MIT 开源的 dsh Cordis 插件,把 reverse-skill 的 87 个 SKILL.md(45 个领域技能 + 42 个 CTF 技能)随包分发,`dsh plugin add` 一行命令安装后自动注册,适用于授权的逆向工程、渗透测试与安全研究。
DSH 适配
原生运行时
作者声明
安全审计
未审计
最后核验
2026-08-27
许可证
MIT
01它能帮你完成什么?
把完整的 reverse-skill 技能包带进 DeepSeek Harness:在 dsh 对话中运行逆向工程、授权渗透测试与安全研究技能
插件随包分发并自动加载 87 个 SKILL.md:45 个领域技能(skills/)+ 42 个 CTF 赛道技能(CTF-Sandbox-Orchestrator/),根 SKILL.md 作为 reverse-skill-router 路由技能
使用 DeepSeek Harness 的逆向工程师、安全研究员与 CTF 玩家,希望技能包随插件加载、无需手动维护候选清单(仅限授权使用)
免构建:把技能包作为 preset 直接挂载 skills/ 与 CTF-Sandbox-Orchestrator/ 目录
在 dsh 配置的 customSkillDirs 中指向 ./dsh-reverse-skill/skills 与 ./dsh-reverse-skill/CTF-Sandbox-Orchestrator 即可加载技能,无需 npm 构建
不想走插件构建流程、只想快速挂载技能目录的用户(需接受 dsh 扁平发现不会找到根 SKILL.md 路由器)
02如何接入 DeepSeek Harness?
前置条件
- `cordis` / `dsh-skill` 为 peer 依赖,由 dsh 运行时提供——README 说明这里仅用于类型与构建
安装步骤
- 01
安装依赖并构建:运行 `npm install`,再运行 `npm run build`(tsc 生成 lib/ 与 lib/types/)
$ npm install
- 02
从 GitHub 安装并激活(推荐):运行 `dsh plugin add github:dhicoc/dsh-reverse-skill`——dsh 会读取 cordis.patch.yml,把 reverse-skill 插件插入当前 profile,启动时自动注册 87 个技能
$ dsh plugin add github:dhicoc/dsh-reverse-skill
- 03
(可选)免构建回退:在 dsh 配置的 customSkillDirs 中指向 ./dsh-reverse-skill/skills 与 ./dsh-reverse-skill/CTF-Sandbox-Orchestrator,把技能包作为 preset 直接挂载
验证接入成功
- 在仓库根目录运行 `npm test`——它会重新编译插件,断言 87 个已打包技能都能被 list() 发现、名称无重复且 get() 返回非空正文(带 UTF-8 BOM 和 CRLF 的 SKILL.md fixture 在测试结束后自动删除)
03DSH 适配与能力边界
原生 dsh Cordis 插件:通过官方 dsh CLI 一行命令安装并激活(`dsh plugin add github:dhicoc/dsh-reverse-skill`),启动时经 `ctx.skills.registerProvider(...)` 把全部 87 个技能注册进 ctx.skills。
数据驱动的递归技能扫描(零手写清单)
skills/ 与 CTF-Sandbox-Orchestrator/ 目录下的 SKILL.md 文件→每个 SKILL.md 构造成带 resourceBase 目录的 SkillCandidate,通过注册的 SkillProvider 在 get() 时返回完整 body
新增/删除技能只需改目录,插件自动同步模型自动调用与技能名手动调用
注册进 ctx.skills 的 87 个技能→模型通过 ctx.skills → tool-skill 自动调用;用户也可按技能名手动调用(受各 SKILL.md 的 user-invocable 控制)
preset 免构建挂载
仓库自带的 skills/ 与 CTF-Sandbox-Orchestrator/ 目录→通过 dsh 的 customSkillDirs 配置直接挂载技能,无需构建
preset 回退使用 dsh 扁平发现(只扫直接子目录),根 SKILL.md 路由器不会被发现——推荐用插件路径可复跑验证(npm test)
在仓库根目录运行 npm test→重新编译插件,断言 87 个技能都能被 list() 发现、无重名且 get() 返回非空正文;同时验证带 UTF-8 BOM / CRLF 的 SKILL.md 不会被静默跳过
04适合谁?何时不该用?
