TRIBE v2:终极多模态脑成像数据分析框架完整指南
一条命令装进5种AI智能体:Claude-BugHunter多Harness部署完整指南(Claude Code/Codex CLI/OpenCode)
Claude-BugHunter 是一个面向漏洞赏金与外部红队的 AI 渗透测试技能包,内置 83 个 skills、15 条斜杠命令、681 份已披露报告模式,覆盖 24 类核心漏洞。它最让新手惊喜的一点是:只需一条命令,就能把同一套安全技能装进 Claude Code、Codex CLI、OpenCode、Hermes Agent、Google AntiGravity 这 5 种 AI 智能体,真正实现"多 Harness 部署,一次安装处处可用"。
什么是"多Harness部署"?为什么值得装?
很多新手只把 Claude Code 当成聊天机器人。而 Claude-BugHunter 的设计思路是:把资深漏洞猎人/红队工程师的知识"固化"成标准格式的 Agent Skills(每个技能就是一个 SKILL.md 文件:name + description 前置元数据 + Markdown 正文)。
关键在于:SKILL.md 是一个开放标准。Claude Code、OpenCode、Codex CLI、Hermes Agent、Google AntiGravity 这 5 个 AI 智能体(harness)都能直接读取它。也就是说,你不需要为每个智能体单独维护一套提示词——技能文件是"写一次,处处加载"。
💡 官方完整说明见 docs/multi-harness.md,安装脚本为 scripts/install.sh(macOS/Linux)和 scripts/install.ps1(Windows PowerShell)。
5 种 AI 智能体兼容性一览(先看这张表)
| 智能体(Harness) | 读取技能目录 | 安装方式 |
|---|---|---|
| Claude Code(基准) | ~/.claude/skills/ | 默认,无需参数 |
| OpenCode | 同时读 ~/.claude/skills/ 和 ~/.agents/skills/ | 默认即可(或加 --agents) |
| OpenAI Codex CLI | ~/.agents/skills/(不读 ~/.claude/) | --agents |
| Hermes Agent | ~/.hermes/skills/ | --hermes |
| Google AntiGravity | ~/.gemini/config/skills/ | --antigravity |
📌 一个小记忆点:~/.agents/skills/ 是 Codex + OpenCode 共享的目录,所以两份拷贝(~/.claude + ~/.agents)就能覆盖大部分场景。
一条命令安装步骤:5 个智能体一次配齐
Step 1 — 克隆仓库
git clone https://gitcode.com/gh_mirrors/cl/Claude-BugHunter
cd Claude-BugHunter
Step 2 — 执行"全量安装"
# macOS / Linux
bash scripts/install.sh --all --burp-mcp
# Windows (PowerShell)
pwsh ./scripts/install.ps1 -All -BurpMcp
--all 参数会自动检测你机器上装了哪些智能体,并把技能拷贝到各自的技能目录;--burp-mcp 则顺带把你的 Burp MCP 配置写入各智能体(见下文)。整个过程非破坏性:同名旧技能会先备份到加载路径之外,重复执行也不会覆盖冲突。
⚠️ 多 Harness 安装必须走"克隆 + 脚本"路线(上面两种方式);而 Claude Code 的插件市场安装方式(
/plugin install)只覆盖 Claude Code 一家。
只想装部分智能体?参数速查表
按"最小化安装"原则,也可以按需指定:
| 你想装的智能体 | Linux / macOS | Windows PowerShell |
|---|---|---|
| 仅 Claude Code | bash scripts/install.sh | pwsh ./scripts/install.ps1 |
| + Codex & OpenCode | --agents | -Agents |
| + Hermes Agent | --hermes | -Hermes |
| + Google AntiGravity | --antigravity | -AntiGravity |
| 全部 + Burp MCP | --all --burp-mcp | -All -BurpMcp |
