Sáu skill Claude Code đáng dùng nhất sau hơn 100 skill đã thử
Cài và dùng thử sáu skill cho Claude Code: gstack, Hostinger MCP, Firecrawl, Humanizer, Composio và VibeSec, mỗi cái một demo thật.
✓ Đã duyệt độc lập · cập nhật 09/10/2026 · 19 min
1. Sáu skill đáng dùng nhất sau hàng trăm skill đã thử
Tim Ruscica mở đầu bằng một lời khẳng định: anh đã thử hàng trăm skill cho Claude Code, và trong video này anh sẽ chỉ ra sáu skill hữu ích nhất, kèm hướng dẫn đầy đủ từng bước để cài đặt và cấu hình chúng. Mọi skill trong danh sách đều thêm tính năng và năng lực mới cho Claude Code. Tim "bảo đảm" rằng ít nhất một trong số đó sẽ có ích cho bạn, nên anh mời người xem ở lại tới cuối.

Thứ tự trong video là: gstack, Hostinger MCP, Firecrawl, Humanizer, Composio và VibeSec. Mỗi phần đi theo cùng một nhịp: skill này giải quyết vấn đề gì, cài nó ra sao (thường chỉ bằng cách dán hướng dẫn chính thức vào Claude Code để nó tự làm), rồi một demo thật trên máy của Tim.
2. Skill số 1: gstack, bộ 23 skill của Garry Tan
Skill đầu tiên thật ra là cả một bộ skill. Đó là một repo đầy đủ tên gstack (github.com/garrytan/gstack), do Garry Tan, President và CEO của Y Combinator, làm ra. Lướt qua repo sẽ thấy có tới 23 skill khác nhau được gói chung trong bộ này. Theo Tim, đây về cơ bản là lời giải của chính Garry cho câu hỏi: làm sao để tạo ra các sản phẩm phần mềm bằng Claude.
Có rất nhiều skill trong bộ, và Tim nói anh sẽ không đi qua tất cả. Anh chỉ giải thích bộ này dành cho ai: README liệt kê ba nhóm người dùng là founder và CEO, những người lần đầu dùng Claude Code, và tech lead cùng staff engineer. Nếu muốn đọc toàn bộ phương pháp luận và cách Garry đi tới bộ skill này, mọi thứ đều nằm trong README.
Tim sẽ chỉ cách cài, nhưng trước đó anh điểm qua những skill mà chính Garry khuyên chạy trước để thử: skill /office-hours, rồi /plan-ceo-review, /review và cuối cùng là /qa. Bộ này được thiết kế riêng cho người muốn build sản phẩm phần mềm. Nếu bạn muốn viết code, muốn dựng một startup, hay chỉ muốn làm ra thứ gì đó hữu ích cho chính mình hoặc "cho mẹ bạn", thì đây là một bộ skill rất đáng tải về và cài đặt.

/office-hours là YC Office Hours với sáu câu hỏi bắt buộc để định hình lại sản phẩm trước khi viết code; /plan-ceo-review đóng vai CEO/Founder đi tìm "sản phẩm 10 sao" ẩn trong yêu cầu; /plan-eng-review là Eng Manager khoá architecture, data flow, edge case và test; tiếp theo là Senior Designer, Developer Experience Lead và Design Partner.Kéo xuống dưới, README có danh sách đầy đủ mọi skill trong bộ: office hours, plan CEO review, review, investigate, design, QA only và nhiều skill khác nữa. Tim nhắc lại rằng bộ này do Garry làm, một người được xem là chuyên gia trong việc build sản phẩm phần mềm và đầu tư vào chúng, vì ông là CEO của Y Combinator.
3. Cài gstack bằng một đoạn văn dán vào Claude Code
Vậy cài gstack vào Claude Code thế nào? Trong README (Tim để link trong phần mô tả video) có một đoạn văn dài mà bạn chỉ việc copy. Phần Quick start ghi rõ thứ tự: cài gstack (khoảng 30 giây), chạy /office-hours để mô tả thứ bạn đang build, chạy /plan-ceo-review cho bất kỳ ý tưởng feature nào, chạy /review trên branch có thay đổi, chạy /qa trên staging URL, rồi "dừng ở đó, bạn sẽ biết bộ này có hợp với mình không".

Tim copy đoạn văn đó rồi mở Claude Code. Trong trường hợp của anh, anh chỉ mở terminal và gõ claude. Sau đó anh dán nguyên đoạn văn vào ô nhập. Anh cũng bật auto mode để Claude tự làm mọi việc, rồi nhấn Enter.