适合
- 使用 DeepSeek Harness 的逆向工程师、安全研究员与 CTF 玩家,希望技能包随插件加载、无需手动维护候选清单(仅限授权使用)
- 不想走插件构建流程、只想快速挂载技能目录的用户(需接受 dsh 扁平发现不会找到根 SKILL.md 路由器)
不适合
- 本仓库内容仅用于授权的逆向工程、渗透测试与安全研究,使用者须确保对目标系统拥有合法授权;一切未授权行为与本仓库无关。
- 上游 43 个 OpenAI Agents SDK 的 agents/*.yaml 定义不可移植:无法映射到 dsh 的 ctx.subagent(dsh 仅支持拉起 Codex / Claude Code CLI),这些 agent 定义未纳入插件。
- allowed-tools / disallowed-tools 不被 dsh 强制:dsh 当前把这两项视为未知字段、延迟执行,技能内的工具约束需在 harness 层自行保证。
05兼容性、维护与安全提示
- 本仓库内容仅用于授权的逆向工程、渗透测试与安全研究,使用者须确保对目标系统拥有合法授权;一切未授权行为与本仓库无关。
- 上游 43 个 OpenAI Agents SDK 的 agents/*.yaml 定义不可移植:无法映射到 dsh 的 ctx.subagent(dsh 仅支持拉起 Codex / Claude Code CLI),这些 agent 定义未纳入插件。
- allowed-tools / disallowed-tools 不被 dsh 强制:dsh 当前把这两项视为未知字段、延迟执行,技能内的工具约束需在 harness 层自行保证。
- 技能正文中引用的外部 MCP server(如 burp-mcp)不在插件范围内,需按 dsh 的 mcp.servers 自行配置接入。
MIT · 活跃维护中(最近推送 2026-08-22;封装自上游 reverse-skill,27k★,MIT);尚无正式 release
06常见问题
怎么安装 dsh-reverse-skill?
推荐一行命令 `dsh plugin add github:dhicoc/dsh-reverse-skill` 从 GitHub 安装并激活——dsh 会读取 cordis.patch.yml,把 reverse-skill 插件插入当前 profile,启动时自动注册 87 个技能。也可以先 `npm install`、`npm run build`,或在 dsh 配置中手动引用包名 @dhicoc/dsh-reverse-skill。
安装后技能如何被调用?
插件在 apply(ctx) 里调用 ctx.skills.registerProvider(...),把 87 个技能注册进 ctx.skills。模型可通过 ctx.skills → tool-skill 自动调用,用户也可通过技能名手动调用(受各 SKILL.md 的 user-invocable 控制)。
有哪些已知限制?
上游 43 个 OpenAI Agents SDK 的 agents/*.yaml 定义无法映射到 dsh 的 ctx.subagent,未纳入插件;allowed-tools / disallowed-tools 不被 dsh 强制(视为未知字段),工具约束需在 harness 层自行保证;技能正文引用的外部 MCP server(如 burp-mcp)需按 dsh 的 mcp.servers 另行配置。
可以不构建直接使用吗?
可以。仓库携带完整的 skills/ 与 CTF-Sandbox-Orchestrator/ 目录,可在 dsh 配置的 customSkillDirs 中直接挂载、无需构建。但 preset 回退用的是 dsh 扁平发现(只扫直接子目录),根 SKILL.md 路由器不会被发现,因此推荐用插件路径。
需要先 npm install / build 吗?
插件形态需要先 `npm install` 再 `npm run build`(tsc 生成 lib/ 与 lib/types/)。构建后可运行 `npm test` 验证——它会断言 87 个技能都能被 list() 发现、无重名且 get() 返回非空正文。
07相关的 DSH 工作流
distilly
作者 titanwings
Distilly — Distill how they think into reusable Skills for any Agent or Bot. Formerly Colleague Skill(原同事 Skill).
dsh-market
作者 dsh-market
The plugin market inside DeepSeek Harness — browse, search, one-click install · DSH 可视化插件市场
ai_animation
作者 unclecheng-li
本项目整理了用于生成[炫酷 HTML 动画网页]的 AI Prompts,涵盖动画效果、3D 可视化、PPT 风格演示、UI 美化等多个类别。
aegis
作者 ganyuanran
让 AI 编码智能体具备架构意识:基线优先、证据验证、漂移检查,保障长任务安全。
08数据与来源
把上游 [`zhaoxuya520/reverse-skill`](https://github.com/zhaoxuya520/reverse-skill)(27k★,MIT)全部 **87 个 SKILL.md** 原样封装成一个 ds…
本仓库已声明 `dsh.bundle` manifest(见 `cordis.patch.yml`),因此可直接用一行命令安装并激活:
dsh plugin add github:dhicoc/dsh-reverse-skill
页面基于项目公开文档、仓库元数据和 DSH Plugins 的结构化解析生成;最后核验于 2026-08-27。发现错误?提交更正。
最佳 DeepSeek Harness 插件
从全目录挑出的 12 个值得优先安装的插件,覆盖各个分类。