各参数可自由组合,例如 bash scripts/install.sh --agents --hermes 表示只装 Codex/OpenCode 和 Hermes。
可选进阶:把 Burp MCP 也接入其他智能体
如果你使用 Burp Suite Pro 的 MCP Server 扩展,--burp-mcp 参数会自动读取你现有的 Claude Code Burp 配置并翻译成其他智能体的格式(写入前先备份原文件):
- OpenCode →
~/.config/opencode/opencode.json - Codex →
~/.codex/config.toml - Google AntiGravity →
~/.gemini/config/mcp_config.json - Hermes → 安装时会打印手动配置指引
不装 Burp 也完全没问题——技能包有纯 curl 的降级模式,全部功能依然可用。更多细节见 INSTALL.md 的 Step 3。
安装后如何验证技能已生效(3 个快速自检)
- 描述任务,看技能是否自动加载:在任意智能体里用白话描述,例如 "test this endpoint for SSRF"(测一下这个接口的 SSRF),对应的
hunt-ssrf技能应凭description字段自动被加载——无需手动点名。 - 触发一个漏洞类技能:问"我有一个反射型用户输入会渲染到 HTML,想测 XSS,该试哪些 payload?",预期会触发
hunt-xss并给出检测模式 + 载荷清单。 - Hermes 专属:执行
hermes skills,应能看到从~/.hermes/skills/加载的本技能包。
三个都通过,说明多 Harness 部署成功 ✅。完整使用流程与实战示例见 USAGE.md。
哪些能力会迁移、哪些不会?
新手最常问的问题,直接给结论:
| 能力层 | 是否迁移到其他智能体 |
|---|---|
| 83 个技能(payload、方法论、绕过表、报告模式) | ✅ 全部迁移 |
| Burp MCP 集成 | ✅ 全部迁移 |
15 条斜杠命令(/hunt、/recon、/report…) | ❌ 仅 Claude Code |
/hunt 编排引擎与插件市场 | ❌ 仅 Claude Code |
换句话说:其他智能体拿到的是"知识",Claude Code 额外拥有"编排引擎"。编排引擎(engine/)会确定性地测绘目标攻击面、把每个发现路由到对应技能,属于 Claude Code 独占的进阶玩法。
常见小坑:重复技能警告 & Codex 严格校验
- OpenCode 报
duplicate skill name警告:如果你同时装了--all(~/.claude/skills/和~/.agents/skills/都有技能),OpenCode 会读两份并提示重复。这是无害警告,只会加载其中一份,83 个技能全部可用。 - Codex 是最"较真"的解析器:它会硬拒绝超过 1024 字符的
description和非法 YAML。别担心——安装脚本会只针对~/.agents/skills/(Codex 那份)自动截断超长描述,其他智能体的拷贝保留完整内容(包括非英文触发词),并在安装日志中列出被截断的技能。 - 技能不按预期触发:通常是描述关键词没对上,直接在提示词里点明漏洞类别(如 "I'm testing IDOR on this endpoint")即可。
卸载:一条命令还原现场
多 Harness 安装同样支持一键清理:
bash scripts/install.sh --uninstall # macOS / Linux
pwsh ./scripts/install.ps1 -Uninstall # Windows
脚本依据安装清单精确移除本技能包放置的文件,且不会误删姊妹技能包 Claude-OSINT 仍占用的技能。
小结
| 你的情况 | 推荐做法 |
|---|---|
| 只用 Claude Code | 直接 bash scripts/install.sh,最简单 |
| 同时用 Codex CLI / OpenCode | 加 --agents,或直接用 --all |
| 全家桶(5 个智能体都有) | --all --burp-mcp 一条命令搞定 |
想体验 /hunt 编排引擎 | 必须用 Claude Code(引擎不迁移) |
一句话总结:知识层写一次,5 个 AI 智能体通用;编排引擎留给 Claude Code。装完先跑一遍"3 个快速自检",然后就可以打开你的第一个合法目标开猎了 🚀。
相关文档:docs/multi-harness.md(多 Harness 完整指南)· INSTALL.md(含 Burp MCP 配置)· docs/architecture.md(6 阶段架构)· SECURITY.md(授权范围声明)
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐




所有评论(0)