2026 年 8 月,一款叫 reverse-skill 的项目空降 GitHub 周榜第 3,10 天内 1 万多 Star,20 天破 2 万。
它不是 Burp Suite 的替代品,也不是 IDA 的复刻。
它给 Claude Code / Cursor / Cline 装上了"安全研究员的大脑"——AI 黑客,从今天开始上岗

如果你做过渗透测试、写过一个爬虫、或者在 CTF 比赛里抓耳挠腮过,那一定经历过这种时刻:

  • 拿到一个 APK,不敢跑、不敢装,却不知道里面到底在干啥
  • 前端 JS 加密 + 参数签名 + Cookie 验证,Chrome 调试器里来回跳转 200 遍
  • Burp Suite 抓到一坨流量,看不懂加密逻辑
  • 领导甩给你一个二进制样本,问你这玩意安全吗……

过去这些场景,要么靠堆人,要么靠堆工具。

而 2026 年 8 月,一个叫 zhaoxuya520/reverse-skill 的项目告诉我们:

能不能让 AI 直接当黑客?

答案是:能,而且它已经在做了。

今天这篇文章,我们就来深度拆解这个一周破 2 万 Star、GitHub 周榜第 3 的 Skill 路由包,看看它到底是怎么把"AI 编程助手"变成"AI 安全研究员"的。


一、它到底是个啥?

一句话定位:

reverse-skill面向 AI 编程助手(Claude Code / Cursor / Cline)的逆向工程 + 授权渗透测试 + 安全研究技能路由包

它不是单一的工具,而是一个Skill 路由器 + 工具链自举器 + 自我进化知识库的组合体。

当你的 AI 助手遇到下面这些任务时,它会自动调用 reverse-skill

  • 遇到一个 APK,想知道里面有什么;
  • 拿到一段二进制,不知从何下手;
  • 前端 JS 加了密,想解密再还原逻辑;
  • CTF 比赛题、漏洞复现、企业安全审计……

核心机制有三个:

机制 作用
AI 自动路由 识别任务类型(APK/二进制/JS加密/CTF),自动匹配对应技能模块
按需工具链自举 缺啥工具就自动下载/编译/链接啥工具,不在用户电脑上塞一堆预装包
自我进化知识库 每完成一次任务,沉淀经验,下次遇到类似问题直接复用

这意味着,你不用提前装几十个工具,AI 自己会"思考要啥、用啥、怎么用"。


二、GitHub 周榜前 3,凭什么?

reverse-skill 在 GitHub 周榜上的数据是这样的(截至 2026-08-13):

  • 总 Star:20,542+
  • 周新增 Star:10,400+
  • 排名:GitHub 周榜第 3,仅次于 obra/superpowers(266K Star)和 TencentCloud/TencentDB-Agent-Memory(13.6K Star)
  • License:MIT
  • 提交数:123 commits

这是什么概念?

obra/superpowers 是 Anthropic 官方推荐的 AI Agent 行为框架,发布一年多才到 26 万 Star。TencentCloud/TencentDB-Agent-Memory 背靠腾讯云团队,6 月才发布就冲到 13K+。

reverse-skill个人开发者 zhaoxuya520 的开源作品,没有大厂背书,没有营销预算,靠的就是硬核实力 + 真实痛点

为什么这么火?

因为它解决了一个 2026 年所有安全工程师都在想的问题

AI 写代码这么溜,能不能让 AI 来搞安全研究?


三、技术架构:路由包是怎么搭起来的?

reverse-skill 的目录结构长这样(基于 GitHub 仓库 123 commits):

reverse-skill/
├── .github/
├── CTF-Sandbox-Orchestrator/    # CTF 沙箱编排器
├── burp-mcp-full/               # Burp Suite 的 MCP 完整封装
├── docs/                        # 文档
├── kali/                        # Kali Linux 集成
├── reports/                     # 安全报告模板
├── scripts/                     # 辅助脚本
├── skills/                      # 核心技能模块
├── CHANGELOG.md
├── CLAUDE.md
├── LICENSE
├── README-kali.md
├── README.md                    # 英文主文档
├── README_AI.md                 # 给 AI 阅读的快速入口
├── README_zh.md                 # 中文文档
├── RULES.md / RULES_zh.md       # 使用规则
├── VERSION
└── reverse-skill.png

