返回目录

dsh-reverse-skill

编辑精选维护状态: 活跃

dhicoc/dsh-reverse-skill

一个为逆向工程和经授权安全研究路由 85 项技能包的 DeepSeek Harness Cordis 插件。

前往 GitHub
$ npm install

174

星标

22

Fork

PowerShell

语言

MIT

许可证

2026-08-14

创建于

2026-09-29

最近推送

MIT 开源的 dsh Cordis 插件,把 reverse-skill 的 87 个 SKILL.md(45 个领域技能 + 42 个 CTF 技能)随包分发,`dsh plugin add` 一行命令安装后自动注册,适用于授权的逆向工程、渗透测试与安全研究。

DSH 适配

原生运行时

作者声明

安全审计

未审计

最后核验

2026-08-27

许可证

MIT

01它能帮你完成什么?

  • 把完整的 reverse-skill 技能包带进 DeepSeek Harness:在 dsh 对话中运行逆向工程、授权渗透测试与安全研究技能

    插件随包分发并自动加载 87 个 SKILL.md:45 个领域技能(skills/)+ 42 个 CTF 赛道技能(CTF-Sandbox-Orchestrator/),根 SKILL.md 作为 reverse-skill-router 路由技能

    使用 DeepSeek Harness 的逆向工程师、安全研究员与 CTF 玩家,希望技能包随插件加载、无需手动维护候选清单(仅限授权使用)

  • 免构建:把技能包作为 preset 直接挂载 skills/ 与 CTF-Sandbox-Orchestrator/ 目录

    在 dsh 配置的 customSkillDirs 中指向 ./dsh-reverse-skill/skills 与 ./dsh-reverse-skill/CTF-Sandbox-Orchestrator 即可加载技能,无需 npm 构建

    不想走插件构建流程、只想快速挂载技能目录的用户(需接受 dsh 扁平发现不会找到根 SKILL.md 路由器)

02如何接入 DeepSeek Harness?

前置条件

  • `cordis` / `dsh-skill` 为 peer 依赖,由 dsh 运行时提供——README 说明这里仅用于类型与构建

安装步骤

  1. 01

    安装依赖并构建:运行 `npm install`,再运行 `npm run build`(tsc 生成 lib/ 与 lib/types/)

    $ npm install

  2. 02

    从 GitHub 安装并激活(推荐):运行 `dsh plugin add github:dhicoc/dsh-reverse-skill`——dsh 会读取 cordis.patch.yml,把 reverse-skill 插件插入当前 profile,启动时自动注册 87 个技能

    $ dsh plugin add github:dhicoc/dsh-reverse-skill

  3. 03

    (可选)免构建回退:在 dsh 配置的 customSkillDirs 中指向 ./dsh-reverse-skill/skills 与 ./dsh-reverse-skill/CTF-Sandbox-Orchestrator,把技能包作为 preset 直接挂载

验证接入成功

  • 在仓库根目录运行 `npm test`——它会重新编译插件,断言 87 个已打包技能都能被 list() 发现、名称无重复且 get() 返回非空正文(带 UTF-8 BOM 和 CRLF 的 SKILL.md fixture 在测试结束后自动删除)

03DSH 适配与能力边界

DSH 适配原生运行时

原生 dsh Cordis 插件:通过官方 dsh CLI 一行命令安装并激活(`dsh plugin add github:dhicoc/dsh-reverse-skill`),启动时经 `ctx.skills.registerProvider(...)` 把全部 87 个技能注册进 ctx.skills。

  • 数据驱动的递归技能扫描(零手写清单)

    skills/ 与 CTF-Sandbox-Orchestrator/ 目录下的 SKILL.md 文件→每个 SKILL.md 构造成带 resourceBase 目录的 SkillCandidate,通过注册的 SkillProvider 在 get() 时返回完整 body

    新增/删除技能只需改目录,插件自动同步
  • 模型自动调用与技能名手动调用

    注册进 ctx.skills 的 87 个技能→模型通过 ctx.skills → tool-skill 自动调用;用户也可按技能名手动调用(受各 SKILL.md 的 user-invocable 控制)

  • preset 免构建挂载

    仓库自带的 skills/ 与 CTF-Sandbox-Orchestrator/ 目录→通过 dsh 的 customSkillDirs 配置直接挂载技能,无需构建

    preset 回退使用 dsh 扁平发现(只扫直接子目录),根 SKILL.md 路由器不会被发现——推荐用插件路径
  • 可复跑验证(npm test)

    在仓库根目录运行 npm test→重新编译插件,断言 87 个技能都能被 list() 发现、无重名且 get() 返回非空正文;同时验证带 UTF-8 BOM / CRLF 的 SKILL.md 不会被静默跳过

04适合谁?何时不该用?

