DSH Marketplace
EN

dsh-reverse-skill

dhicoc/dsh-reverse-skill

完整 reverse-skill(85 个 SKILL.md)的 DeepSeek Harness 插件:逆向工程、授权渗透测试与安全研究的技能路由包。

17320PowerShellMIT源码

安装

把 dsh-reverse-skill 装进 DeepSeek Harness

npm 方式

直接拉已发布的 tarball,不用克隆整个仓库,也不需要额外配置。如果你用的是别的 profile,把 `web` 换成对应的名字。

GitHub 方式 · npm 包

从 GitHub 装会执行项目自己的构建脚本,而 pnpm 默认拦着不让跑——先跑一次这条命令,pnpm 会打印出要加到 ~/.dsh/profiles/web/pnpm-workspace.yaml 里 `allowBuilds` 下面的那个 key。

我们跑过之后

我们跑过,装得上

这里每条命令都在一次性容器里、对着干净 profile 真跑过,结果取自 harness 自己的记录,不是读源码猜的。 最近一次 15 天前.

挂进你的 README

实测可装 — dshmarketplace

给维护者的:badge 取这条 listing 最近一次 sandbox 实测的结果,重跑之后它自己会变,读者点开就是这页的完整记录。

安装前须知

装 dsh-reverse-skill 之前,先看这几条

  • 源码在这里: dhicoc/dsh-reverse-skill——已进入社区精选库,DSH 自带的插件市场就是从这儿装的。
  • 开源协议:MIT。
  • 自动识别到:终端执行。授权之前请先读一遍源码。
  • 被收录在这里不代表通过了安全审计。插件是带着你 agent 的权限在跑。

AI 锐评

是什么 — 这是一个 DeepSeek Harness Cordis 插件,提供 reverse engineering、authorized pentesting 和 security-research 技能路由。

谁该装 — 使用 DeepSeek Harness 进行安全研究的人适合装这个插件。那些不想手动维护候选清单的用户可以不用装,因为插件自动同步。

注意 — 沙箱实测通过,在全新 profile 中注册并启用。会执行 shell 命令。没发现明显的坑。

锐评 — 我不会装它,因为它只在授权的安全研究场景下使用,而在其他任务中不必要。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。

dsh-reverse-skill 是做什么的

Document tiles flow through a recursive sieve and converge into one layered core.

dsh-reverse-skill 是一个 DeepSeek Harness 插件,将 85 个逆向工程、授权渗透测试、安全研究和 CTF 技能注册到技能系统中。技能原文分别位于 skills/ 与 CTF-Sandbox-Orchestrator/ 下,每项以 SKILL.md 提供。

启动时,DeepSeek Harness 通过 src/index.ts 递归扫描这两个目录,解析并归一化 front matter,构造 SkillCandidate,再通过 ctx.skills.registerProvider(...) 注册 provider。模型可经 ctx.skills 和 tool-skill 按需读取技能正文;是否可由用户按名称调用,则取决于对应的 user-invocable 设置。新增或删除 SKILL.md 不需要维护额外清单。

这个 DeepSeek Harness 插件适合获得目标系统合法授权的逆向、渗透测试和安全研究场景。它涉及终端表面,技能可能引导终端相关的安全工作流,使用者仍需自行确认授权。若只需要少量技能、已有本地技能重复覆盖,或希望 MCP 工具自动可用,则不宜选择它;例如 burp-mcp 需要另行配置。上游 agents/*.yaml 未纳入,因为无法映射到 DeepSeek Harness 支持的 ctx.subagent 目标;allowed-tools 和 disallowed-tools 也不会被强制执行。

dsh-reverse-skill 的文档

dsh-reverse-skill 的配置

DeepSeek Harness 通过 dsh.bundle manifest 将 reverse-skill 插入当前 profile,也可在 plugins 中引用 @dhicoc/dsh-reverse-skill。作为 preset 使用时,配置 skills.local.customSkillDirs,指向 ./dsh-reverse-skill/skills 和 ./dsh-reverse-skill/CTF-Sandbox-Orchestrator。技能发现顺序为项目 .dsh、项目 .agents、customSkillDirs、用户 .dsh、用户 .agents;发现方式为扁平扫描。

dsh-reverse-skill 的命令

npm run build 使用 tsc 生成 lib/ 与 lib/types/。npm test 会重新编译,并通过实际注册的 provider 检查 85 个技能均可由 list() 发现、名称不重复,且 get() 能返回非空正文;测试也覆盖 UTF-8 BOM 和 CRLF 格式的 SKILL.md。

dsh-reverse-skill 的行为

加载时,DeepSeek Harness 在 apply(ctx) 中调用 ctx.skills.registerProvider(...)。程序递归读取两个技能目录,解析 front matter,将 metadata.user-invocable 提升为 user-invocable,并把 when_to_use 归一化为 whenToUse。技能正文在请求时返回,新增或删除 SKILL.md 即可同步技能集合。

已知限制

agents/*.yaml 未纳入;allowed-tools 与 disallowed-tools 不会由 DeepSeek Harness 强制执行。技能中引用的 MCP 服务(如 burp-mcp)不在插件范围内,需另行写入 mcp.servers。内容仅适用于已获授权的目标。