Claude bắt đầu tải về và cài đặt mọi thứ. Giữa chừng, nó hỏi Tim có muốn tiếp tục không (cơ chế auto mode chặn việc clone một repo bên ngoài vào thư mục skill và chạy script setup chưa được review, nên nó xin phép rõ ràng). Tim trả lời "yes, proceed" và Claude đi tiếp các bước. Khi gần xong, màn hình hiện danh sách mọi skill sẽ được cài cho anh. Claude hỏi có tạo file CLAUDE.md không; Tim đồng ý, và nó liệt kê toàn bộ skill có sẵn vào đó. Rồi "boom", Claude báo mọi thứ đã ổn: danh sách đã được tạo và giờ anh có thể bắt đầu dùng.
Tim thoát khỏi phiên này, rồi chuyển vào một thư mục có project code đang làm, hoặc ít nhất là một thư mục mới nơi bạn muốn tạo thứ gì đó, để chỉ cách dùng cơ bản.
1. Install gstack (30 seconds) 2. Run /office-hours (describe what you're building) 3. Run /plan-ceo-review on any feature idea 4. Run /review on any branch with changes 5. Run /qa on your staging URL 6. Stop there. You'll know if this is for you.
4. Chạy thử /office-hours trên một app kế toán nội bộ
Tim mở Claude trong một project code của anh: một phần mềm kế toán nội bộ mà anh đang dùng. Anh đi theo đúng quick start. Lệnh đầu tiên là office hours, nên anh gõ /office-hours. Sau đó bạn mô tả thứ bạn muốn build, có thể là một feature mới hoặc cả ứng dụng, và gstack sẽ tiếp quản.
Tim gõ yêu cầu của mình:
Hey, I would like to build an internal accounting software for my YouTube business where I'm tracking invoices, expenses, and just generally kind of the financial health of my business.
Claude không lao vào viết code. Nó đọc repo trước, rồi nhận xét rằng Tim đã có một app khá lớn: dashboard bằng Next.js, các API route cho invoices, expenses, transactions, remittances, sponsors, contracts và reports, database Neon Postgres, đăng nhập bằng Clerk, một MCP server viết bằng Python để trích PDF và đổi AED sang USD, cùng tích hợp Gmail và Drive. "Khung xương là thật", nhưng mới có hai commit và chưa có design doc nào, nên đây chính là lúc nên lùi lại để suy nghĩ trước khi thêm gì nữa.

/office-hours, ở "Builder Mode" vì đây là công cụ nội bộ chứ không phải startup: nỗi đau thật sự khiến bạn tới office hours hôm nay là gì? Các lựa chọn gồm nhập liệu quá cực, không trả lời được câu "mình có ổn không", lộn xộn sponsor và invoice, và khâu bàn giao cho kế toán thuế cuối năm.Như Tim chỉ ra, gstack bắt đầu hỏi ngược lại anh: nỗi đau là gì, vì sao anh thực sự build ứng dụng này. Anh có thể chọn và gửi câu trả lời, và nó sẽ đi tiếp để hiểu rõ hơn lý do anh build. Nó hỏi lần lượt từng câu một, tổng cộng năm câu.
5. Các lệnh còn lại của gstack, rồi sang chuyện deploy
Sau office hours, bạn có thể đi tiếp với /plan-ceo-review, /plan-eng-review, /review và lệnh QA. Tim không demo hết vì sẽ mất rất lâu, đủ cho cả một video riêng. Ý chính là: nếu bạn đang build một thứ gì đó, bạn có thể dùng tất cả các skill này, và chúng thật sự giúp bảo đảm thứ bạn build là hữu ích và đã được kiểm chứng, thay vì chỉ là một project vibe-code ngẫu nhiên.
"Đó là gstack", Tim tổng kết: hãy chơi thử với nó, nó rất hay, và repo được giải thích khá kỹ. Rồi anh chuyển sang skill tiếp theo, liên quan tới deployment. Rất nhiều lần anh build app bằng Claude Code, nhưng tới lúc muốn deploy thì lại phải rời terminal: phải đi mua VPS, phải dựng hosting, đủ thứ việc. Thay vì vậy, bạn có thể đưa toàn bộ chức năng đó vào trong Claude Code. Bạn chỉ cần nói "deploy app của tôi", "đưa nó lên URL này", "dựng một VPS mới cho API này", và mọi thứ được xử lý tự động. Tim nói rõ phần này chủ yếu dành cho developer, nhưng đây là một skill rất tốt.
