核心问题: 这个路由层是否真的能减少 AI Agent 在 jadx、apktool、Frida、IDA、BurpSuite 之间瞎猜的时间?
RepoDaily 采用评分
RepoDaily 将该项目的采用分评为 87/100(强):分数来自文章来源、安装路径、生产风险、差异化、许可证清晰度以及 AI/Agent 适配度。
包含 5 个来源、覆盖 4 类来源;如有 RepoDaily 独有模块,会进一步提高证据分。
检测到 6 个工作流步骤、6 个下一步动作,以及 2 个命令/安装信号。
趋势热度为 +612 stars;如内容中有 release、issue 或维护信号,会提高维护可信度。
采纳风险标记为 high,并包含 7 条安全说明与 4 条跳过条件。
3 个机会视角、4 个替代方案,以及 3 个类型化模块支撑差异化判断。
文章中包含许可证来源或许可证表述。
文章正文和元数据中检测到 7 个 AI/Agent 相关信号。
项目概览
reverse-skill 是一个以 PowerShell 为主语言的安全技能路由器,v1.0.0 于 2026-07-18 发布,在 2026-08-01 进入趋势榜,区间 star 数 612。它把自己定位为 AI 编码 Agent(Claude Code、Codex CLI、Cursor)前方的轻量级路由层,而不是一个黑客平台:当 Agent 遇到 APK、二进制、前端 JS 加密、PCAP、固件或 CTF 题目时,它负责告诉 Agent 应该走哪一套方法论、检查哪些工具、执行哪一条可复用流程。
README 直接点出痛点:AI Agent 并不天然知道在某个任务里到底该用 jadx、apktool、Frida、IDA、radare2、Ghidra 还是 BurpSuite。reverse-skill 的做法是把用户任务交给 RULES.md,再交给 MASTER-ROUTING.md 或 master-route.ps1 脚本,进入 case-init / scope.md 闸门,再进入某个场景技能,最后落地到 timeline 加 Evidence → Finding → Path 报告与 field-journal。scope-contract 层明确规定,未记录授权前不得对目标采取任何 ACT。
v1.0.0 冻结了较大的产品面:skills/ops/ 下的攻防契约层;由 master-route.ps1、case-init.ps1、case-guard.ps1、append-evidence.ps1、smoke.ps1、verify-routing-coherence.ps1、test-p0-friction.ps1 组成的 PowerShell 路由与案例层;以及覆盖 APK、IDA、radare2、JS、.NET、移动、恶意代码、pwn、固件、EDR、渗透、API、LLM、供应链、密码学、二进制 diff、补丁 diff、攻击链的技能矩阵。Unreleased 段落新增了 R21–R38 域技能,包括 protocol-reverse、ghidra-reverse、cloud-k8s、windows-ad、digital-forensics、code-audit、threat-hunting、ot-ics、macos-reverse、go-rust-reverse、hardware-security、radio-sdr 等。
供应链完整度被当作一等公民对待。CHANGELOG 记录了 jadx v1.5.6、apktool v3.0.2、jshook @0.3.4、pentestswarm v0.1.0 的版本锁定;docs/PACKAGE-SECURITY-AUDIT.md 记录了一次静态审计;GitHub zip/jar 下载会校验 manifest 中的 assetSha256 或 GitHub API digest,不一致就删除文件并失败。这种卫生水平是区分严肃 Agent 技能包与一堆提示词的关键。
为什么现在变热
- 2026-07-18 发布 v1.0.0,到 2026-08-01 区间收获 612 star —— 对一个 PowerShell 安全仓库而言增速可观。
- 瞄准一个具体痛点:AI Agent 面对二进制或 APK 时在 jadx、apktool、Frida、IDA、radare2、Ghidra、BurpSuite 之间乱猜命令。
- 明确支持 Claude Code、Codex CLI、Cursor,并提供 README_AI.md 作为 Agent 必须严格遵守的引导入口。
- 供应链控制扎实:GitHub zip/jar 下载 SHA256 校验、锁定 jadx v1.5.6 与 apktool v3.0.2、公开包安全审计,这在 Agent 技能包里很少见。
- 已上 Trendshift,CHANGELOG 采用 Keep a Changelog 格式,Unreleased 段落清晰记录了路由修复与 R21–R38 新域技能。
解决什么问题
- AI 编码 Agent 原生并不知道 APK、ELF、混淆 JS、PCAP 各自该用什么工具,于是会出现幻觉式命令。
- 逆向与渗透工具、MCP server、辅助脚本散落在不同机器上,难以复用。
- 同一个错误反复出现,因为过往案例的经验没有被沉淀成可复用的证据与 field-journal 结构。
- 攻防安全缺少机器强制的 scope 闸门,Agent 可能在授权确认前就对目标动手。
- 客户端实验环境摩擦(沙箱、工具可用性)反复拖慢授权测试。
工作原理
- 用户任务进入路由器,先由 RULES.md 解析,设定 Agent 的操作约束。
