@dhicoc/dsh-reverse-skill

@dhicoc · 技能
检测未发现问题无安装脚本来源一致

把上游 86 个 SKILL.md 完整封装为 DSH 插件,供逆向工程、授权渗透测试与安全研究使用。

v1.0.4版本
npm 预构建包安装方式
2026-08-21最近更新
59 · 1,041Star · 周下载
dsh plugin --profile web add @dhicoc/dsh-reverse-skill查看仓库

插件介绍

根据仓库资料整理 · commit fcb5a8a

主要功能

  • 完整移植上游 reverse-skill 仓库全部 86 个 SKILL.md,含 44 个领域技能与 42 个 CTF 赛道技能,不裁剪不挑捡。
  • 以 dsh 的 skill seam(ctx.skills)注册 SkillProvider,harness 启动时自动注入全部技能,无需手动维护候选清单。
  • 数据驱动实现:递归扫描 skills/ 与 CTF-Sandbox-Orchestrator/ 目录,新增或删除技能只需改动目录即可自动同步。
  • 能发现嵌套子技能与根目录路由技能(reverse-skill-router),弥补 preset 扁平挂载方式无法发现根路由器的缺陷。
  • 提供可选非插件回退方式:可将 skills/ 与 CTF-Sandbox-Orchestrator/ 直接作为 customSkillDirs 挂载使用。
  • 附带可复跑测试,校验 86 个技能均能被 list() 发现、名称不重复且 get() 能返回非空正文。

适合什么时候用

  • 在 DSH 中需要一次性接入大量逆向工程与渗透测试相关技能,用于授权范围内的安全测试与研究工作。
  • 参加 CTF 比赛,需要一套成体系的 CTF 赛道技能支持解题流程。
  • 安全研究人员希望通过统一的技能路由(reverse-skill-router)快速定位并调用相应的分析技能。

使用前需要

  • 依赖 peer 依赖 @deepseek-ai/cordis(^4.0.1)与 @deepseek-ai/dsh-skill(^0.0.1-rc.1),由 dsh 运行时提供。
  • 部分技能正文引用外部 MCP server(如 burp-mcp),需按 dsh 的 mcp.servers 自行接入配置,不包含在插件内。
  • 仅限用于已获得合法授权的逆向工程、渗透测试与安全研究场景,使用者需自行确保授权合规。

在 GitHub 阅读完整 README

权限与能力

安装后它能碰到什么
不覆盖任何 dsh-base 宿主行:不接管沙箱、审批、凭据等能力。
宿主能力
浏览器 UI凭据环境变量文件系统MCP外部网络宿主子进程
能力是范围不是结论:很多能力是功能所需。

基本信息

仓库dhicoc/dsh-reverse-skillnpm@dhicoc/dsh-reverse-skill@1.0.3安装方式npm 预构建包收录日期2026-08-14固定 commitfcb5a8a81883 · 2026-08-21
dsh plugin --profile web add @dhicoc/dsh-reverse-skill