6. Skill số 2: Hostinger MCP, đưa VPS và hosting vào terminal
Cách Tim làm là thêm Hostinger MCP server cùng các agent skill của Hostinger. Để chạy được, bạn cần một tài khoản Hostinger và một VPS nào đó. Bạn hoàn toàn có thể mua trực tiếp từ terminal. Video có một đoạn quảng cáo cho Hostinger, vì Tim có hợp tác với hãng này: anh giới thiệu gói hosting, mức giá, số website và tên miền miễn phí đi kèm, khả năng chạy app Node.js được quản lý, rồi đi qua trang đăng ký và chọn thời hạn gói.
Sau khi đăng ký, Hostinger sẽ hỏi bạn muốn dùng tên miền nào và cố mời bạn deploy một trang ngay. Tim nói bạn không cần làm vậy: cứ thoát khỏi luồng onboarding này. Mọi thứ vẫn được tạo sẵn, chỉ chờ bạn hoàn tất sau. Việc cần làm lúc này là vào mục API.
Trang API của Hostinger chỉ thẳng cách thêm cấu hình MCP vào Claude Code. Tim copy đoạn config ngay trên trang API, quay sang Claude và gõ:
add this MCP server to my configuration
Anh dán đoạn config vào rồi nhấn Enter, và Claude tự sửa cấu hình MCP để thêm server mới.

claude mcp add hostinger-mcp -s user -e API_TOKEN=ENTER_TOKEN_HERE -- npx hostinger-api-mcp@latest, thêm server ở scope user (dùng được trong mọi project). Server đã kết nối, nhưng Claude nhắc rằng API_TOKEN vẫn đang là giá trị giữ chỗ ENTER_TOKEN_HERE và chỉ hai cách đặt token thật.claude mcp add hostinger-mcp -s user -e API_TOKEN=<your-token> -- npx hostinger-api-mcp@latest
Trong lúc Claude làm việc, Tim lưu ý: MCP server cần một API token để kết nối với tài khoản Hostinger của bạn.
7. API token: cách nhanh, cách an toàn, và 118 tool
Quay lại trang API, Tim tạo một token mới. Anh đặt tên đại là "Claude Code", chọn thời hạn tuỳ ý; trong trường hợp của anh là "never expires" (không bao giờ hết hạn). Anh generate rồi copy token, kèm lời dặn: dĩ nhiên đừng để lộ nó cho ai.
Lúc này server đã được thêm vào, việc còn lại là thay giá trị giữ chỗ bằng token thật. Có nhiều cách làm. Bạn có thể sửa trực tiếp file cấu hình nếu biết cách, hoặc đặt token thành biến môi trường. Còn nếu "lười" và không quá bận tâm chuyện bảo mật, bạn có thể bảo Claude Code tự thêm token giùm.
Tim chọn cách cuối, dù anh nói rõ đây không phải best practice và không được khuyến nghị, vì anh sẽ xoá token ngay sau khi quay. Anh gõ:
Hey, can you please add this token to the MCP config?
rồi dán token và nhấn Enter ("đừng lo, tôi sẽ xoá nó sau"). Claude thêm token vào và kết nối.
Giờ chỉ cần khởi động lại Claude Code để MCP server có hiệu lực. Tim gõ /new, rồi /mcp, và màn hình cho thấy Hostinger MCP đã kết nối với 118 tool khác nhau có thể dùng. Từ đây anh có thể bảo nó deploy một trang, tạo VPS mới, hay bất cứ việc gì.
Để thử, anh hỏi: "Bạn làm được gì với Hostinger MCP server? Tóm tắt nhanh cho tôi." Kết quả cho thấy bạn có thể tạo VPS, quản lý snapshot, mua tên miền, kiểm tra tên miền còn trống không, quản lý DNS, và nhiều thứ khác. Danh sách trên màn hình chia theo nhóm: Domains (kiểm tra và mua tên miền, WHOIS, khoá tên miền, nameserver), DNS (đọc, sửa, xoá, snapshot và khôi phục bản ghi), Hosting (tạo website, deploy static site, JS app, WordPress), Billing (subscription, phương thức thanh toán) và Reach (email marketing). Tất cả giờ làm được trực tiếp từ Claude mà không phải mở giao diện web.
