RepoDaily · 2026-08-01 · Security tool

reverse-skill:告诉 AI Agent 该用哪款逆向工具的路由层

#6 Security tool PowerShell +612 zhaoxuya520/reverse-skill 打开仓库

MIT 授权的技能路由包,把 Claude Code 等 AI Agent 路由到正确的逆向、渗透测试 playbook、工具与证据链。

项目类型Security tool
最适合在使用 Claude Code、Codex CLI 或 Cursor 的安全研究者与红队操作者,希望在 APK、ELF、JS、PCAP、CTF 任务中获得可复用的路由与证据流程
风险等级高 —— 属于攻防安全领域,需要严格遵守 scope 授权契约,Agent 会处理二进制与目标系统
评估时间2–4 小时:克隆仓库、生成本地 tool-index,并在沙箱目标上运行 master-route.ps1

核心问题: 这个路由层是否真的能减少 AI Agent 在 jadx、apktool、Frida、IDA、BurpSuite 之间瞎猜的时间?

87/100

RepoDaily 采用评分

RepoDaily 将该项目的采用分评为 87/100(强):分数来自文章来源、安装路径、生产风险、差异化、许可证清晰度以及 AI/Agent 适配度。

基于 RepoDaily 来源和采用说明的方向性评分,不是基准测试。风险: 高
100证据质量

包含 5 个来源、覆盖 4 类来源;如有 RepoDaily 独有模块,会进一步提高证据分。

97可安装/可试用性

检测到 6 个工作流步骤、6 个下一步动作,以及 2 个命令/安装信号。

55维护可信度

趋势热度为 +612 stars;如内容中有 release、issue 或维护信号,会提高维护可信度。

80生产准备度

采纳风险标记为 high,并包含 7 条安全说明与 4 条跳过条件。

100差异化

3 个机会视角、4 个替代方案,以及 3 个类型化模块支撑差异化判断。

82许可证清晰度

文章中包含许可证来源或许可证表述。

90Agent / AI 适配度

文章正文和元数据中检测到 7 个 AI/Agent 相关信号。

项目概览

reverse-skill 是一个以 PowerShell 为主语言的安全技能路由器,v1.0.0 于 2026-07-18 发布,在 2026-08-01 进入趋势榜,区间 star 数 612。它把自己定位为 AI 编码 Agent(Claude Code、Codex CLI、Cursor)前方的轻量级路由层,而不是一个黑客平台:当 Agent 遇到 APK、二进制、前端 JS 加密、PCAP、固件或 CTF 题目时,它负责告诉 Agent 应该走哪一套方法论、检查哪些工具、执行哪一条可复用流程。

README 直接点出痛点:AI Agent 并不天然知道在某个任务里到底该用 jadx、apktool、Frida、IDA、radare2、Ghidra 还是 BurpSuite。reverse-skill 的做法是把用户任务交给 RULES.md,再交给 MASTER-ROUTING.md 或 master-route.ps1 脚本,进入 case-init / scope.md 闸门,再进入某个场景技能,最后落地到 timeline 加 Evidence → Finding → Path 报告与 field-journal。scope-contract 层明确规定,未记录授权前不得对目标采取任何 ACT。

v1.0.0 冻结了较大的产品面:skills/ops/ 下的攻防契约层;由 master-route.ps1、case-init.ps1、case-guard.ps1、append-evidence.ps1、smoke.ps1、verify-routing-coherence.ps1、test-p0-friction.ps1 组成的 PowerShell 路由与案例层;以及覆盖 APK、IDA、radare2、JS、.NET、移动、恶意代码、pwn、固件、EDR、渗透、API、LLM、供应链、密码学、二进制 diff、补丁 diff、攻击链的技能矩阵。Unreleased 段落新增了 R21–R38 域技能,包括 protocol-reverse、ghidra-reverse、cloud-k8s、windows-ad、digital-forensics、code-audit、threat-hunting、ot-ics、macos-reverse、go-rust-reverse、hardware-security、radio-sdr 等。