适合

  • 使用 DeepSeek Harness 的逆向工程师、安全研究员与 CTF 玩家,希望技能包随插件加载、无需手动维护候选清单(仅限授权使用)
  • 不想走插件构建流程、只想快速挂载技能目录的用户(需接受 dsh 扁平发现不会找到根 SKILL.md 路由器)

不适合

  • 本仓库内容仅用于授权的逆向工程、渗透测试与安全研究,使用者须确保对目标系统拥有合法授权;一切未授权行为与本仓库无关。
  • 上游 43 个 OpenAI Agents SDK 的 agents/*.yaml 定义不可移植:无法映射到 dsh 的 ctx.subagent(dsh 仅支持拉起 Codex / Claude Code CLI),这些 agent 定义未纳入插件。
  • allowed-tools / disallowed-tools 不被 dsh 强制:dsh 当前把这两项视为未知字段、延迟执行,技能内的工具约束需在 harness 层自行保证。

05兼容性、维护与安全提示

  • 本仓库内容仅用于授权的逆向工程、渗透测试与安全研究,使用者须确保对目标系统拥有合法授权;一切未授权行为与本仓库无关。
  • 上游 43 个 OpenAI Agents SDK 的 agents/*.yaml 定义不可移植:无法映射到 dsh 的 ctx.subagent(dsh 仅支持拉起 Codex / Claude Code CLI),这些 agent 定义未纳入插件。
  • allowed-tools / disallowed-tools 不被 dsh 强制:dsh 当前把这两项视为未知字段、延迟执行,技能内的工具约束需在 harness 层自行保证。
  • 技能正文中引用的外部 MCP server(如 burp-mcp)不在插件范围内,需按 dsh 的 mcp.servers 自行配置接入。
2026-08-142026-08-22作者未说明

MIT · 活跃维护中(最近推送 2026-08-22;封装自上游 reverse-skill,27k★,MIT);尚无正式 release

06常见问题

怎么安装 dsh-reverse-skill?

推荐一行命令 `dsh plugin add github:dhicoc/dsh-reverse-skill` 从 GitHub 安装并激活——dsh 会读取 cordis.patch.yml,把 reverse-skill 插件插入当前 profile,启动时自动注册 87 个技能。也可以先 `npm install`、`npm run build`,或在 dsh 配置中手动引用包名 @dhicoc/dsh-reverse-skill。

安装后技能如何被调用?

插件在 apply(ctx) 里调用 ctx.skills.registerProvider(...),把 87 个技能注册进 ctx.skills。模型可通过 ctx.skills → tool-skill 自动调用,用户也可通过技能名手动调用(受各 SKILL.md 的 user-invocable 控制)。

有哪些已知限制?

上游 43 个 OpenAI Agents SDK 的 agents/*.yaml 定义无法映射到 dsh 的 ctx.subagent,未纳入插件;allowed-tools / disallowed-tools 不被 dsh 强制(视为未知字段),工具约束需在 harness 层自行保证;技能正文引用的外部 MCP server(如 burp-mcp)需按 dsh 的 mcp.servers 另行配置。

可以不构建直接使用吗?

可以。仓库携带完整的 skills/ 与 CTF-Sandbox-Orchestrator/ 目录,可在 dsh 配置的 customSkillDirs 中直接挂载、无需构建。但 preset 回退用的是 dsh 扁平发现(只扫直接子目录),根 SKILL.md 路由器不会被发现,因此推荐用插件路径。

需要先 npm install / build 吗?

插件形态需要先 `npm install` 再 `npm run build`(tsc 生成 lib/ 与 lib/types/)。构建后可运行 `npm test` 验证——它会断言 87 个技能都能被 list() 发现、无重名且 get() 返回非空正文。

08数据与来源

  • 作者声明github.com453f35d82bde…

    把上游 [`zhaoxuya520/reverse-skill`](https://github.com/zhaoxuya520/reverse-skill)(27k★,MIT)全部 **87 个 SKILL.md** 原样封装成一个 ds…

  • 作者声明github.com453f35d82bde…

    本仓库已声明 `dsh.bundle` manifest(见 `cordis.patch.yml`),因此可直接用一行命令安装并激活:

  • 作者声明github.com453f35d82bde…

    dsh plugin add github:dhicoc/dsh-reverse-skill

页面基于项目公开文档、仓库元数据和 DSH Plugins 的结构化解析生成;最后核验于 2026-08-27。发现错误?提交更正。

🏆

最佳 DeepSeek Harness 插件

从全目录挑出的 12 个值得优先安装的插件,覆盖各个分类。

DSH Plugins 是独立的 DeepSeek Harness 插件市场,与 DeepSeek 官方无关,也不代表官方背书。第三方插件未经安全审计,安装前请审查源码。

每周获取最新的 DeepSeek Harness 插件,绝不滥发。