Sponsio

Wprowadza kontrakty środowiskowe Sponsio do agenta LLM: tworzy, waliduje, obserwuje, egzekwuje za pomocą CLI

Autor: SponsioLabs · SponsioLabs/Sponsio

Testowano · Działa ★ 9.2/10

Sponsio — Wprowadza kontrakty środowiskowe Sponsio do agenta LLM: tworzy, waliduje, obserwuje, egzekwuje za pomocą CLI

Co robi ten skill

Orkiestruje Sponsio CLI, aby dodać deterministyczne zabezpieczenia środowiskowe do agenta LLM: generuje i waliduje plik kontraktu sponsio.yaml, wyjaśnia, co każdy kontrakt egzekwuje, dostraja fałszywe pozytywy z logów trybu obserwacji i przełącza tryb obserwacji na egzekwowanie. Uruchamia się, gdy użytkownik chce skonfigurować lub zainstalować Sponsio, dodać zabezpieczenia agenta, audytować konfiguracje narzędzi lub debugować, dlaczego kontrakt działa lub nie działa. Wymaga zewnętrznego pakietu pip `sponsio`, aby cokolwiek zrobić.

Raport z testu

Zainstalowano sponsio 0.2.0a3 w tymczasowym venv; każde słowo czasownikowe CLI, które sekcja "Public API surface" umiejętności twierdzi (validate, patterns, packs, init, onboard, scan, check, report, doctor, plugin, prompt), istnieje w --help. Uruchomiono `sponsio validate` na dwóch regułach NL: rate_limit i must_precede skompilowanych do formuł LTL, a `validate --config --json` zwróciło dokładnie kształt {nl,ok,type,pattern,formula,agent,section}, który dokumentuje umiejętność. Test WYJŚCIA: naiwny baseline.yaml (agenci jako lista, `rules:`) zawiesił się z `ConfigError: 'agents' must be a mapping`, podczas gdy sponsio.yaml zgodny z umiejętnością (agenci jako słownik, contracts:, klucze A/G, nazwy narzędzi w backtickach) zweryfikował wszystkie 3 kontrakty na zielono; bezpośrednio zaobserwowałem również pułapkę backtick, przed którą ostrzega umiejętność (nazwy narzędzi bez backticków zwracają SYNTAX-ERROR). Brak zagrożeń bezpieczeństwa: brak curl|sh, brak base64, brak eksfiltracji; umiejętność zamiast tego dodaje zabezpieczenia samomodyfikujące.

Testowano: 2026-07-21 · Claude Code 2.x (agent harness)

Instalacja

git clone --depth 1 https://github.com/SponsioLabs/Sponsio.git /tmp/sponsio-src
mkdir -p ~/.claude/skills
cp -R /tmp/sponsio-src/sponsio/skills/sponsio ~/.claude/skills/sponsio
# Skill is pure CLI-orchestration — it needs the sponsio CLI to do anything:
#   pip install --pre sponsio      # stable pypi is 0.1.1; --pre gives 0.2.0a3 which matches the skill's documented CLI surface (sponsio init wizard, plugin append, etc.)
# Optional: OPENAI_API_KEY / ANTHROPIC_API_KEY / GEMINI_API_KEY enable `sponsio scan --llm` inference; AST extraction + validate/report/check work with zero keys.
# Plugin-marketplace alternative exists (plugins/sponsio-claude-code/), but the copy above is the canonical project-facing skill.

Komendy i przykładowe prompty

  • /sponsioWprowadza kontrakty środowiskowe Sponsio do agenta LLM: tworzy, waliduje, obserwuje, egzekwuje za pomocą CLI

Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):

  • Set up Sponsio guardrails for my agent
  • Generate a sponsio.yaml for this project
  • Check what Sponsio would have blocked recently