供应链完整度被当作一等公民对待。CHANGELOG 记录了 jadx v1.5.6、apktool v3.0.2、jshook @0.3.4、pentestswarm v0.1.0 的版本锁定;docs/PACKAGE-SECURITY-AUDIT.md 记录了一次静态审计;GitHub zip/jar 下载会校验 manifest 中的 assetSha256 或 GitHub API digest,不一致就删除文件并失败。这种卫生水平是区分严肃 Agent 技能包与一堆提示词的关键。

解决什么问题

  • AI 编码 Agent 原生并不知道 APK、ELF、混淆 JS、PCAP 各自该用什么工具,于是会出现幻觉式命令。
  • 逆向与渗透工具、MCP server、辅助脚本散落在不同机器上,难以复用。
  • 同一个错误反复出现,因为过往案例的经验没有被沉淀成可复用的证据与 field-journal 结构。
  • 攻防安全缺少机器强制的 scope 闸门,Agent 可能在授权确认前就对目标动手。
  • 客户端实验环境摩擦(沙箱、工具可用性)反复拖慢授权测试。

工作原理

  1. 用户任务进入路由器,先由 RULES.md 解析,设定 Agent 的操作约束。
  2. 任务提示交给 MASTER-ROUTING.md 或 PowerShell 主路由 skills/scripts/master-route.ps1,选择对应场景技能。
  3. case-init.ps1 与 case-guard.ps1 创建包含 scope.md 的案例目录,记录授权与 network_profile —— 在 scope 授权前不得对目标采取任何 ACT。
  4. 被选中的场景技能按需拉起相关工具、MCP server 与脚本(例如 APK 走 jadx/apktool,ELF 走 radare2/IDA,运行时走 Frida,Web 走 Burp MCP 扩展)。
  5. 证据由 append-evidence.ps1 以结构化方式写入,并按 skills/ops/evidence-finding-path.md 中定义的 Evidence → Finding → Path 链条串联。
  6. 最终输出落到 timeline 与一条 field-journal 记录,路由一致性由 verify-routing-coherence.ps1 校验,P0 摩擦由 test-p0-friction.ps1 检测。

架构解读:路由层、攻防契约与 field journal

reverse-skill 是一个三层产品。主路由层在 skills/MASTER-ROUTING.md 与 skills/scripts/master-route.ps1,完整三轴矩阵在 skills/routing.md 与 skills/routing_zh.md。skills/ops/ 下的攻防契约层包含 IDENTITY.md、scope-contract.md、evidence-finding-path.md、role-map.md、timeline-workitem.md、sandbox-profile.md、skill-supply-chain.md,定义 Agent 被允许做什么、lead 与 specialist 角色如何交接。

场景技能是可执行的知识:APK、IDA、radare2、JS、.NET、移动、恶意代码、pwn、固件、EDR、渗透、API、LLM、供应链、密码学、二进制 diff、补丁 diff、攻击链,再加 CTF-Sandbox-Orchestrator 子技能与 burp-mcp-full/ 扩展包。引导由 bootstrap-reverse.ps1 与 bootstrap-reverse.sh 完成,再交给 refresh-tool-index 流水线。值得注意:skills/tool-index.md 与 tool-index.json 被刻意 gitignore,克隆后必须本地重新生成,以保证索引反映宿主机实际可用的工具。

案例生命周期由 PowerShell 脚本强制执行:case-init.ps1 建案例,case-guard.ps1 校验 scope,append-evidence.ps1 记录结构化证据,smoke.ps1 做包冒烟测试,verify-routing-coherence.ps1 校验路由与 ops 一致性,test-p0-friction.ps1 跑 P0 客户端实验摩擦回归测试。这是一条可脚本化的流水线,不是一份提示词模板。

