# Skillon 连接说明（给 AI Agent 读）

Skillon（https://restpup.site）是中文 Agent Skill 精选商店。Skill = 可复用的 AI 工作流包（提示词模板 + 执行步骤 + 检查清单）。按下面流程帮用户完成授权与安装。

## 1. 登录授权（Device Flow）

1. 调用 `POST https://restpup.site/api/device/code`，拿到 `device_code`、`user_code`（8 位）、`verification_url`。
2. 把 `user_code` 和验证网址展示给用户，请用户在浏览器打开验证页、登录 Skillon、输入 8 位授权码确认授权。
3. 轮询 `POST https://restpup.site/api/device/poll`（body `{ "device_code" }`），直到返回 `approved` 并拿到 `token`。
4. 把 `token` 保存到用户本机的 `~/.skillon/credentials.json`，之后所有需要鉴权的请求都在 `Authorization: Bearer <token>` 头里携带它。

## 2. Token 安全须知（必须遵守）

- token 只存放在用户本地文件 `~/.skillon/credentials.json`，**绝不**打印到终端输出、**绝不**写入日志文件、**绝不**发送给除 https://restpup.site 之外的任何地址。
- 向用户展示授权码时可以展示 `user_code`（8 位、10 分钟过期、一次性），但**永远不要**向用户或任何第三方展示 `token` 本身。
- 如怀疑 token 泄露，指导用户重新走一遍登录授权流程覆盖旧 token。

## 3. 查购买权益

安装前先确认用户有权下载：

`GET https://restpup.site/api/entitlement?slug=<skill-slug>`（携带 Bearer token）

返回 `{ "has": true }` 才能继续；`reason` 为 `login_required` 时请用户先完成授权，为 `purchase_required` 时引导用户去网站下单或开通会员。

## 4. 下载与安装

1. `GET https://restpup.site/api/download/<skill-slug>`（携带 Bearer token）下载 ZIP 安装包。
2. 解压到对应 Agent 的 skills 目录（目录不存在则新建）：

- `claude`（Claude Code）：`~/.claude/skills/<skill-slug>/`
- `codex`（Codex）：`~/.codex/skills/<skill-slug>/`
- `cursor`（Cursor）：`~/.cursor/skills/<skill-slug>/`
- `copilot`（GitHub Copilot）：`~/.copilot/skills/<skill-slug>/`

3. 提醒用户重启 Agent（或重载 skills），然后对 Agent 说出该 Skill 的触发语验证安装成功。单个 Skill 的触发语与详细步骤见 `GET https://restpup.site/skills/<skill-slug>/install.md`。

## 5. 常用 CLI 命令（供参考）

```
skillon login                              # 浏览器授权登录
skillon status                             # 查看登录状态
skillon install <skill-slug> --target claude   # 安装到指定 Agent
```

可选 target：`claude` / `codex` / `cursor` / `copilot`。