几个核心子模块值得展开说说。

3.1 burp-mcp-full:让 Burp Suite 接入 AI 大脑

burp-mcp-fullreverse-skill 的核心组件之一,它把 Burp Suite 的所有功能通过 MCP(Model Context Protocol) 协议暴露给 AI。

MCP 是 Anthropic 2024 年底提出的协议,被业界称为"AI 世界的 USB-C 接口"。

burp-mcp-full 的技术栈:

组件 版本/依赖
Java 核心 Burp Suite Extender API
HTTP 服务 nanohttpd 2.3.1(嵌入式 HTTP 服务器)
JSON 处理 com.google.code.gson:gson 2.11.0
协议层 MCP over stdio / HTTP

接入 Claude Code / Cursor 之后,你可以这样和 AI 沟通:

“帮我抓一下这个登录接口的请求,看看 sign 参数是怎么生成的。”

AI 自动会:

  1. 调起 Burp 的代理,捕获请求;
  2. 分析 sign 参数的加密方式(MD5? AES? RSA? SM4?);
  3. 调用 burp-mcp-full 的对应方法,让浏览器自动跑一遍加密逻辑
  4. 把签名结果反喂给原请求,绕过服务端校验。

3.2 CTF-Sandbox-Orchestrator:CTF 比赛的"主裁判"

CTF(Capture The Flag)是网络安全圈最经典的对抗赛。reverse-skill 内置的 CTF-Sandbox-Orchestrator 是一套 沙箱编排系统,专门用来在隔离环境里跑 CTF 题目。

它的设计目标是:

  • 隔离:题目可能带毒,沙箱隔离主机,杜绝恶意行为;
  • 复现:题目运行环境可一键复现,方便赛后复盘;
  • 编排:多题并行处理,AI 同时解 10 道题不卡顿。

3.3 kali/:Kali 工具一键拉起

kali/ 子目录是 reverse-skill 和 Kali Linux 的桥梁。

Kali 是安全研究员的瑞士军刀,里面有 600+ 安全工具(nmap、metasploit、burpsuite、sqlmap、hydra、john、hashcat……)。但问题是:

  • 工具太多,记不住;
  • 每个工具的参数不一样,使用门槛高;
  • 默认配置不安全,容易误伤。

reverse-skillkali/ 模块把常用工具封装成 AI 可调用的 Skill,让 AI 帮你决定:“这个场景该用 nmap 还是 masscan?该用 sqlmap 还是 jsql?”

3.4 skills/:核心技能库

skills/ 是真正的"技能核心"。里面的每个 Skill 都是针对特定任务的小型指令集

  • APK 反编译(apktool + jadx + dex2jar + androguard);
  • 二进制分析(radare2 + ghidra + IDA Free);
  • JS 加密逆向(AST 反混淆 + JSRPC 远程调用);
  • Web 漏洞扫描(sqlmap + xray + nuclei);
  • ……

每个 Skill 都遵循 Claude Skills 标准(SKILL.md + scripts/ + references/),可以被 Claude Code 直接加载。


四、核心功能拆解

4.1 APK 逆向:让 AI 拆解 Android 应用

APK 逆向是安全研究的入门课。

拿不到源码?你想分析某个安卓 App 的行为,怎么办?

传统做法:

  1. 用 apktool 解包得到 smali;
  2. 用 jadx 把 dex 转成 Java;
  3. 手动找关键函数(登录验证、签名校验、加密逻辑);
  4. 用 Frida/Xposed Hook 看运行时行为;
  5. 拼凑出业务流程,输出报告。

这一套下来,少则半天,多则一周。

reverse-skill 的做法:

“帮我分析这个 APK,找出登录校验逻辑和加密方式。”

AI 自动会:

  1. apktool + jadx 把 APK 拆成 Java 源码;
  2. 用 AST 分析工具定位关键函数;
  3. 自动生成 Frida Hook 脚本;
  4. 在沙箱里跑一遍,捕获运行时数据;
  5. 输出完整分析报告(含调用链、加密算法、可能的漏洞点)。

