL.md y lo compara con el repositorio ascendente. Por eso la procedencia no es opcional — es la base que hace posibles las actualizaciones seguras.

Publicar: Enviar sus propias skills

Partiendo de un repositorio que contiene uno o más directorios de skills:

# Validar todo contra la especificación de agentskills.io sin publicar
gh skill publish --dry-run

# Corregir automáticamente problemas comunes (elimina metadatos de instalación de archivos commiteados, etc.)
gh skill publish --dry-run --fix

# Publicación interactiva: etiqueta un release y abre GitHub Releases
gh skill publish

La publicación valida los nombres de skills (minúsculas, guiones, máximo 64 caracteres), confirma que el frontmatter requerido esté presente y verifica que allowed-tools sea del tipo correcto. También sugiere habilitar el tema de repositorio agent-skills y recomienda protección de etiquetas, secret scanning y code scanning — que son los controles mínimos que desea en cualquier repositorio de skills del que otros instalen.

CI/CD: Instalar skills en un flujo de trabajo de GitHub Actions

name: Notas de release con Copilot CLI

on:
  push:
    tags:
      - 'v*'

jobs:
  release-notes:
    runs-on: ubuntu-latest
    permissions:
      contents: write
    steps:
      - uses: actions/checkout@v4

      - name: Instalar skills de GitHub CLI
        env:
          GH_TOKEN: ${{ secrets.GITHUB_TOKEN }}
        run: |
          gh skill install github/awesome-copilot release-notes-writer@v1.2.0 --pin

      - name: Generar notas de release
        env:
          GH_TOKEN: ${{ secrets.GITHUB_TOKEN }}
        run: |
          gh copilot run "Escribe notas de release para $GITHUB_REF_NAME usando la skill release-notes-writer" \
            --allow-all-paths \
            > RELEASE_NOTES.md

      - name: Publicar release
        env:
          GH_TOKEN: ${{ secrets.GITHUB_TOKEN }}
        run: gh release create "$GITHUB_REF_NAME" --notes-file RELEASE_NOTES.md

Este patrón — fijar la skill, invocarla a través de Copilot CLI, confirmar el resultado — se generaliza a generación de changelogs, resúmenes de seguridad, informes de cumplimiento y scaffolding de incorporación.

Empresarial: Inicializar por lotes un entorno de desarrollador

#!/usr/bin/env bash
# bootstrap-skills.sh — ejecutar en laptops nuevas o en Codespaces

set -euo pipefail

SKILLS=(
  "myorg/skills security-review@v2.1.0"
  "myorg/skills pr-description-writer@v1.4.0"
  "myorg/skills terraform-reviewer@v3.0.1"
  "github/awesome-copilot documentation-writer@v1.2.0"
)

for spec in "${SKILLS[@]}"; do
  gh skill install $spec --scope user --pin
done

gh skill update --dry-run

Fijar cada skill y fijar de nuevo con --pin significa que el script de inicialización es determinista: cada desarrollador obtiene exactamente las versiones que su equipo de seguridad aprobó, y nada cambia silenciosamente hasta que actualice el script.


Por Qué gh Skill Importa para Equipos Empresariales

Antes de gh skill, “compartir una skill” dentro de una organización grande generalmente se parecía a un mensaje de Slack, un archivo zip o un repositorio bifurcado sin etiquetas de release. Eso funcionaba a la escala de un equipo y se rompía a la escala de una empresa. Esto es lo que cambia cuando adopta gh skill como el mecanismo de distribución canónico.

AspectoAntes de gh skillCon gh skill
DescubrimientoConocimiento tribal, pins de Slackgh skill search + repositorios de organización seleccionados
Versionado“Último main” o copia manualEtiquetas Git, SHAs de commit, flag --pin
Detección de actualizacionesDiferencia manualComparación de tree SHA en metadatos de SKILL.md
PortabilidadUna skill por agente, duplicadaUna skill, seis agentes, colocación automática
Revisión de seguridadAd hocgh skill preview + escaneo en tiempo de publicación
AuditoríaNingunaSource, ref y tree SHA en frontmatter

La fila de auditoría es la que más importa a los equipos de seguridad empresarial. Debido a que el repositorio fuente, la ref de git y el tree SHA se escriben directamente en el SKILL.md instalado, puede revisar la laptop de un desarrollador y responder la pregunta “¿qué skills están instaladas, de dónde y en qué versión?” con un simple comando find — sin necesidad de un sistema de inventario separado.