根据项目自己的文档整理,会跟着上游更新。两边对不上时以源码仓库为准—— 去 GitHub 看原始 README

同一分类

dsh-reverse-skill 的同类插件

dsh-skill-explorer

zhu1090093659

7.6k

技能中心:按来源分级浏览已加载的全部 skill,启用/禁用模型调用、创建新技能、删除进可恢复回收站。

我们跑过,装得上

npm 包TypeScript20 天前

AI 锐评

dsh-skill-explorer

是什么 — 浏览 dsh web GUI 中已加载的技能,按来源分组,允许启用或禁用模型调用,支持创建新技能并放入可恢复垃圾箱。

谁该装 — 你需要在 dsh web 中统一管理不同模型的技能配置时,可使用此插件进行浏览、启用禁用调用、创建新技能和删除。 如果你的工作仅限于会话操作而不涉及技能自定义,则无需此插件。

注意 — 沙箱实测通过:在全新 profile 里安装后被 harness 注册进 profile。 没发现明显的坑。

锐评 — 我会装它,因为它提供了技能创建和回收的工具,这在扩展模型能力时有必要。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
源码

dashi-taskboard

chuspeeism

3.1k

现代化可灵活嵌入的任务面板,支持 Codex、DeepSeek Harness

我们跑过,装得上

GitHub 源码JavaScript27 天前

AI 锐评

dashi-taskboard

是什么 — 这是一个支持 Codex 和 DeepSeek Harness 的现代化嵌入式任务面板。

谁该装 — 在使用 DeepSeek Harness 代理处理 Codex 项目 issue 时,当你需要嵌入任务面板来管理 issue 状态的人适合安装此插件。 如果你不需要提供 API key 或 token 且不执行 shell 命令,则此插件不适用。

注意 — 安装需提供 API key 或 token 且会执行 shell 命令。沙箱实测在全新 profile 中通过并被 Harness 注册进 profile。没发现明显的坑。

锐评 — 我会装此插件,因为它在沙箱实测中通过并被 Harness 注册进 profile 后能稳定支持 Codex 任务管理。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
2源码

vox-director

Alisa0808

2.1k

Turn one topic into a finished Vox-style paper-collage explainer/ad video — automated end to end on Atlas Cloud + ffmpeg. An agent skill.

我们跑过,装得上

GitHub 源码Python1 个月前

AI 锐评

vox-director

是什么 — 将一个话题自动生成 Vox 风格纸胶片 explainer/ad 视频的 DeepSeek Harness agent skill。

谁该装 — 如果你正在用 DeepSeek Harness 的 coding agent 来生成 explainer 视频。 如果你喜欢手动控制视频制作流程的人可以选择其他方式。

注意 — 安装此插件需要提供 Atlas Cloud API key 并安装 ffmpeg。静态检查提示会执行 shell 命令,但沙箱实测在全新 profile 中成功安装并注册。没发现明显的坑。

锐评 — 我会装它,因为它能把 explainer 视频制作从一个话题变成完成品。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码

Aegis

GanyuanRan

1.3k

面向编码 Agent 的软件工程方法包,提供基线优先规划、系统化调试、提示词卫生、完成前验证,以及修复/退役双轨跟踪技能。

我们跑过,装得上

GitHub 源码Python12 天前

AI 锐评

Aegis

是什么 — Aegis 是一个 coding agents 的软件工程方法包。

谁该装 — 在使用 DeepSeek Harness 进行复杂 coding 任务时,需要 baseline-first planning 能力的开发者适合安装 Aegis。 如果只做简单请求且无需 verification before completion,用户可以不安装它。

注意 — Sandbox 测试通过:在全新 profile 里装上,并被 harness 注册进 profile。 没发现明显的坑。

锐评 — 我会装它,因为它提供了 verification before completion 的支持,这在需要 proof before "done" 的 coding 任务中值得。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1详情

Minke

lencx

669

🐳 DeepSeek Harness Desktop

我们跑过,没装上

GitHub 源码TypeScript9 天前

AI 锐评

Minke

是什么 — Minke 为 DeepSeek Harness 提供原生桌面工作空间。

谁该装 — 在使用 DeepSeek Harness 并需要提供 API key 或 token 的人适合安装。 不需要远程访问的用户可以不装。

注意 — 沙箱实测显示安装后 Harness 没有把它注册进 profile。需要提供 API key 或 token。没发现其他的明显坑。

锐评 — 目前无法安装,我不会装,因为安装后 Harness 没有把它注册进 profile;如果以后修复了注册问题,我会考虑安装。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
2源码

superdesign-skill

superdesigndev

612

在 Superdesign 画布上做 UI 与营销图的设计技能:先读代码库拿上下文、抽取现有设计系统,再通过 Superdesign CLI 生成并迭代可分支的设计稿、流程页与可复用组件。

我们跑过,装得上

GitHub 源码JavaScript1 个月前

AI 锐评

superdesign-skill

是什么 — Superdesign-skill 是一个设计技能,通过 Superdesign CLI 生成 UI 和图形的可迭代设计草稿。

谁该装 — 当你在 Cursor 中迭代产品功能页面的设计时,这个插件能提供设计系统提取和草稿生成支持。 如果所有设计任务都在 superdesign.dev web app 中完成,那么无需通过插件安装。

注意 — 沙箱实测在全新 profile 里装上,并被 harness 注册进 profile,实测通过。 未发现明显的坑。

锐评 — 我会装它,因为它支持跨会话连续性,让后续迭代无需重复发现代码库。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1详情