1实现原理 · 为什么它能做到
纯提示词路由手册:skill 目录内只有一个 SKILL.md、零脚本零代码;『引擎』是外部 RunComfy CLI + Model API,skill 的全部工作是让宿主 agent 按用户意图挑模型并拼出可执行的 runcomfy run 命令。
The agent reads these tables, classifies user intent (premium vs cost-sensitive · multilingual · vocal vs instrumental · generate vs edit), and picks the matching subsection below.
能力=四路由覆盖:ElevenLabs 生成(premium)、ACE Step 生成(廉价/开源权重)、ACE Step audio-inpaint(改时间区间)、ACE Step audio-outpaint(前后扩展);每条路由都带 schema 化的 --input JSON 示例。
**ACE Step audio-inpaint** — `acestep-ai/ace-step/audio-inpaint`
意图分类被写成显式 5 问决策流(生成还是编辑→是否 premium→多语言→成本敏感→编辑类型),让不同 agent 能复现同样的选型结果。
**Premium polish required (brand / commercial)?**
成本数据内嵌为选型依据:不同模型按 $/秒、倍率、时长上限(5 s–5 min / 5–240 s / cap 4 min)做标注,推荐语同时给出『选它/别选它』边界。
**$0.0002/s** — cheapest CLI-reachable music model on RunComfy.
编辑类能力的关键机制是时间区间锚定:inpaint 用 start_time/end_time(可锚定轨首或轨尾),outpaint 用 extend_before_duration/extend_after_duration 双向扩展。
Regenerate a **time range** (start_time / end_time, anchorable to track start or end) inside an existing track.
安全面由作者自述并内嵌为使用纪律:安装只走官方包管理器、token 存 0600 文件、prompt 走 JSON 无 shell 展开、外发端点 allowlist。
The CLI does not shell-expand prompt content; it transmits the JSON body directly to the Model API over HTTPS. **No shell-injection surface from prompt content**.
2核心能力
3外部依赖
| 类型 | 依赖 |
|---|---|
| cli | @runcomfy/cli(npm 官方 CLI,安装) |
| cli | runcomfy(login/run 子命令) |
| network | RunComfy Model API |
| network | 生成结果下载白名单域 |
| network | ElevenLabs AI Music Generation(经 RunComfy 网关) |
| network | ACE Step / 1.5 text-to-audio + audio-inpaint + audio-outpaint(经 RunComfy 网关) |
| network | 模型目录/文档站(正文链接,供人浏览) |
4风险提醒 风险提醒:橙色 · 评估后使用
- 付费 API,调用即账单 — skill 不代付也不限流;内嵌价格($0.0083/s、$0.0002/s 等)是快照,可能过期;大音量批量前应确认账户成本与配额。
- 仓库 slug/品牌漂移 — 安装命令指向 agentspace-so/runcomfy-agent-skills,本 pin 镜像为 genmedia-labs/skills;按 README/SKILL.md 的 npx skills add 命令安装将拿到另一仓库(可能是更新版),与本文分析结论脱钩。
- 第三方源音频间接注入 + 生成输出不可控 — SKILL.md 自述源 audio URL 可携带隐式指令/EXIF 影响生成;只摄入用户显式提供的素材,输出异常时先怀疑源素材。
- 版权与声乐合规责任在操作者 — skill 不检查歌词权利;围绕受版权保护歌词生成音乐的责任在操作者。
- 能力边界之外的诉求会被拒导 — mask 式音频 inpaint 今日不可用(CLI 未暴露),需重构成时间区间编辑或整轨重生成——用户可能误以为能像素级修音。
5第二遍独立确认
- [ok] 外部资源条目复核:npm CLI 安装行、runcomfy login/run 调用点、model-api.runcomfy.net allowlist — 逐条在 SKILL.md 找到原文;runcomfy run 出现 8 次、allowlist 句与 '## How it works' 相互印证。
- [ok] '无 shell 注入面'声明反查 — 全文件除 --input JSON 示例与 runcomfy 命令外无其他执行形态;未发现反引号/管道/$( ) 拼接用户输入的指令。
- [ok] 隐藏脚本/混淆内容扫描 — 目录仅 SKILL.md(ls -a);正文代码块全部为 runcomfy 示例 JSON,无混淆/编码载荷。
- [discrepancy] 仓库 slug 一致性(安装命令 vs pin 仓库) — SKILL.md 安装行与 See-also 链均指向 agentspace-so/runcomfy-agent-skills,README 自称 runcomfy-agent-skills;而 git remote 与 GitHub API 显示本 pin 为 genmedia-labs/skills。按安装命令安装 ≠ 本分析对象,可能拿到不同/更新的内容。
- [unlocatable] 模型 id 与价格的远端真实性 — 模型 endpoint 存在性与 $/s 价格只能在 runcomfy.com/models 平台侧核实,源码仅能确认『skill 如此声明』;不影响本页展示,价格以平台为准。
- [ok] 第二遍对安全结论找反例 — 未发现漏掉的网络调用/凭证读取;'Credential' 相关词仅出现在自述安全章(禁止 echo token 等),无实际读取指令。
6结论
88f8e8b389a70680…c163a9fd3a