---
title: 会话内安装一期
description: 在本人会话里用一句话、GitHub 链接或市场链接搜索、添加并安装技能，添加行业方案与 MCP 连接器；技能一张确认卡，密钥不进聊天。研发完成，尚未发布。
lastVerified: 2026-09-25
---

# 8.5 会话内安装一期

2026-09-25 · **研发完成**，尚未进入发行版本。原则与授权分级见[自然语言驱动与授权分级](https://docs.teloa.ai/markdown/devlog/2026-09-25-natural-language-first.md)。

## 能看到什么

- **一句话找技能**：在自己的会话里说「帮我装一个整理 PDF 的技能」，助手会检索 Teloa 官方目录（含 Claude Code、Codex、DSH、OpenClaw、ClawHub、Hermes 上游条目），列出可添加的候选并标明为什么不可添加（暂不支持、内置无需添加、连接器另走连接流程）。
- **贴链接直接解析**：支持 `https://github.com/<owner>/<repo>[/tree/<ref>/<目录>]`、`.../blob/<ref>/<目录>/SKILL.md`，以及市场链接 `https://market.teloa.ai/<条目>/`（含 `/en/`）。GitHub 来源固定到一个提交；一个用户轮最多解析 3 个不同来源。
- **技能一张卡**：确认卡写明来源、许可、文件清单与指纹，点「允许一次」即完成「添加并安装到当前宿主」。联网或带脚本的技能按正文声明列出会访问的主机与需要的工具，并单独标注数据出境。
- **行业方案两张卡**：先添加到本人内容库，再确认加载到本人空间；加载卡会列出将创建的岗位、知识、技能、数据源、连接与工作模板。
- **MCP 连接器**：卡片列出提供的工具（只读 / 写）、访问的主机与上游地址；本机启动进程的配方写明将安装的 npm 包与版本（忽略安装脚本、核对 integrity）。无凭据的连接器直接连上；需要凭据的只登记连接，凭据到「市场 → 连接 → 连接设置」填写后再连接。

## 边界

- 密钥不进聊天：任何参数里出现密钥形态的值（常见令牌前缀或 32 位以上高熵串，启发式，不保证识别所有形态）或密钥类键名，工具直接拒绝，拒绝理由不回显该值；结构化标识字段（指纹、条目 id、skillPath 等）只做前缀检测，误伤时提示改用描述或链接。
- 任务中的 AI 同事（含分身、协作群、子 Agent 会话）不能搜索、添加、安装、连接，只能在回复中说明需要什么；把申请记录送进「需要你」为二期。
- 添加后宿主会用真实安装预览逐文件核对确认卡上的清单，不一致则不安装，回执如实写明「已添加、未安装」。
- 名称有歧义时只返回候选列表，不弹确认卡；市场链接指向不存在的条目直接报错，不按名称猜。
- 执行代码的插件本期没有会话入口，仍走页面。

## 撤销入口

- 技能：能力页「停用」。卸载技能与删除内容库条目为二期。
- MCP 连接：市场 → 连接 → 删除。
- 行业方案：空间 → 行业方案 → 卸载。

## 可追溯

每次添加、安装、连接、加载都有稳定请求 ID 与回执：添加是市场内容仓导入回执，安装是安装记录（bundleHash / trustHash / 版本 / 时间），连接是连接记录，加载是行业加载记录。确认人为当前本人，确认时刻为回执时间。