实测对比:

任务 传统人工 reverse-skill
APK 解包 + 反编译 30 分钟 2 分钟
关键函数定位 2-4 小时 5 分钟
Frida Hook 脚本编写 1-2 小时 自动生成
报告输出 1 天 10 分钟

4.2 前端 JS 加密逆向:浏览器 + AI 双剑合璧

前端 JS 加密是爬虫工程师的噩梦。

典型场景:

  • 请求参数 a_bogusx-bogus_signature 全是 JS 动态生成的;
  • Cookie 里塞了 __jsl_clearance 验证;
  • WebSocket 通信被 SM4/AES 加密;
  • JS 代码被 obfuscator 混淆过,单行变量全是 _0x123abc

传统做法:

  1. Chrome 调试器打断点;
  2. 一层层跟调用栈;
  3. 把加密函数抠出来;
  4. 用 Python/Node.js 重写一遍;
  5. 测试稳定性(前端一改版就崩)。

reverse-skilljs-reverse-automation--skill(同生态项目)的做法:

“帮我把这个网站的请求签名逻辑还原出来。”

AI 自动会:

  1. 把 Chrome DevTools 接入 AI(通过 chrome-devtools-mcp);
  2. 用 AI 在浏览器里动态执行 JS,实时观察变量和返回值;
  3. 用 AST 反混淆工具把混淆代码还原;
  4. 直接用浏览器的 V8 引擎当加密执行器(JSRPC 方案);
  5. 把整个加密逻辑封装成 Flask API,供爬虫调用。

这套方案的精髓是:

不重写 JS,直接让浏览器当计算引擎

加密算法升级?浏览器自动跟上。混淆规则变化?AST 工具自适应。真正做到"前端怎么改,爬端都跟得上"。

4.3 渗透测试:让 AI 写攻击脚本

reverse-skill 不只是逆向,还能做授权渗透测试

典型场景:

  • SQL 注入:AI 自动构造 payload,调用 sqlmap 验证;
  • XSS 漏洞:AI 自动生成 PoC,调用 nuclei 模板扫描;
  • 未授权访问:AI 自动遍历接口,检测权限绕过;
  • 弱口令爆破:AI 自动调用 hydra / john / hashcat
  • CSRF / SSRF / XXE:AI 自动构造请求,验证漏洞。

关键是:所有操作都强调"授权"和"可审计"

仓库里有专门的 RULES.md 声明:

本项目所有内容仅供安全研究、学术交流与技术学习,不可用于任何商业用途和非法用途。否则后果自负。

这是负责任的开源态度,也是和真正的黑客工具的根本区别

4.4 CTF 比赛:从手撕题到 AI 助阵

CTF 比赛里,时间就是一切。

传统打 CTF,一个人通常只能专注 1-2 个方向(Web / Crypto / Reverse / Pwn)。

reverse-skill 让 AI 帮你多线程作战

  • Web 题:AI 自动分析 + 跑扫描 + 构造 payload;
  • Reverse 题:AI 自动反编译 + 找关键函数 + 输出解法;
  • Crypto 题:AI 自动识别算法 + 调用 SageMath 解方程;
  • Pwn 题:AI 自动分析漏洞 + 生成 exploit。

实测下来,一个选手 + reverse-skill 的组合,能顶过去 3-5 个人的战队


五、安装与上手

5.1 前置条件

reverse-skill 支持多种 AI 客户端:

  • Claude Code(推荐,Anthropic 官方);
  • Cursor(基于 VS Code 的 AI 编辑器);
  • Cline(VS Code AI 编程插件);
  • Kiro(AWS 推出的 AI IDE);
  • 其他支持 Anthropic Skills 标准的客户端。

环境要求:

  • Node.js v22+(用于 Claude Code / Cursor);
  • Java 17+(用于 burp-mcp-full);
  • Python 3.10+(用于部分脚本);
  • 可选:Kali Linux(更专业的渗透测试体验)。

5.2 安装步骤

方法一:直接拷贝(最简单)

