dhicoc/dsh-reverse-skill21

@dhicoc/dsh-reverse-skill

包含 85 个技能的完整逆向工程、授权渗透测试和安全研究技能路由包,封装为 DeepSeek Harness Cordis 插件。

AI 分析

核心用途是为 DSH 注入专业的安全研究与逆向工程技能。适合网络安全从业人员、渗透测试工程师或 CTF 选手。支持作为插件自动注册或作为预设直接挂载。

包名
@dhicoc/dsh-reverse-skill
版本
1.0.2
许可证
MIT
最近更新
2026年8月16日

安装

$npx -p @deepseek-ai/dsh dsh plugin --profile web add github:dhicoc/dsh-reverse-skill

dsh 配置(示例,键名可能因版本而异)

plugins:

  • "@dhicoc/dsh-reverse-skill"

加载后,插件在 `apply(ctx)` 里调用 `ctx.skills.registerProvider(...)`,把 85 个技能注册进 `ctx.skills`。模型可通过 `ctx.skills` → `tool-skill` 自动调用,用户也可通过技能名手动调用(受各 SKILL.md 的 `user-invocable` 控制)。

### 3. (可选)非插件回退:直接当 preset 用

本仓库同时携带完整的 `skills/` 与 `CTF-Sandbox-Orchestrator/` 目录,可作为 preset 直接挂载,无需构建:

```yaml
skills:
  local:
    customSkillDirs:
      - "./dsh-reverse-skill/skills"
      - "./dsh-reverse-skill/CTF-Sandbox-Orchestrator"

dsh 技能发现优先级(先命中先生效):项目 .dsh → 项目 .agentscustomSkillDirs → 用户 .dsh → 用户 .agents扁平发现,不接受递归 **/SKILL.md,所以路由技能必须是 reverse-skill-router/SKILL.md 这样的目录结构(本仓库已处理好)。


插件工作原理(数据驱动,零手写清单)

src/index.ts 不做任何硬编码候选列表,而是:

  1. 递归遍历 skills/CTF-Sandbox-Orchestrator/,找到每个 SKILL.md
  2. 解析前导 matter(含把 metadata.user-invocable 提升为顶层 user-invocablewhen_to_usewhenToUse 的归一化);
  3. 构造 SkillCandidate(含 resourceBase: {kind:'directory', path}、结果缓存);
  4. 注册一个 SkillProviderget() 时返回完整 body。

新增/删除技能只需改目录,插件自动同步。


已知限制(诚实告知)

  • agents/*.yaml 不可移植:上游 43 个 OpenAI Agents SDK 的 agent 定义无法映射到 dsh 的 ctx.subagent(dsh 仅支持拉起 Codex / Claude Code CLI)。这些 agent 定义未纳入插件。
  • allowed-tools / disallowed-tools 不被 dsh 强制:dsh 当前把这两项视为未知字段,延迟执行。技能内的工具约束需自行在 harness 层保证。
  • camelCase 前导 matter 字段(如 when_to_use)会被 dsh 拒绝port.py 已统一修正为 whenToUseuser-invocable 等受支持字段。
  • MCP 工具(如 burp-mcp)需另行配置:技能正文里引用的外部 MCP server 不在本插件范围内,请按 dsh 的 mcp.servers 自行接入。
  • 文档链接已重写:正文内相对链接已改为 ../(及 CTF 相关为 ../../CTF-Sandbox-Orchestrator/),以适配 dsh 扁平挂载路径。

License

LICENSEMIT,与上游 reverse-skill 保持一致。内容版权归原 upstream 作者与贡献者;本仓库为 dsh 适配封装。