8. Deploy một trang "Hi, my name is Tim" ngay từ Claude
Tiếp theo, Tim hỏi: "Tôi đang có những tên miền nào?" Với bạn, ít nhất phải có một cái, vì nếu đăng ký gói như trên thì bạn được tặng một tên miền miễn phí, hoặc bạn có thể mua thêm từ Hostinger. Claude gọi Hostinger MCP (lần đầu bị timeout, nó tự thử lại) và trả về danh mục tên miền: vài tên miền đang hoạt động, một tên miền vừa mua hôm đó chưa cấu hình, và còn 11 suất tên miền miễn phí chưa dùng.
Có vài tên miền trong tay, Tim yêu cầu:
Hey, can you create a super simple website that just says "Hi, my name is Tim" and deploy that to timruscica.com
Anh nhấn Enter, và Claude tự làm: dựng một trang tĩnh đơn giản rồi deploy. Toàn bộ khâu deployment giờ nằm trong Claude. Không cần sang một dịch vụ bên thứ ba nào; bạn deploy một trang, dựng một VPS, tất cả từ terminal.

Claude báo trang đã live. Tim mở URL để kiểm tra, và đó: "Hi, my name is Tim". Rất đơn giản, đúng thứ anh yêu cầu, nhưng nó đã được deploy, đang live và chạy được, tất cả từ terminal. Đó là Hostinger MCP server.
Tim lưu ý thêm: việc này chỉ chạy được khi bạn đã đăng ký (register) tên miền. Thực tế anh đã vào giao diện web, mở mục tên miền của mình, xem các tên miền đang có và bảo đảm đã đăng ký cái này, vì bạn phải khai ai là chủ tên miền, thông tin liên hệ và những thứ tương tự. Sau đó bạn mới đẩy trang lên, deploy, và mọi thứ ổn.
9. Skill số 3: Firecrawl, crawl và scrape web cho agent
Skill tiếp theo là Firecrawl. Firecrawl cho AI agent của bạn khả năng crawl và scrape web. Mặc định Claude Code cũng truy cập web và tìm kiếm được, nhưng nó thường bị giới hạn tốc độ (rate limited), bị chặn, hoặc gặp CAPTCHA hay thứ gì đó nó không vượt qua được. Theo Tim, Firecrawl về cơ bản giải quyết hết những vấn đề đó: nó tự động hoá việc duyệt web cho bạn tốt hơn hẳn các tính năng có sẵn trong Claude, và vượt qua được các lớp bảo vệ mà website đặt ra.
Ví dụ, bạn có thể scrape toàn bộ HTML trên một trang, nhờ đó tự động hoá được nhiều việc hơn, crawl nhiều thứ hơn, và tìm kiếm hiệu quả hơn so với dùng các khả năng có sẵn của Claude.
Firecrawl dùng miễn phí: bạn có một lượng credit nhất định, muốn nhiều hơn thì phải trả tiền. Tim không dùng nhiều nên không phải trả. Nếu dùng nhiều, dĩ nhiên bạn sẽ cần nâng gói và mua thêm credit.
Cách cài: tạo một tài khoản miễn phí trên trang Firecrawl (Tim để link trong mô tả). Trên trang chính có sẵn một file skill; bạn copy nó, mở Claude và nói "Hey, can you add this skill for me", rồi dán nội dung skill vào và nhấn Enter. Claude sẽ tự thêm skill và cho bạn biết những gì cần làm để cài đặt.

Nhìn vào định nghĩa skill sẽ thấy dòng lệnh npx -y firecrawl-cli, tức skill tự chỉ cho Claude cách cài, và Claude sẽ làm việc đó tự động:
npx -y firecrawl-cli@latest init --all --browser
10. Crawl cả danh bạ công ty YC: 300 trang, 312 credit
Skill đã được thêm. Tim gõ /new để làm mới context, rồi gõ /firecrawl để kích hoạt skill và dán vào một prompt dựng sẵn để demo:
/firecrawl Go to the YC Companies Directory and crawl every AI startup page. Extract: company name description founders funding stage location website hiring status Return the results as structured JSON and generate a markdown summary of the top 20 most interesting
Tim giải thích: việc này có thể chạy được bằng trình duyệt có sẵn của Claude, nhưng Firecrawl sẽ làm nhanh hơn nhiều, làm ở quy mô lớn, và giỏi hơn hẳn trong việc crawl, scrape và trả về đúng dữ liệu bạn cần. Nếu bạn muốn làm thứ lớn hơn, như lấy từng công ty một chứ không chỉ một lần tìm kiếm hay mở một trang duy nhất, thì đó là lúc Firecrawl phát huy: nó giúp bạn lấy context trên web hiệu quả và chính xác hơn, một việc vốn rất khó.
