DSH Marketplace
EN

dsh-reverse-skill

dhicoc/dsh-reverse-skill

完整 reverse-skill(85 个 SKILL.md)的 DeepSeek Harness 插件:逆向工程、授权渗透测试与安全研究的技能路由包。

296PowerShellMIT源码

安装

把 dsh-reverse-skill 装进 DeepSeek Harness

npm 方式

直接拉已发布的 tarball,不用克隆整个仓库,也不需要额外配置。如果你用的是别的 profile,把 `web` 换成对应的名字。

GitHub 方式 · npm 包

从 GitHub 装会执行项目自己的构建脚本,而 pnpm 默认拦着不让跑——先跑一次这条命令,pnpm 会打印出要加到 ~/.dsh/profiles/web/pnpm-workspace.yaml 里 `allowBuilds` 下面的那个 key。

我们跑过之后

我们跑过,装得上

这里每条命令都在一次性容器里、对着干净 profile 真跑过,结果取自 harness 自己的记录,不是读源码猜的。 最近一次 3 天前.

安装前须知

装 dsh-reverse-skill 之前,先看这几条

  • 源码在这里: dhicoc/dsh-reverse-skill——已进入社区精选库,DSH 自带的插件市场就是从这儿装的。
  • 开源协议:MIT。
  • 自动识别到:终端执行。授权之前请先读一遍源码。
  • 被收录在这里不代表通过了安全审计。插件是带着你 agent 的权限在跑。

AI 锐评

是什么 — dsh-reverse-skill 是一个 DeepSeek Harness Cordis 插件。它把 85 个 SKILL.md 封装成插件,自动注册到技能库,用于授权的逆向工程、渗透测试和安全研究。

谁该装 — 如果你在 DeepSeek Harness profile 中需要调用授权的 reverse engineering 或 pentesting 技能,可以使用这个插件。 不使用 DSH Cordis 插件系统的人不需要它。

注意 — 沙箱实测在全新 profile 里安装并被 harness 注册进 profile 没有问题。 插件会执行 shell 命令。 没发现明显的坑。

锐评 — 我会装它,因为它把 85 个 SKILL.md 自动注册到技能库。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。

dsh-reverse-skill 是做什么的

Document tiles flow through a recursive sieve and converge into one layered core.

dsh-reverse-skill 是一个 DeepSeek Harness 插件,将 85 个逆向工程、授权渗透测试、安全研究和 CTF 技能注册到技能系统中。技能原文分别位于 skills/CTF-Sandbox-Orchestrator/ 下,每项以 SKILL.md 提供。

启动时,DeepSeek Harness 通过 src/index.ts 递归扫描这两个目录,解析并归一化 front matter,构造 SkillCandidate,再通过 ctx.skills.registerProvider(...) 注册 provider。模型可经 ctx.skillstool-skill 按需读取技能正文;是否可由用户按名称调用,则取决于对应的 user-invocable 设置。新增或删除 SKILL.md 不需要维护额外清单。

这个 DeepSeek Harness 插件适合获得目标系统合法授权的逆向、渗透测试和安全研究场景。它涉及终端表面,技能可能引导终端相关的安全工作流,使用者仍需自行确认授权。若只需要少量技能、已有本地技能重复覆盖,或希望 MCP 工具自动可用,则不宜选择它;例如 burp-mcp 需要另行配置。上游 agents/*.yaml 未纳入,因为无法映射到 DeepSeek Harness 支持的 ctx.subagent 目标;allowed-toolsdisallowed-tools 也不会被强制执行。

dsh-reverse-skill 的文档

dsh-reverse-skill 的配置

DeepSeek Harness 通过 dsh.bundle manifest 将 reverse-skill 插入当前 profile,也可在 plugins 中引用 @dhicoc/dsh-reverse-skill。作为 preset 使用时,配置 skills.local.customSkillDirs,指向 ./dsh-reverse-skill/skills./dsh-reverse-skill/CTF-Sandbox-Orchestrator。技能发现顺序为项目 .dsh、项目 .agentscustomSkillDirs、用户 .dsh、用户 .agents;发现方式为扁平扫描。

dsh-reverse-skill 的命令

npm run build 使用 tsc 生成 lib/lib/types/npm test 会重新编译,并通过实际注册的 provider 检查 85 个技能均可由 list() 发现、名称不重复,且 get() 能返回非空正文;测试也覆盖 UTF-8 BOM 和 CRLF 格式的 SKILL.md

dsh-reverse-skill 的行为

加载时,DeepSeek Harness 在 apply(ctx) 中调用 ctx.skills.registerProvider(...)。程序递归读取两个技能目录,解析 front matter,将 metadata.user-invocable 提升为 user-invocable,并把 when_to_use 归一化为 whenToUse。技能正文在请求时返回,新增或删除 SKILL.md 即可同步技能集合。

已知限制

agents/*.yaml 未纳入;allowed-toolsdisallowed-tools 不会由 DeepSeek Harness 强制执行。技能中引用的 MCP 服务(如 burp-mcp)不在插件范围内,需另行写入 mcp.servers。内容仅适用于已获授权的目标。

根据项目自己的文档整理,会跟着上游更新。两边对不上时以源码仓库为准—— 去 GitHub 看原始 README

同一分类

dsh-reverse-skill 的同类插件

vox-director

Alisa0808

1.3k

Turn one topic into a finished Vox-style paper-collage explainer/ad video — automated end to end on Atlas Cloud + ffmpeg. An agent skill.