- 任务提示交给 MASTER-ROUTING.md 或 PowerShell 主路由 skills/scripts/master-route.ps1,选择对应场景技能。
- case-init.ps1 与 case-guard.ps1 创建包含 scope.md 的案例目录,记录授权与 network_profile —— 在 scope 授权前不得对目标采取任何 ACT。
- 被选中的场景技能按需拉起相关工具、MCP server 与脚本(例如 APK 走 jadx/apktool,ELF 走 radare2/IDA,运行时走 Frida,Web 走 Burp MCP 扩展)。
- 证据由 append-evidence.ps1 以结构化方式写入,并按 skills/ops/evidence-finding-path.md 中定义的 Evidence → Finding → Path 链条串联。
- 最终输出落到 timeline 与一条 field-journal 记录,路由一致性由 verify-routing-coherence.ps1 校验,P0 摩擦由 test-p0-friction.ps1 检测。
架构解读:路由层、攻防契约与 field journal
reverse-skill 是一个三层产品。主路由层在 skills/MASTER-ROUTING.md 与 skills/scripts/master-route.ps1,完整三轴矩阵在 skills/routing.md 与 skills/routing_zh.md。skills/ops/ 下的攻防契约层包含 IDENTITY.md、scope-contract.md、evidence-finding-path.md、role-map.md、timeline-workitem.md、sandbox-profile.md、skill-supply-chain.md,定义 Agent 被允许做什么、lead 与 specialist 角色如何交接。
场景技能是可执行的知识:APK、IDA、radare2、JS、.NET、移动、恶意代码、pwn、固件、EDR、渗透、API、LLM、供应链、密码学、二进制 diff、补丁 diff、攻击链,再加 CTF-Sandbox-Orchestrator 子技能与 burp-mcp-full/ 扩展包。引导由 bootstrap-reverse.ps1 与 bootstrap-reverse.sh 完成,再交给 refresh-tool-index 流水线。值得注意:skills/tool-index.md 与 tool-index.json 被刻意 gitignore,克隆后必须本地重新生成,以保证索引反映宿主机实际可用的工具。
案例生命周期由 PowerShell 脚本强制执行:case-init.ps1 建案例,case-guard.ps1 校验 scope,append-evidence.ps1 记录结构化证据,smoke.ps1 做包冒烟测试,verify-routing-coherence.ps1 校验路由与 ops 一致性,test-p0-friction.ps1 跑 P0 客户端实验摩擦回归测试。这是一条可脚本化的流水线,不是一份提示词模板。
命令面:操作者会触碰的 PowerShell 脚本
- skills/scripts/master-route.ps1 —— 从任务提示到场景技能的主路由。
- skills/scripts/case-init.ps1 与 case-guard.ps1 —— 案例初始化与 scope 强制(授权前不得对目标 ACT)。
- skills/scripts/append-evidence.ps1 —— 按 Evidence → Finding → Path 链写入结构化证据。
- skills/scripts/smoke.ps1 —— 包冒烟测试。
- skills/scripts/verify-routing-coherence.ps1 —— 路由与 ops 一致性校验。
- skills/scripts/test-p0-friction.ps1 —— P0 客户端实验摩擦回归测试。
- bootstrap-reverse.ps1 / bootstrap-reverse.sh 与 refresh-tool-index —— 按需工具链引导与本地 tool-index 生成。
维护风险:哪些东西依赖维护者持续投入
CHANGELOG.md 的 Unreleased 段落显示维护非常活跃:master-route.ps1 为了 PowerShell 5.1 的 CJK 兼容性被重写为 UTF-8 BOM;路由消歧在 sigma 与 malware、LLM 越狱与 iOS 越狱、完整渗透与 AD 域控、forensics 与 OT ICS 之间做了修复。这些修复说明路由器仍在针对真实 Agent 混淆案例调优。
风险集中在两处。其一,技能矩阵很宽 —— R21 到 R38 新增了 protocol-reverse、ghidra-reverse、cloud-k8s、windows-ad、digital-forensics、code-audit、threat-hunting、wifi-wireless、browser-extension-reverse、ot-ics、macos-reverse、thick-client、go-rust-reverse、hardware-security、database-security、email-security、identity-federation、radio-sdr。每多一个域,就多一个可能路由回归的地方。其二,tool-index.json 是 machine-local 且被 gitignore,两台机器上的操作者如果不一致地重新生成索引,实际路由行为可能不同。