Anh nhấn Enter và chờ. Khi chạy xong, Firecrawl đã scrape hơn 300 trang khác nhau, mất khoảng 10 phút. Claude trả về một file markdown đầy đủ với 20 công ty nổi bật nhất (bản trên màn hình là "YC Winter 2026, Top 20 AI Startups"): công ty làm gì, founder là ai, có đang tuyển không; kéo xuống còn thấy công ty ở vòng (series) nào, và Tim đoán có cả thông tin gọi vốn, dù anh không chắc. Điều quan trọng là mọi thứ chạy thẳng từ Claude Code mà anh không phải can thiệp.

Về phía Firecrawl, lần chạy này dùng 312 credit, và Tim còn 822. Anh tin là bạn được khoảng 1.000 credit mỗi tháng miễn phí (trên màn hình ghi gói Free có 1.000 credit được làm mới), nên anh không phải trả gì. Một lần dùng như vậy tốn chừng 30% hạn mức cho 300 trang khác nhau, điều mà anh thấy là hợp lý. "Đó là Firecrawl."
11. Skill số 4: Humanizer, cho chữ của Claude bớt giống AI
Skill tiếp theo rất đơn giản: một skill humanizer (blader/humanizer). Việc duy nhất nó làm là khiến output Claude Code đưa ra nghe giống người viết hơn. Bạn dùng nó khi muốn viết email, viết một câu trả lời, hay soạn một bài đăng mạng xã hội, sao cho người đọc không thấy đây là thứ AI tạo ra.
Cài skill này cực kỳ cơ bản. Có một Git repo (link trong mô tả); trong phần cài cho Claude Code có đúng hai dòng lệnh. Tim copy hai dòng đó và nói với Claude: "Hey, can you add this skill? Here is the instructions", dán vào, và Claude tự thêm skill.
mkdir -p ~/.claude/skills git clone https://github.com/blader/humanizer.git ~/.claude/skills/humanizer
Claude báo đã cài xong. Để thử, Tim gõ /humanizer rồi copy chính đoạn thông báo cài đặt vừa rồi của Claude dán vào, xem nó "người hoá" được không.

Kết quả là một bản viết lại cuối cùng nghe người hơn hẳn: skill đã được cài, nằm ở thư mục skills và chạy bằng /humanizer; hãy chĩa nó vào bất kỳ đoạn văn nào và nó sẽ đánh dấu những thứ "hét lên là LLM", như lạm dụng em dash và từ vựng tái chế. Tim chỉ ra rằng bản mới dùng chữ "stuff", viết thường nhiều hơn, và đã bỏ cái em dash vốn rất hay xuất hiện mỗi khi Claude Code sinh ra văn bản. Anh nói skill này siêu hữu ích và anh dùng nó suốt.
12. Skill số 5: Composio và vấn đề context bị phình vì quá nhiều tool
Skill tiếp theo là một trong những món Tim thích nhất, và nói đúng ra nó không hẳn là một skill, mà giống một công cụ bạn thêm vào để Claude hữu ích hơn nhiều: Composio (composio.dev).
Nếu bạn làm việc trong Claude nhiều, có lẽ bạn đã nối rất nhiều công cụ: Google Drive, Gmail, Notion, Facebook Ads hay Meta Ads, đủ thứ. Khi bạn thêm càng nhiều công cụ, context trong Claude bị phình lên rất nhanh. Tim lấy ví dụ: Claude có thể đang mang khoảng 100.000 token chỉ để mô tả 200 tool khác nhau mà bạn đã kết nối. Ngoài ra, các tool đôi khi bị ngắt kết nối, và nếu bạn chuyển sang máy khác thì việc nối lại tất cả là một nỗi khổ lớn.
Composio giải quyết tất cả những vấn đề đó. Bạn chỉ nối Composio vào Claude Code. Bên trong Composio, bạn kết nối từng công cụ riêng lẻ mà bạn muốn dùng. Mỗi khi Claude Code cần dùng một trong các công cụ đó, thay vì phải liệt kê hết ra, có thể nhầm lẫn hoặc nhìn hàng trăm tool cùng lúc, nó chỉ gọi Composio, tìm đúng tool, rồi nhận kết quả về.