# 1. 下载仓库
git clone https://github.com/zhaoxuya520/reverse-skill.git

# 2. 把整个目录放到 Claude Code 的 skills 路径下
# 项目级:./.claude/skills/reverse-skill/
# 用户级:~/.claude/skills/reverse-skill/

# 3. 重启 Claude Code,自动识别

方法二:npm 一键安装

npx skills add https://github.com/zhaoxuya520/reverse-skill

方法三:AI 自动安装(推荐)

在 Claude Code 里直接说:

“帮我装一下 reverse-skill 这个 Git 工具。”

AI 会自动:

  1. 从 GitHub 克隆仓库;
  2. 分析依赖关系;
  3. 放到正确的 skills 目录;
  4. 验证可用性。

5.3 第一次使用

装好后,在 Claude Code 里说:

“我有一个 APK,路径是 /tmp/app.apk,帮我分析一下。”

或者:

“我在做 CTF,附件是题目文件,请帮我找出 flag。”

或者:

“帮我审计一下这个 Python 项目的安全漏洞。”

AI 会自动判断任务类型,调用 reverse-skill 的对应模块。


六、和其他类似 Skill 的对比

reverse-skill 不是唯一的安全类 Skill,但它是最完整的一个。

Skill 名称 定位 优势 局限
reverse-skill 综合路由包(APK+二进制+JS+CTF) 覆盖面最广,AI 路由智能 学习曲线中等
Fausto-404/js-reverse-automation–skill JS 反混淆自动化 AST 反混淆能力强 仅限前端 JS
JSReverser-MCP JS 逆向 MCP 服务 浏览器执行环境还原 需要 chrome-devtools-mcp
jshook-skill JS Hook 工具集 细粒度 Hook 需要手动配置
xbsReverseSkill Web/JS 逆向分析 多种逆向方案整合 文档较少
SecSkills (Awrrays) 安全 Skill 集合 54 个 Skill,覆盖 21 类漏洞 偏静态资源收集
js-env-patcher JS 环境补环境 自动化 Hook + 补环境 仅补环境,不解密

reverse-skill 的核心差异点是:

  1. AI 路由:不是单一工具,而是路由器,AI 自己决定用啥;
  2. 工具链自举:缺啥装啥,不预先污染用户环境;
  3. 自我进化:每次任务都沉淀经验,下次复用。

七、实战案例:一次完整的 APK 逆向

假设你拿到了一个目标 APK:target.apk

reverse-skill 的完整流程是这样的:

[AI 视角]

用户: "帮我分析 target.apk,找出登录逻辑和加密方式。"

AI:
  → 识别任务类型: APK 逆向
  → 调用 skills/ 子模块: apk-reverse
  → 步骤 1: apktool d target.apk -o decoded/
  → 步骤 2: jadx-gui decoded/ (转 Java 源码)
  → 步骤 3: 用 grep 定位关键字: "encrypt", "login", "sign"
  → 找到关键类: com.example.app.security.LoginManager
  → 步骤 4: 自动生成 Frida 脚本:
    ```javascript
    Java.perform(function() {
        var LoginManager = Java.use("com.example.app.security.LoginManager");
        LoginManager.encrypt.implementation = function(input) {
            var result = this.encrypt(input);
            console.log("[*] encrypt() called with: " + input);
            console.log("[*] Result: " + result);
            return result;
        };
    });
    ```
  → 步骤 5: frida -U -f com.example.app -l hook.js
  → 步骤 6: 截获运行时数据
  → 步骤 7: 输出分析报告

  [报告输出]
  
  ## APK 逆向分析报告
  
  ### 1. 应用基本信息
  - 包名: com.example.app
  - 版本: 3.2.1
  - 签名算法: SHA256withRSA
  
  ### 2. 关键函数定位
  - 登录加密函数 (LoginManager.encrypt)
  - 输入: 用户名 + 时间戳 + 设备 ID
  - 输出: Base64(AES-256-CBC(JSON, key, iv))
  - Key 来源: hardcoded in BuildConfig
  - IV 来源: 设备指纹派生
  
