GitHub पर AI coding agents के लिए इस्तेमाल होने वाली SKILL.md फाइलों में आधी किसी दूसरी फाइल की हूबहू कॉपी हैं। एक नए शोध के अनुसार, इन कॉपियों तक मूल फाइल में किए गए सुधार आमतौर पर नहीं पहुंचते। इससे सुरक्षा संबंधी बदलावों को downstream users तक पहुंचाने की प्रक्रिया कमजोर बनी रहती है।
Fahd Seddik ने University of British Columbia, Okanagan में यह पेपर 8 अक्टूबर 2026 को जमा किया। शोध में GitHub पर अक्टूबर 2025 से जुलाई 2026 के बीच commit की गई हर SKILL.md फाइल को शामिल किया गया। इस 10 महीने की अवधि में यह फॉर्मेट 259,596 रिपॉजिटरी तक पहुंचा, जिनमें 1,612,846 अलग-अलग skills मिलीं।
शोध में क्या सामने आया
Git इतिहास के आधार पर शोधकर्ताओं ने 2,193,119 skill adoptions को फिर से जोड़ा। यह विश्लेषण दिखाता है कि AI एजेंट स्किल्स के लिए कोई केंद्रीय registry, versioning व्यवस्था या provenance system मौजूद नहीं है। यानी किसी skill की कॉपी कहां से आई, उसका कौन-सा संस्करण चल रहा है और मूल फाइल से उसका संबंध क्या है, इसे व्यवस्थित ढंग से ट्रैक करने का तंत्र नहीं है।
मूल skill में बदलाव होने के बाद हर observation window में केवल 11.1% बदलाव सभी कॉपियों तक पहुंचते हैं। सिर्फ 4.0% copy genealogies में समय के साथ लगातार बदलाव दर्ज हुए। शोध का निष्कर्ष है कि सामान्य स्थिति में यह मानना सुरक्षित होगा कि किसी कॉपी को upstream fix नहीं मिलेगा।
यह व्यवस्था AI coding agents के लिए महत्वपूर्ण है, क्योंकि SKILL.md फाइलें ऐसे निर्देश रखती हैं जिन्हें ये एजेंट execute करते हैं। यदि मूल निर्देश में सुरक्षा सुधार किया जाता है, लेकिन अलग-अलग रिपॉजिटरी में मौजूद कॉपियां पुरानी बनी रहती हैं, तो सुधार का असर उन सभी downstream adopters तक एक साथ नहीं पहुंचता।
लोकप्रियता और प्रभाव में अंतर
शोध में रिपॉजिटरी की star counts को भरोसेमंद प्राथमिकता संकेतक नहीं माना गया। सबसे अधिक stars वाली 100 रिपॉजिटरी की समीक्षा करने पर बाद में होने वाले high-risk skill adoptions में केवल 0.5% मामलों तक पहुंच बनती। इसके मुकाबले, शोधकर्ताओं की influence-based ranking ने 14.9% मामलों को intercept किया।
इन दोनों आंकड़ों का अंतर बताता है कि लोकप्रियता और वास्तविक प्रभाव एक ही चीज नहीं हैं। जिन रिपॉजिटरी से skills आगे फैलती हैं, वे जरूरी नहीं कि वही हों जिनके पास सबसे अधिक stars हों। इसलिए केवल star count के आधार पर निगरानी या प्राथमिकता तय करने से महत्वपूर्ण adoption paths छूट सकते हैं।
सुझाया गया रास्ता
पेपर में platforms के लिए versioned references वितरित करने की सिफारिश की गई है, ताकि हर downstream user को स्वतंत्र कॉपी के बजाय मूल skill के नियंत्रित संस्करण से जोड़ा जा सके। इससे बदलावों और सुधारों को ट्रैक करने की प्रक्रिया बेहतर हो सकती है।
हालांकि, उपलब्ध शोध सामग्री में ऐसी व्यवस्था लागू होने या किसी platform द्वारा इसे अपनाए जाने की जानकारी नहीं दी गई है। फिलहाल अध्ययन का मुख्य निष्कर्ष यही है कि AI agent skills की मौजूदा copy-based और unversioned supply chain में fixes पहुंचाने का भरोसेमंद mechanism नहीं है।
निष्कर्ष
GitHub पर AI agent skills का तेज प्रसार ऐसी संरचना के साथ हो रहा है जिसमें कॉपियों की संख्या बड़ी है, लेकिन उनके बीच बदलाव पहुंचाने की व्यवस्था कमजोर है। शोध के अनुसार, versioned references और बेहतर provenance tracking के बिना मूल skill में किए गए सुधार अधिकांश कॉपियों तक नहीं पहुंचेंगे।
अक्सर पूछे जाने वाले सवाल
Q. शोध में किस तरह की फाइलों का अध्ययन किया गया?
SKILL.md फाइलों का अध्ययन किया गया। ये फाइलें AI coding agents द्वारा execute किए जाने वाले निर्देश रखती हैं।
Q. विश्लेषण में कितनी रिपॉजिटरी शामिल थीं?
विश्लेषण में GitHub की 259,596 रिपॉजिटरी शामिल थीं।
Q. GitSkills dataset में कितने अलग skills मिले?
Dataset में 1,612,846 distinct skills दर्ज हुए।
Q. मूल skill में बदलाव कितनी कॉपियों तक पहुंचता है?
हर observation window में केवल 11.1% बदलाव सभी कॉपियों तक पहुंचे।
Q. कितनी copy genealogies में लगातार बदलाव दिखा?
सिर्फ 4.0% copy genealogies में लगातार बदलाव दर्ज हुआ।
Q. क्या सबसे ज्यादा stars वाली रिपॉजिटरी बेहतर निगरानी संकेत देती हैं?
शोध के मुताबिक, 100 सबसे अधिक starred रिपॉजिटरी बाद के high-risk adoptions में केवल 0.5% मामलों तक पहुंचीं।
Q. influence-based ranking का प्रदर्शन कैसा रहा?
इस ranking ने बाद के high-risk skill adoptions में 14.9% मामलों को intercept किया।
Q. पेपर में platforms के लिए क्या सिफारिश की गई है?
पेपर में copies के बजाय versioned references वितरित करने की सिफारिश की गई है।










