项目详情
reverse-skill
给 AI agent 的逆向/渗透技能路由包——先路由,后动手
更新于 2026-09-27
← 返回汇总
项目速览
一句话定位
把「安全任务怎么打」变成路由问题:44 条规则把任务分诊到 45 个技能模块
当 AI agent 遇到 APK、二进制、前端 JS 加密、CTF 或渗透目标,这个包负责路由到正确方法论、检查可用工具、执行可重复工作流——而不是让模型瞎猜命令。适合用 Claude Code 等编码客户端做安全研究、授权渗透与 CTF 的任何人。
项目速览
核心数据
数据来源 GitHub API,采集于 2026-09-27。另:5.3k forks · 22 open issues · 181 commits · 16 contributors · Windows + Ubuntu 双平台 CI。
为什么存在
AI agent 跑安全任务的四个痛点
- 不知道选什么工具:jadx、apktool、Frida、IDA 还是 BurpSuite?agent 没有分诊能力
- 任务各有 playbook:APK / ELF / JS / PCAP / CTF 每类任务方法论完全不同
- 工具散落:MCP server 和脚本分布在不同机器,agent 无从知晓装了什么
- 经验不复用:同样的坑每次重新踩,教训没有沉淀为可执行规则
解法:不是再造一个工具,而是造一个路由层——把任务分诊、门禁、工具自举、留痕全部契约化。
🔥 核心机制
核心工作流:从任务到报告的管线
主流程节点
支撑工具层
安全门禁
🔥 核心机制
路由优先级:先命中先赢,R0 兜底
- 44 条规则按固定顺序扫描:R4(DSL VM)> R1(APK)> R2(iOS)> R3(JS 逆向)> … > R41(CTF),第一个命中即 PRIMARY
- 规则即数据:改路由只改
config/routing.json 的 priority 数组,文档与脚本由一致性校验器对齐
- R0 兜底:未命中强关键词 → 通用逆向模块 + 提示打开 routing.md 歧义附录做人工分流
- 175 个回归 case:hint → 期望 PRIMARY,任何 mismatch 直接 fail CI
| 规则 | 条件示例 | PRIMARY |
R4 | DSL VM / fireye / 自定义 opcode | dsl-vm-reverse/ |
R1 | APK / smali / jadx / apktool | apk-reverse/ |
R17 | pwn / ROP / 堆栈利用 | pwn-chain/ |
R24 | Windows / AD / Kerberos / AD CS | windows-ad/ |
R41 | CTF / AWD / 靶场(单入口) | ctf-sandbox/ |
R0 | 通用逆向 / 反调试 / OLLVM | reverse-engineering/ |
节选自 skills/MASTER-ROUTING.md 优先级表(高 → 低)
能力版图
45 个技能模块,四大赛道
逆向
渗透
防御
支撑
🔥 设计亮点
Ops 硬门:授权没确认,一步都别动
- scope-contract 启动门槛:case-init 生成
work/<case>/scope.md,auth.status ≠ granted 时禁止对目标执行任何 ACT
- network_profile 档位:网络行为按授权档位约束(authorized_target_only 等),本地离线样本可走 offline-sample preset
- -Force 不能绕过硬门:force 仅为兼容参数,scope 硬门(case-guard exit 2)不可跳过
- 角色契约:ops/role-map 指定 lead + specialist,先分诊再动手
case-init→
scope.md(auth · network)→
case-guard 门禁→
允许 ACT
这是渗透类 agent 最该抄的设计:把「合规前置」做成机器强制执行的契约,而不是 README 里的一句提醒。
核心机制
可审计的证据链:Evidence → Finding → Path
- timeline + workitems:过程逐步追加,覆盖度可回溯
- append-evidence 脚本:证据带 Id / Title / ReproCommand,可复现是硬要求
- case-review 审查:
review_case.py --verify-hashes --strict,报告交接前强制跑哈希校验
- field-journal 经验库:教训沉淀成字段化日志,下次路由能复用
# 证据追加 + 报告前审查(真实命令)
powershell -File skills/scripts/append-evidence.ps1 `
-CaseRoot work/my-case -Id E-001 `
-Title "so 加载自解密" -ReproCommand "frida -l hook.js"
python3 skills/case-review/scripts/review_case.py `
work/my-case --verify-hashes --strict
核心机制
工具按需自举:先探测,再白名单安装
refresh-tool-index→
tool-index.md/json(本机实测)→
缺工具?bootstrap→
仅 manifest 白名单能力
- tool-index 是 gitignored 的:新 clone 不存在,首次跑平台原生 refresh 命令生成——agent 只认本机实测结果,不猜环境
- bootstrap 只装 manifest 声明的:supply-chain 门闩,未 pin 版本的自动安装会 fail CI