Như vậy, Composio không chỉ tiết kiệm token hơn mà còn chạy tốt hơn, chính xác hơn, vì nó khám phá tool theo nhu cầu (on demand) và kết nối dễ hơn nhiều, thay vì để tất cả được nạp sẵn, cài sẵn và hiện trong prompt ở mọi lượt.
13. Kết nối Gmail trong Composio rồi cài vào Claude Code
Tim mở Composio để minh hoạ (link trong mô tả). Anh dặn hãy chọn bản "For You", vì Composio còn một mảng khác dùng để build AI agent. Từ trang chủ, vào mục Connect Apps, bạn kết nối mọi ứng dụng muốn dùng. Tim chọn Gmail làm ví dụ: trang hiện cả một danh sách tool của Gmail, anh bấm kết nối tài khoản, và thậm chí có thể kết nối nhiều tài khoản ngay từ một trang này.

Gmail đã được thêm và hiện là đã kết nối. Nếu muốn, bạn có thể kết nối nhiều tài khoản, cũng là một điểm hay. Rồi bạn cứ thế đi qua và kết nối hàng nghìn ứng dụng khác nhau từ một trang duy nhất, nên không cần connector hay skill có sẵn nào trong Claude cả: cái gì cũng nối thẳng từ đây.
Kết nối xong, bạn vào mục Install. Ở đó bạn chọn Claude Cowork, Claude Code hoặc công cụ khác; Tim chọn Claude Code. Anh copy prompt có sẵn trên trang (prompt này chứa cả user API key của anh), dán vào Claude và nói đại ý: "Hey, can you add this to my MCP config, or can you add this skill, or whatever?". Claude tự thêm vào, và có vẻ nó dùng CLI trong terminal để kết nối.
Một lưu ý về chi phí: Composio dùng miễn phí, nhưng theo Tim nhớ thì bạn có khoảng 20.000 tool call mỗi tháng, vượt qua thì phải trả. Anh chưa bao giờ dùng tới gần mức đó. Nếu dùng rất nặng thì có lẽ khoảng 20 đô mỗi tháng. Nhìn chung, so với nhiều công cụ khác, nó gần như miễn phí.
14. Demo Composio: tóm tắt ba email gần nhất
Cài đặt xong, Tim mở một phiên mới. Gõ Composio CLI, có thể thấy nó giờ là một skill đã được thêm vào Claude Code. Anh gọi skill /composio-cli và yêu cầu:
/composio-cli grab my three most recent emails, but don't expose any sensitive data and just give me a summary of what they are.
Nếu skill không chạy, hãy bảo đảm Composio đã có trong PATH; bạn có thể bảo chính Claude Code làm việc đó. Trên màn hình, Claude dùng Composio để thực thi một tool call lấy email từ Gmail và đưa kết quả về.
Tim nhấn mạnh lần nữa: cách này tiết kiệm token hơn nhiều so với nạp tất cả tool cùng lúc. Composio thực thi lệnh, lấy kết quả, và kết quả trả về đã được parse sẵn, nên Claude Code không phải lội qua đống dữ liệu lộn xộn. "Boom", ba email hiện ra kèm phần tóm tắt từng cái, và đó đúng là những gì đang có trong hộp thư của anh.
Đó là Composio. Dĩ nhiên nó còn hữu ích hơn nhiều khi bạn thêm nhiều tool. Ở đây Tim chỉ dùng một workspace demo; trong Composio thật của anh có khoảng 50 tool được kết nối, chạy cực kỳ ổn, và anh dùng nó trong gần như mọi công cụ AI của mình.
Lý do: một khi đã kết nối các tool ở Composio, bạn có thể nối Composio vào bất kỳ công cụ nào mà không phải kết nối lại từng tool. Sang Codex, bạn làm đúng bước cấu hình vừa làm cho Claude, và mọi thứ bạn đã kết nối có ngay trong Codex. Có máy mới, "boom", cài Composio vào là mọi kết nối vẫn còn. Đó là lý do anh thích nó.