命令面:操作者会触碰的 PowerShell 脚本

  • skills/scripts/master-route.ps1 —— 从任务提示到场景技能的主路由。
  • skills/scripts/case-init.ps1 与 case-guard.ps1 —— 案例初始化与 scope 强制(授权前不得对目标 ACT)。
  • skills/scripts/append-evidence.ps1 —— 按 Evidence → Finding → Path 链写入结构化证据。
  • skills/scripts/smoke.ps1 —— 包冒烟测试。
  • skills/scripts/verify-routing-coherence.ps1 —— 路由与 ops 一致性校验。
  • skills/scripts/test-p0-friction.ps1 —— P0 客户端实验摩擦回归测试。
  • bootstrap-reverse.ps1 / bootstrap-reverse.sh 与 refresh-tool-index —— 按需工具链引导与本地 tool-index 生成。

维护风险:哪些东西依赖维护者持续投入

CHANGELOG.md 的 Unreleased 段落显示维护非常活跃:master-route.ps1 为了 PowerShell 5.1 的 CJK 兼容性被重写为 UTF-8 BOM;路由消歧在 sigma 与 malware、LLM 越狱与 iOS 越狱、完整渗透与 AD 域控、forensics 与 OT ICS 之间做了修复。这些修复说明路由器仍在针对真实 Agent 混淆案例调优。

风险集中在两处。其一,技能矩阵很宽 —— R21 到 R38 新增了 protocol-reverse、ghidra-reverse、cloud-k8s、windows-ad、digital-forensics、code-audit、threat-hunting、wifi-wireless、browser-extension-reverse、ot-ics、macos-reverse、thick-client、go-rust-reverse、hardware-security、database-security、email-security、identity-federation、radio-sdr。每多一个域,就多一个可能路由回归的地方。其二,tool-index.json 是 machine-local 且被 gitignore,两台机器上的操作者如果不一致地重新生成索引,实际路由行为可能不同。

缓解措施是可见的:verify-routing-coherence.ps1 就是用来抓路由漂移的;v1.0.0 标签把产品面冻结在 commit 9fc280b,给使用者一个稳定参考点。但任何在 生产中采用的人都应该锁定 v1.0.0,并在每次 pull 后重跑一致性测试。

谁适合关注

适合关注

  • 希望 AI Agent 在授权任务中遵循 scope 闸门与证据流程的红队与渗透负责人。
  • 反复处理 APK、ELF、JS、PCAP、固件、.NET 目标的 CTF 选手与安全研究者。
  • 围绕 Claude Code、Codex CLI、Cursor 建设内部 Agent 工具链、需要结构化技能路由底座的安全团队。
  • 重视 Agent 栈供应链卫生(SHA256 锁定工具、公开包审计)的组织。

可以先跳过

  • 打算把它用在没有所有权或没有书面授权的系统上的人。
  • 想要通用编码助手的开发者 —— 这是一个安全域路由器,不是通用 Copilot。
  • 没有 PowerShell 5.1+,或没有 Java、Node.js 22.12+、Python 3.x 来支撑底层工具链的团队。
  • 指望开箱即用利用的人 —— reverse-skill 只负责路由与编排,不能替代 IDA、Frida 或 BurpSuite。

风险与注意事项

攻防安全域、AI Agent 驱动执行、技能面宽、tool-index 机器本地,威力大但运维门槛高。

  • 产品明确处理二进制、APK、PCAP、固件、渗透目标,误用有法律与伦理风险。
  • scope 强制依赖操作者真的先跑 case-guard.ps1 并填写 scope.md。
  • tool-index.json 被gitignore 且机器本地,索引不一致会导致路由行为漂移。
  • Unreleased 段落显示仍在做路由消歧修复,路由准确度仍在成熟中。
  • 技能矩阵覆盖 38+ 域,路由出错的面较大。
  • MIT 协议,版权 2026 zhaoxuya520,仓库内含完整 LICENSE 文本。
  • scope-contract.md 强制规定:未记录授权与 network_profile 前,不得对目标采取任何 ACT。
  • docs/PACKAGE-SECURITY-AUDIT.md 记录了一次包可执行文件的静态审计 —— 未发现后门、未发现自动清库。
  • 供应链浮动 tag 被锁定:jshook @0.3.4,pentestswarm v0.1.0。
  • jadx 锁定 v1.5.6,apktool 锁定 v3.0.2,均带公开 SHA256。
  • GitHub zip/jar 下载校验 manifest 的 assetSha256 或 GitHub API digest,不一致就删文件并失败。
  • skill-supply-chain.md 设置了名为 AST10-lite 的 Agent Skill / MCP 安装闸门。

