dsh-reverse-skill
dhicoc/dsh-reverse-skill
完整 reverse-skill(85 个 SKILL.md)的 DeepSeek Harness 插件:逆向工程、授权渗透测试与安全研究的技能路由包。
安装
把 dsh-reverse-skill 装进 DeepSeek Harness
npm 方式
直接拉已发布的 tarball,不用克隆整个仓库,也不需要额外配置。如果你用的是别的 profile,把 `web` 换成对应的名字。
GitHub 方式 · npm 包
从 GitHub 装会执行项目自己的构建脚本,而 pnpm 默认拦着不让跑——先跑一次这条命令,pnpm 会打印出要加到 ~/.dsh/profiles/web/pnpm-workspace.yaml 里 `allowBuilds` 下面的那个 key。
我们跑过之后
我们跑过,装得上
这里每条命令都在一次性容器里、对着干净 profile 真跑过,结果取自 harness 自己的记录,不是读源码猜的。 最近一次 15 天前.
挂进你的 README
给维护者的:badge 取这条 listing 最近一次 sandbox 实测的结果,重跑之后它自己会变,读者点开就是这页的完整记录。
安装前须知
装 dsh-reverse-skill 之前,先看这几条
- 源码在这里: dhicoc/dsh-reverse-skill——已进入社区精选库,DSH 自带的插件市场就是从这儿装的。
- 开源协议:MIT。
- 自动识别到:终端执行。授权之前请先读一遍源码。
- 被收录在这里不代表通过了安全审计。插件是带着你 agent 的权限在跑。
AI 锐评
是什么 — 这是一个 DeepSeek Harness Cordis 插件,提供 reverse engineering、authorized pentesting 和 security-research 技能路由。
谁该装 — 使用 DeepSeek Harness 进行安全研究的人适合装这个插件。那些不想手动维护候选清单的用户可以不用装,因为插件自动同步。
注意 — 沙箱实测通过,在全新 profile 中注册并启用。会执行 shell 命令。没发现明显的坑。
锐评 — 我不会装它,因为它只在授权的安全研究场景下使用,而在其他任务中不必要。
grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。
dsh-reverse-skill 是做什么的

dsh-reverse-skill 是一个 DeepSeek Harness 插件,将 85 个逆向工程、授权渗透测试、安全研究和 CTF 技能注册到技能系统中。技能原文分别位于 skills/ 与 CTF-Sandbox-Orchestrator/ 下,每项以 SKILL.md 提供。
启动时,DeepSeek Harness 通过 src/index.ts 递归扫描这两个目录,解析并归一化 front matter,构造 SkillCandidate,再通过 ctx.skills.registerProvider(...) 注册 provider。模型可经 ctx.skills 和 tool-skill 按需读取技能正文;是否可由用户按名称调用,则取决于对应的 user-invocable 设置。新增或删除 SKILL.md 不需要维护额外清单。
这个 DeepSeek Harness 插件适合获得目标系统合法授权的逆向、渗透测试和安全研究场景。它涉及终端表面,技能可能引导终端相关的安全工作流,使用者仍需自行确认授权。若只需要少量技能、已有本地技能重复覆盖,或希望 MCP 工具自动可用,则不宜选择它;例如 burp-mcp 需要另行配置。上游 agents/*.yaml 未纳入,因为无法映射到 DeepSeek Harness 支持的 ctx.subagent 目标;allowed-tools 和 disallowed-tools 也不会被强制执行。
dsh-reverse-skill 的文档
dsh-reverse-skill 的配置
DeepSeek Harness 通过 dsh.bundle manifest 将 reverse-skill 插入当前 profile,也可在 plugins 中引用 @dhicoc/dsh-reverse-skill。作为 preset 使用时,配置 skills.local.customSkillDirs,指向 ./dsh-reverse-skill/skills 和 ./dsh-reverse-skill/CTF-Sandbox-Orchestrator。技能发现顺序为项目 .dsh、项目 .agents、customSkillDirs、用户 .dsh、用户 .agents;发现方式为扁平扫描。
dsh-reverse-skill 的命令
npm run build 使用 tsc 生成 lib/ 与 lib/types/。npm test 会重新编译,并通过实际注册的 provider 检查 85 个技能均可由 list() 发现、名称不重复,且 get() 能返回非空正文;测试也覆盖 UTF-8 BOM 和 CRLF 格式的 SKILL.md。
dsh-reverse-skill 的行为
加载时,DeepSeek Harness 在 apply(ctx) 中调用 ctx.skills.registerProvider(...)。程序递归读取两个技能目录,解析 front matter,将 metadata.user-invocable 提升为 user-invocable,并把 when_to_use 归一化为 whenToUse。技能正文在请求时返回,新增或删除 SKILL.md 即可同步技能集合。
已知限制
agents/*.yaml 未纳入;allowed-tools 与 disallowed-tools 不会由 DeepSeek Harness 强制执行。技能中引用的 MCP 服务(如 burp-mcp)不在插件范围内,需另行写入 mcp.servers。内容仅适用于已获授权的目标。
根据项目自己的文档整理,会跟着上游更新。两边对不上时以源码仓库为准—— 去 GitHub 看原始 README
同一分类
dsh-reverse-skill 的同类插件
vox-director
Alisa0808
Turn one topic into a finished Vox-style paper-collage explainer/ad video — automated end to end on Atlas Cloud + ffmpeg. An agent skill.
我们跑过,装得上
superdesign-skill
superdesigndev
在 Superdesign 画布上做 UI 与营销图的设计技能:先读代码库拿上下文、抽取现有设计系统,再通过 Superdesign CLI 生成并迭代可分支的设计稿、流程页与可复用组件。
我们跑过,装得上