缓解措施是可见的:verify-routing-coherence.ps1 就是用来抓路由漂移的;v1.0.0 标签把产品面冻结在 commit 9fc280b,给使用者一个稳定参考点。但任何在 生产中采用的人都应该锁定 v1.0.0,并在每次 pull 后重跑一致性测试。
谁适合关注
适合关注
- 希望 AI Agent 在授权任务中遵循 scope 闸门与证据流程的红队与渗透负责人。
- 反复处理 APK、ELF、JS、PCAP、固件、.NET 目标的 CTF 选手与安全研究者。
- 围绕 Claude Code、Codex CLI、Cursor 建设内部 Agent 工具链、需要结构化技能路由底座的安全团队。
- 重视 Agent 栈供应链卫生(SHA256 锁定工具、公开包审计)的组织。
可以先跳过
- 打算把它用在没有所有权或没有书面授权的系统上的人。
- 想要通用编码助手的开发者 —— 这是一个安全域路由器,不是通用 Copilot。
- 没有 PowerShell 5.1+,或没有 Java、Node.js 22.12+、Python 3.x 来支撑底层工具链的团队。
- 指望开箱即用利用的人 —— reverse-skill 只负责路由与编排,不能替代 IDA、Frida 或 BurpSuite。
风险与注意事项
攻防安全域、AI Agent 驱动执行、技能面宽、tool-index 机器本地,威力大但运维门槛高。
- 产品明确处理二进制、APK、PCAP、固件、渗透目标,误用有法律与伦理风险。
- scope 强制依赖操作者真的先跑 case-guard.ps1 并填写 scope.md。
- tool-index.json 被gitignore 且机器本地,索引不一致会导致路由行为漂移。
- Unreleased 段落显示仍在做路由消歧修复,路由准确度仍在成熟中。
- 技能矩阵覆盖 38+ 域,路由出错的面较大。
- MIT 协议,版权 2026 zhaoxuya520,仓库内含完整 LICENSE 文本。
- scope-contract.md 强制规定:未记录授权与 network_profile 前,不得对目标采取任何 ACT。
- docs/PACKAGE-SECURITY-AUDIT.md 记录了一次包可执行文件的静态审计 —— 未发现后门、未发现自动清库。
- 供应链浮动 tag 被锁定:jshook @0.3.4,pentestswarm v0.1.0。
- jadx 锁定 v1.5.6,apktool 锁定 v3.0.2,均带公开 SHA256。
- GitHub zip/jar 下载校验 manifest 的 assetSha256 或 GitHub API digest,不一致就删文件并失败。
- skill-supply-chain.md 设置了名为 AST10-lite 的 Agent Skill / MCP 安装闸门。
替代方案比较
| 方案 | 适用场景 | 代价 |
|---|---|---|
Nuclei 模板与引擎 | 目标是基于模板的已知 Web 漏洞扫描,而不是开放式逆向时。 | 免费,开源。 |
Frida + objection | 工作内容是移动 App 的运行时插桩,并且你已经知道目标类型时。 | 免费,开源。 |
Ghidra | 任务是二进制静态逆向,且不需要 AI 路由层时。 | 免费,开源。 |
手工 playbook 与按任务 runbook | 团队已有成熟、经过评审的渗透方法论,不希望由 AI Agent 来选 playbook 时。 | 仅内部人力成本。 |
这个趋势说明了什么
内部红队技能注册表
企业红队可以 fork reverse-skill,用内部 playbook 替换公共技能矩阵,把 master-route.ps1 作为每次 Claude Code 或 Cursor 会话的唯一入口。scope-contract 层能直接映射到授权工单。
在一次授权任务中端到端跑通 case-init.ps1、append-evidence.ps1、verify-routing-coherence.ps1,再把证据完整度与手工执行对比。
CTF 训练课程
因为矩阵覆盖 APK、JS、.NET、pwn、固件、密码学与 CTF-Sandbox-Orchestrator 子技能,训练项目可以每周布置一个场景技能,并要求学生产出一条 field-journal 记录作为作业凭证。
从 Unreleased 域技能里挑三个 —— 例如 protocol-reverse、digital-forensics、windows-ad —— 各自对一个刻意脆弱的实验目标跑一遍。
Agent 技能包供应链模板
assetSha256 校验、工具 tag 锁定、公开安全审计、MCP 安装闸门的组合,在安全之外的其他受监管领域同样可复用。建设其他 Agent 技能包的团队可以直接抄走这套供应链模式。
把 docs/PACKAGE-SECURITY-AUDIT.md、skill-supply-chain.md 与引导完整性逻辑抽出来,套到一个非安全技能包上,看能拦下多少安装期失败。
RepoDaily 判断
reverse-skill 是目前最有结构的一次尝试:给 AI 编码 Agent 一套有 scope 闸门、有证据意识的逆向与授权渗透路由层。它的 PowerShell 流水线、锁定的供应链与公开的安全审计让它具备可信度;而 38 域的技能矩阵与仍在成熟的路由消歧,让它成为一个高回报、高纪律的工具。