15. Skill số 6: VibeSec, kiểm lỗ hổng trước khi lên production
Skill cuối cùng trong danh sách là VibeSec (BehiSecc/VibeSec-Skill). Khẩu hiệu của nó là "Stop vibe coding vulnerabilities into production": đừng vibe-code lỗ hổng lên production. Về cơ bản, đây là một skill đi tìm mọi lỗ hổng, mọi vấn đề bảo mật trong ứng dụng bạn đã build. Bạn nên chạy nó trước khi deploy lên production để audit toàn bộ codebase, bảo đảm mọi thứ an toàn, rằng bạn không làm lộ API key hay để dữ liệu bị truy cập mà không cần xác thực, hay những lỗi tương tự.

Về cài đặt, Tim để link repo trong mô tả. "Như mọi khi, tôi siêu lười", nên anh copy nguyên hướng dẫn dành cho Claude Code, dán vào Claude và hỏi nó có thể thêm vào skill của anh không, rồi để nó tự chạy.
Clone this repository: git clone https://github.com/BehiSecc/VibeSec-Skill Add it to ~/.claude/skills (global) or .claude/skills in your project directory (project-only). Can you please add this to my Claude Code skills?
Claude thêm skill và báo cần khởi động lại Claude Code. Tim vẫn đang ở trong app kế toán của mình, một app thật sự đang được deploy. Anh chạy skill VibeSec để xem kết quả cho repo này.
Anh giải thích ý tưởng đằng sau: skill này vốn được thiết kế để dùng trong lúc bạn build app. Bạn có thể dùng nó để audit app, như anh đang làm, nhưng tốt nhất nên cài trước khi bắt đầu build. Khi đó nó dạy Claude Code cách suy nghĩ về mọi loại lỗ hổng để ngay từ đầu không mắc lỗi. Tim chưa có skill này lúc build app, nên giờ nó phải đi qua cả loạt bước (audit mọi API route, kiểm path traversal ở route PDF, kiểm việc upload file, kiểm auth của MCP server...), có lẽ sẽ mất vài phút. Điều quan trọng là: một khi đã thêm vào, bạn sẽ có những ứng dụng an toàn hơn. Dĩ nhiên bạn vẫn cần review code, nhưng nhìn chung đây là một thứ rất đơn giản để giảm rất nhiều rủi ro khi vibe-code app.

auth() để lọc theo user_id. High: path traversal ở route PDF, và tham số hoá truy vấn bị hỏng.Kết quả: rất nhiều lỗ hổng được phát hiện trong ứng dụng của Tim, và Claude sẽ tự động sửa chúng cho anh. "May mà tôi chạy cái này", anh nói, vì app thật sự đang được deploy, và có đủ loại vấn đề mà anh không hề để ý, đơn giản vì anh chỉ vibe-code nó. Đó là VibeSec, một skill rất nên thêm và chắc chắn là thứ bạn cần trong thời đại vibe coding.
16. Kết: một trong sáu skill sẽ hợp với workflow của bạn
Tim khép lại video: đó là sáu skill mà cá nhân anh thấy hữu ích nhất. Dĩ nhiên còn hàng trăm skill khác cũng rất đáng thêm vào Claude Code, nhưng anh bảo đảm một trong sáu skill này sẽ hợp với workflow của bạn và đáng để cân nhắc cài đặt.
Anh mời người xem cho biết có thích video không, bấm like, subscribe, và hẹn gặp lại ở video sau.
Nguồn và liên kết 11 nguồn
- Tên gốc: I Tried 100+ Claude Code Skills. These 6 Are The Best.
- Sự kiện: YouTube
- Video gốc: https://www.youtube.com/watch?v=ZSvcxjNZdxk youtube.com
- Kênh YouTube Tech With Tim (Tim Ruscica): youtube.com/channel/UC4JX40jDee_tINbkjycV4Sg youtube.com
- gstack, bộ skill cho Claude Code của Garry Tan (README có Quick start, lệnh cài và bảng mọi skill): github.com/garrytan/gstack github.com
- Hostinger API MCP server (repo chính thức của Hostinger): github.com/hostinger/api-mcp-server github.com
- Firecrawl plugin cho Claude Code (search, scrape, crawl và tương tác trình duyệt): github.com/firecrawl/firecrawl-claude-plugin; tài liệu: docs.firecrawl.dev github.com
- Humanizer, agent skill gỡ dấu hiệu văn do AI viết: github.com/blader/humanizer github.com
- Composio: composio.dev composio.dev
- VibeSec-Skill: github.com/BehiSecc/VibeSec-Skill github.com
- Danh bạ công ty Y Combinator dùng trong demo Firecrawl: ycombinator.com/companies ycombinator.com