- 外部 skill/MCP 安装有安全门:ops/skill-supply-chain.md 约束,借鉴社区生态但不并库
- 平台差异被吸收:Windows / Ubuntu / macOS / Kali 各有部署文档与入口脚本
🔥 设计亮点
README_AI:对 prompt injection 有真实防御
- 激活门(ACTIVATION GATE):「读仓库 ≠ 授权执行」——只让 inspect/review/summarize 时,agent 必须保持只读停在这里
- 同意计划(CONSENT PLAN):首次跑仓库脚本前,先展示将执行的确切命令 + 文件/网络/服务/客户端配置变更清单,获用户明确批准
- 客户端全局配置 opt-in:不悄悄改 Claude Code / Cursor 的全局配置,只动用户明确点名的目标
- 新增副作用要重新审批:批准只覆盖披露过的命令,发现新安装/注册动作需新一轮同意
一个安全工具包先把「防自己被滥用」做成了硬约束——这是它与普通 awesome 清单拉开差距的地方。
工程化
四层测试 + 双平台 CI + 客户端中立
回归层
test-routing.ps1
175 case(hint → 期望 PRIMARY),任何 mismatch fail CI
一致性层
verify-routing-coherence
解析文档优先级表 vs routing.json;供应链 pin 门(未 pin 版本 fail)
冒烟层
smoke.ps1
verify + 脚本解析 + 快速路由矩阵(含中文 hint)
防漂移层
extract-summaries --Check
INDEX.md 摘要与模块实际内容不漂移
- Windows + Ubuntu CI:每次 push/PR 全量跑四层,.ps1/.sh 路由 parity 被强制验证
- 客户端中立:路由核心/回归/manifest 不绑定任何 AI 客户端,各客户端用自家 adapter 加载(Codex 另有可选插件)
- 结构自描述:repo layout 即索引——RULES.md → MASTER-ROUTING → PRIMARY SKILL.md 有固定读序
- 版本纪律:Keep a Changelog,2026-09-03 有专门仓库安全评审文档
快速上手
三步跑通第一条路由
# 1. 克隆 + 探测本机工具(生成 gitignored 的 tool-index)
git clone https://github.com/zhaoxuya520/reverse-skill.git
bash skills/scripts/refresh-tool-index.sh # Windows: refresh-tool-index.ps1
# 2. 路由:输入任务 hint,输出 PRIMARY 路径 + 依据
bash skills/scripts/master-route.sh --hint "frida hook 安卓 apk 分析签名"
# 3. 建 case(授权门禁)→ 打开 PRIMARY 的 SKILL.md 执行
bash skills/scripts/case-init.sh --hint "…" --case-name my-case
cat skills/apk-reverse/SKILL.md
环境要求
JDK(jadx/apktool)· Node.js 22.12+(JS 工具链与 MCP)· Python 3(Frida)· 任一编码 AI 客户端。Kali 有专门引导:kali/README-kali.md
前置认知
这是一个「知识+契约+脚本」包,不是安装即用的 GUI 工具——价值在让 agent 的安全工作可分诊、可门禁、可审计。
在线体验
亲手玩一遍路由决策器
输入任意安全任务描述,看 44 条规则按优先级逐条扫描:哪条命中、PRIMARY 指向哪个模块、为什么跳过前面 N 条——以及真实项目里的下一步命令与 ops 门禁提示。
▶ 打开路由决策器 Playground
热度
4 个半月 38k stars:安全 skill 化的新品类
- Trendshift 日榜/总榜:中文安全社区(linux.do)与 AI 编码客户端用户双轮驱动
- 节奏:v1.0.1(2026-08-08)为首个正式 release,2026-09-22 仍在活跃推送
- 共同作者生态:16 contributors,社区 issue 有专门分诊文档(COMMUNITY-ISSUE-TRIAGE)
风险提示
需要警惕
- 版本管理弱:仅 1 个 release,用户实际都在追 main 分支,行为无版本承诺
- 许可混合:MIT 主体 + CTF-Sandbox-Orchestrator 为 GPLv3 submodule + 上游 Pentest Swarm AI 为 AGPL-3.0,商用集成要理清
- 法律敏感性:渗透/免杀/红队模块自带滥用风险,README 免责声明写得再满也挡不住误用——仅限授权场景
- 巴士因子:16 位贡献者但核心维护高度集中,规则库持续膨胀后维护压力陡增
- 双脚本 parity 成本:.ps1/.sh 必须语义一致,靠 CI 兜底但每次改动双倍工作量
潜力评估
多维度评分
综合 9.0 / 10。「AI 安全 agent 的路由层」是新品类定义者:门禁 + 证据链 + consent-gated 三件套是行业范本,扣分在版本纪律与巴士因子。
裁决
谁该收进收藏夹
- 安全研究员 / 红队:用 Claude Code 等 agent 干活,这是把流程契约化的现成骨架
- Agent 工程师:想学「技能路由 + 权限门禁 + 证据留痕」怎么做,抄它就对了
- 不适合:找开箱即用 GUI 扫描器的人——它是 agent 的知识契约包,不是产品