Patrones de Seguridad Que Funcionan en Cualquier Entorno

Tres prácticas escalan desde un solo desarrollador hasta una empresa sin necesidad de nuevas herramientas.

1. Previsualizar antes de instalar, siempre. Haga de gh skill preview OWNER/REPO skill-name parte de su lista de verificación de revisión. Una lectura de dos minutos de SKILL.md más el directorio scripts/ detecta la mayoría de las banderas rojas — inyecciones de prompts, llamadas de red inesperadas, cualquier cosa que escriba fuera del árbol de trabajo.

2. Sea implacable con allowed-tools. Omita shell y bash de allowed-tools a menos que haya auditado cada script que la skill referencia. Forzar al agente a preguntar antes de ejecutar un comando es el control más grande que tiene contra una skill controlada por un atacante o un payload de inyección de prompts.

3. Fortalezca su repositorio interno de skills. Cuando gh skill publish le sugiera habilitar protección de etiquetas, secret scanning y code scanning, diga que sí a los tres. La protección de etiquetas en particular hace que los releases sean inmutables, que es lo que permite a los consumidores downstream confiar en un --pin a una etiqueta.

Si desea un marco más amplio de cómo estos controles encajan en un programa empresarial de AI — incluyendo gobernanza de modelos, políticas de servidores MCP y controles de presupuesto de agentes — consulte nuestra guía sobre consultoría de agentes AI empresariales y nuestro artículo sobre el enterprise harness de Copilot CLI. Los mismos principios se aplican: las skills son una nueva superficie de ataque, y la respuesta es la gobernanza, no la prohibición.


Dónde Encaja gh skill en el Ecosistema Más Amplio

gh skill es una pieza de un panorama en rápida evolución. Si está construyendo una estrategia de skills, estas piezas relacionadas vale la pena entenderlas juntas:

  • La especificación Agent Skills en agentskills.io — el estándar abierto contra el que gh skill valida.
  • Creación de skills en Claude Code y Gemini CLI — cubierto en nuestro post sobre herramientas de creación de skills en Claude Code y Gemini CLI.
  • Model Context Protocol (MCP) — las skills y los servidores MCP son complementarios. Las skills llevan instrucciones; los servidores MCP llevan capacidades. Las configuraciones de agentes más potentes usan ambos.
  • Gobernanza de Windows 365 + Intune — cuando las laptops de desarrollo son Cloud PCs, la implementación de skills se convierte en un problema de consultoría de Intune, no solo de herramientas para desarrolladores.

El changelog de gh skill señala explícitamente que el comando está sujeto a cambios durante la vista previa pública, así que espere que la interfaz evolucione durante los próximos lanzamientos. Los fundamentos — SKILL.md, metadatos de procedencia, fijación por etiqueta y SHA — son apuestas estables.


Lista de Verificación para Empezar

  1. Actualice GitHub CLI a v2.90.0 o más reciente (gh --version).
  2. Ejecute gh skill --help para confirmar que el comando está disponible.
  3. Previsualice antes de instalar. Convierta gh skill preview en memoria muscular.
  4. Fije todo en producción. Use --pin y etiquetas o SHAs específicos para cualquier skill que se ejecute en CI/CD.
  5. Cree un repositorio interno de skills. Agregue el tema agent-skills, habilite protección de etiquetas, habilite secret y code scanning, y use gh skill publish para enviar su primera skill interna.
  6. Documente su modelo de gobernanza. ¿Quién aprueba nuevas skills? ¿Quién es propietario del registro interno? ¿Quién revisa allowed-tools?

Si su equipo quiere ayuda para establecer la gobernanza de skills como parte de una implementación empresarial de AI más amplia, la práctica de consultoría OpenClaw de Big Hat Group cubre todo el stack — skills, servidores MCP, gobernanza de agentes, entrega de Windows 365 y políticas de Intune.

La historia más amplia de los lanzamientos de GitHub de abril de 2026 — Copilot integrado en VS Code 1.116, planes individuales más ajustados, despliegues de Claude Opus 4.7 y el propio gh skill — está cubierta en el último Copilot Weekly.

Las skills son finalmente un artefacto de primera clase. Entréguelas como tal.