我们跑过,装得上

GitHub 源码Python9 天前

AI 锐评

vox-director

是什么 — 将一个话题自动生成 Vox 风格的纸质拼贴 explainer/ad 视频,流程在 Atlas Cloud + ffmpeg 上端到端运行,是一个 agent skill。

谁该装 — 如果你是 coding agent 用户,想让代理根据一个话题自动生成 explainer 视频,并使用 Atlas Cloud 模型和 ffmpeg 完成任务,则此插件适合你的场景。 如果你偏好不依赖 Atlas Cloud 或本地 ffmpeg 环境的工具链,则此插件不匹配你的需求。

注意 — 实测通过:在全新 profile 里装上,并被 harness 注册进 profile。 会执行 shell 命令。 未发现其他明显的坑。

锐评 — 我会装它,因为它能将话题自动转化为视频 explainer 输出,且 sandbox 已通过验证;前提是具备 Atlas Cloud API 密钥和 ffmpeg 环境。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码

Aegis

GanyuanRan

1.0k

面向编码 Agent 的软件工程方法包,提供基线优先规划、系统化调试、提示词卫生、完成前验证,以及修复/退役双轨跟踪技能。

我们跑过,装得上

GitHub 源码Python4 天前

AI 锐评

Aegis

是什么 — Aegis 为 AI 编码代理提供基线优先规划、系统调试和验证跟踪方法。

谁该装 — 如果你使用 DeepSeek Harness 管理 AI 编码代理进行软件工程任务,需要它提供系统方法时,可以考虑安装 Aegis。 如果你的代理操作不需要任何退休跟踪和风险证明,则可以不安装 Aegis。

注意 — 从源码装时需要先手动放行它的构建脚本。沙箱实测在全新 profile 里通过并被 DeepSeek Harness 注册进 profile。没发现明显的坑。

锐评 — 我会装它,因为它在基准测试中将不安全结果从 13.33% 降到 0%。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1详情

superdesign-skill

superdesigndev

429

在 Superdesign 画布上做 UI 与营销图的设计技能:先读代码库拿上下文、抽取现有设计系统,再通过 Superdesign CLI 生成并迭代可分支的设计稿、流程页与可复用组件。

我们跑过,装得上

GitHub 源码JavaScript4 天前

AI 锐评

superdesign-skill

是什么 — 在 Superdesign 画布上为 UI 和营销图形提供设计判断的设计技能。

谁该装 — 在 Claude Code 中重设计设置页面时缺少设计系统提取和草稿迭代能力。 不适合仅在 web 应用中完成设计任务的用户。

注意 — 实测在全新 profile 中安装并注册到 profile。 没发现明显的坑。

锐评 — 我会装它,因为它能记住项目上下文,实现跨 session 迭代,而非每次重复发现代码库。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1详情

MisakaNet

Ikalus1988

402

失败恢复记忆库:从真实工程会话中搜索和记录失败恢复教训,支持 BM25 + 语义 RAG 检索和知识库管理。

我们跑过,装得上

GitHub 源码Python3 天前

AI 锐评

MisakaNet

是什么 — MisakaNet 适配 DeepSeek Harness 的失败恢复功能。

谁该装 — 在使用 DeepSeek Harness 执行 AI 编码任务时遇到失败,可以通过它搜索真实工程会话的 lessons 获取修复方案。 如果你不需要帮助 AI 编码代理避免重复已知失败,则无需安装此插件。

注意 — 实测在全新 profile 安装并注册进 profile。通过沙箱测试。没发现明显的坑。

锐评 — 我会装它,因为它零依赖零服务器零数据库。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1详情

Awesome-AI-Pedia

Awesome-AI-Pedia

173

AI skills大全 mcp ai知识库 Agent 全维度 AI 资源百科,DSH插件 收录大模型、智能 Agent、RAG 检索增强、多模态、MLOps、AI 应用工具、AI面试集、Vibe coding 大全、零基础学习路线,持续更新前沿 AI 开源项目,开发者一站式 AI 导航库

我们跑过,装得上

GitHub 源码TypeScript3 天前

AI 锐评

Awesome-AI-Pedia

是什么 — 这是一个收录 Claude Code、Cursor、MCP、Agent、Skills 和 Vibe coding 等内容的知识库与博客平台。

谁该装 — 如果你需要在 AI 开发中使用 Claude Code 或 Cursor,需要 Agent、MCP 和 Skills 指南,适合安装此插件。 如果你已经拥有足够的 AI 工具文档,不需要这个系统整理的知识库。

注意 — 安装时需要授予 start.sh 执行权限。从源码装时需要先手动放行它的构建脚本。实测在全新 profile 里装上,并被 harness 注册进 profile。没发现明显的坑。

锐评 — 我会装它,因为它提供了 AI 工具和工程的系统化知识,且 sandbox 实测已通过。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码
141

帮 DSH 搜索、安装并验证插件的 Skill|A DSH skill that finds, installs, and verifies GitHub plugins

我们跑过,装得上

GitHub 源码JavaScript5 天前

AI 锐评

dsh-find-plugins

是什么 — 帮 DSH 搜索 GitHub dsh-plugin 仓库并安装验证插件。

谁该装 — 当你需要为 DSH 扩展新能力但不知从哪里寻找插件时,此工具能提供帮助。 如果你插件已在本地验证且不需要额外来源,则此工具不适用。

注意 — 在全新 profile 里装上,并被 harness 注册进 profile 并通过沙箱实测。没发现明显的坑。

锐评 — 我会装,因为它能提供插件发现机制,但前提是信任公开 GitHub 插件。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
源码