  ### 3. 潜在风险
  - ⚠️ Key 硬编码,可直接提取
  - ⚠️ IV 派生算法可预测,可能被重放攻击
  - ⚠️ 未检测 Root 状态,可被 Frida Hook
  
  ### 4. 修复建议
  - 密钥改为服务端下发,不本地硬编码
  - 加入设备指纹校验 + 时间戳签名
  - 集成 Root/Frida 检测

整套流程从手动可能要一天,压缩到 10-15 分钟


八、优缺点分析

8.1 优点

覆盖面广:APK / 二进制 / JS / CTF / 渗透测试,一个包搞定;

AI 路由智能:不用记 600 个工具的命令,AI 自己选;

工具链自举:按需下载,不污染环境;

自我进化:每次任务沉淀经验,越用越好用;

开源 MIT:商用友好,可以二次开发;

多客户端支持:Claude Code / Cursor / Cline / Kiro 都行。

8.2 缺点

学习曲线中等:上手不难,但要发挥全部威力需要懂一些安全基础;

部分功能依赖 Kali:纯 Windows 用户体验略弱,推荐 WSL2;

AI 决策不总是对的:复杂场景仍需人工校验,避免被 AI 误导;

合规风险:用错地方就是真黑客工具,必须严格遵守授权原则

生态还在早期:123 commits,相比 superpowers 的成熟度还有差距。


九、5 大适用场景

如果你属于以下人群,reverse-skill 强烈推荐安装:

场景 1:渗透测试工程师

每天面对 Burp Suite / nmap / sqlmap 的繁杂命令?让 AI 帮你选工具、调参数。

场景 2:爬虫工程师

前端 JS 加密太恶心?让 AI 把 Chrome 浏览器当加密执行器,直接绕过重写 JS 的痛点。

场景 3:CTF 比赛选手

个人 vs 战队的差距?不存在的。让 AI 帮你多线程作战。

场景 4:Android 安全研究员

APK 逆向效率低?让 AI 自动生成 Frida Hook 脚本,效率提升 10 倍。

场景 5:企业安全审计

要做代码审计?让 AI 自动跑 SAST + DAST 工具链,输出完整漏洞清单。


十、5 个常见踩坑

  1. 没给 AI 完整上下文:任务描述太模糊,AI 不知道怎么干。要说清楚"做什么、输入在哪、输出要啥"。

  2. 跳过授权确认:渗透测试必须拿到书面授权再开干,不然就是真违法。

  3. AI 幻觉导致误判:AI 给的分析结果不一定全对,关键漏洞建议人工二次确认。

  4. 依赖装一半就跑:burp-mcp-full 需要 Java 17+,部分工具需要 Kali,没装全就先报错。

  5. 忽视 RULES.md:仓库里的使用规则是底线,绕过规则 = 绕过安全


十一、总结:AI 黑客时代来了

reverse-skill 的爆火,不是偶然。

它踩中了一个时代节点:

AI 不再只是"聊天机器人"或"写代码助手",而是能直接进入专业领域干活的"特种兵"

过去,渗透测试、逆向工程、CTF 比赛,是少数安全专家的专属技能。

现在,有了 reverse-skill 这类 Skill 路由包,AI 可以成为每个人的"安全顾问"

对于安全从业者来说,reverse-skill 不是抢饭碗的工具,而是让人从重复劳动中解放出来,专注于更有创造性的工作

对于想入门安全的新人来说,reverse-skill最好的入门教练——它把专家的经验固化成可执行的 Skill,让你在实战中学习。

最后,引用仓库里的一句话:

“Navigate the dark waters, sail against the stream.”

愿我们都能在 AI 时代,安全地航行。


GitHub 地址https://github.com/zhaoxuya520/reverse-skill

Star 数:20,542+(截至 2026-08-13)

License:MIT

支持客户端:Claude Code / Cursor / Cline / Kiro

一句话推荐:如果你和 AI 一起工作,装上 reverse-skill,让 AI 黑客替你撬开黑盒

下期预告reverse-skill 的姊妹项目 Fausto-404/js-reverse-automation--skill 深度评测——前端 JS 加密逆向的终极方案。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