替代方案比较

方案适用场景代价
Nuclei 模板与引擎
目标是基于模板的已知 Web 漏洞扫描,而不是开放式逆向时。免费,开源。
Frida + objection
工作内容是移动 App 的运行时插桩,并且你已经知道目标类型时。免费,开源。
Ghidra
任务是二进制静态逆向,且不需要 AI 路由层时。免费,开源。
手工 playbook 与按任务 runbook
团队已有成熟、经过评审的渗透方法论,不希望由 AI Agent 来选 playbook 时。仅内部人力成本。

这个趋势说明了什么

内部红队技能注册表

企业红队可以 fork reverse-skill,用内部 playbook 替换公共技能矩阵,把 master-route.ps1 作为每次 Claude Code 或 Cursor 会话的唯一入口。scope-contract 层能直接映射到授权工单。

在一次授权任务中端到端跑通 case-init.ps1、append-evidence.ps1、verify-routing-coherence.ps1,再把证据完整度与手工执行对比。

CTF 训练课程

因为矩阵覆盖 APK、JS、.NET、pwn、固件、密码学与 CTF-Sandbox-Orchestrator 子技能,训练项目可以每周布置一个场景技能,并要求学生产出一条 field-journal 记录作为作业凭证。

从 Unreleased 域技能里挑三个 —— 例如 protocol-reverse、digital-forensics、windows-ad —— 各自对一个刻意脆弱的实验目标跑一遍。

Agent 技能包供应链模板

assetSha256 校验、工具 tag 锁定、公开安全审计、MCP 安装闸门的组合,在安全之外的其他受监管领域同样可复用。建设其他 Agent 技能包的团队可以直接抄走这套供应链模式。

把 docs/PACKAGE-SECURITY-AUDIT.md、skill-supply-chain.md 与引导完整性逻辑抽出来,套到一个非安全技能包上,看能拦下多少安装期失败。

下一步建议

克隆、锁定 v1.0.0,在沙箱里跑一条冒烟路由

评估 reverse-skill 最快的方式,是在一个隔离 VM 里对一个刻意脆弱的本地目标跑一遍,且不接触任何你不拥有的系统。

  1. 克隆仓库并切到 v1.0.0 标签,让产品面对齐 commit 9fc280b。
  2. 安装前置依赖:供 jadx 与 apktool 使用的 Java/JDK、供 JS 工具链与 MCP server 使用的 Node.js 22.12+、供 Frida 使用的 Python 3.x。
  3. 运行 bootstrap-reverse.ps1(或 bootstrap-reverse.sh),再跑 refresh-tool-index,生成本地 tool-index.json(被 gitignore)。
  4. 如果你是 AI Agent,先读 README_AI.md;如果是人类操作者,先读 skills/ops/scope-contract.md。
  5. 用 case-init.ps1 建一个仅限沙箱的案例,填写 scope.md 明确授权,并确认 case-guard.ps1 通过。
  6. 在沙箱里对示例 APK 或 ELF 跑 master-route.ps1,并确认 append-evidence.ps1、smoke.ps1、verify-routing-coherence.ps1 都能完成。

RepoDaily 判断

reverse-skill 是目前最有结构的一次尝试:给 AI 编码 Agent 一套有 scope 闸门、有证据意识的逆向与授权渗透路由层。它的 PowerShell 流水线、锁定的供应链与公开的安全审计让它具备可信度;而 38 域的技能矩阵与仍在成熟的路由消歧,让它成为一个高回报、高纪律的工具。

信息来源