@EchoXuAI: 项目正式突破两万了,并且登顶github热门榜第一名,但是很多人不知道如何使用,所以就写了一个官网,兄弟们可以看一下。 网站地址:http://reverse.apivix.com 项目地址:https://github.com/zhao…

X AI KOLs Timeline 工具

摘要

Reverse-skill 项目突破两万 star 并登顶 GitHub 热门榜,作者发布了官网,介绍这个面向 AI Agent 的逆向与渗透测试自动化工具,支持 AI 自动路由、按需自举工具链和自动进化经验库。

项目正式突破两万了,并且登顶github热门榜第一名,但是很多人不知道如何使用,所以就写了一个官网,兄弟们可以看一下。 网站地址:http://reverse.apivix.com 项目地址:https://github.com/zhaoxuya520/reverse-skill…
查看原文
查看缓存全文

缓存时间: 2026/08/09 01:11

项目正式突破两万了,并且登顶github热门榜第一名,但是很多人不知道如何使用,所以就写了一个官网,兄弟们可以看一下。 网站地址:http://reverse.apivix.com 项目地址:https://github.com/zhaoxuya520/reverse-skill…


REVERSE-SKILL · 破暗而行,逆水为舟

Source: https://reverse.apivix.com/ ⟨ REVERSE ENGINEERING · AUTHORIZED PENTEST · SECURITY RESEARCH ⟩

破暗而行 · 逆水为舟破暗而行 · 逆水为舟Navigate the dark waters, sail against the stream.

AI 自动路由 · 按需自举工具链 · 自动进化经验库

LIVE STATS · GITHUB API · 每 10 分钟更新 · 08/09 09:04

18.9kSTARS

2.6kFORKS

42已跟踪模块 MODULES

*0+***覆盖场景 SCENARIOS

0路由规则 RULES

0回归基准 CASES

SCROLL ▼

// 01 · STAR GROWTH

Star 增长轨迹

实时采样自 GitHub stargazers 接口 · 真实星标历史

◤ STAR HISTORY · REAL CURVELIVE

真实数据锚定曲线 · 2026.05 → 当前 21,356 STARS · 每 10 分钟更新

// 02 · THE PROBLEM

AI Agent 的安全任务痛点

当 AI 编程助手面对逆向与渗透任务时的四个典型问题

[ 01 ]

工具选择困难

面对 APK、ELF、JS、PCAP,Agent 不知道该如何选择工具,只能盲目猜测命令。

jadx ? Frida ? IDA ? BurpSuite ?

[ 02 ]

作战手册分散

APK、二进制、前端 JS、CTF,每类任务都需要完全不同的方法论与操作手册。

Playbooks scattered everywhere.

[ 03 ]

工具链迁移难

工具、MCP 服务与脚本散落在不同机器上,环境迁移即失效,无法复现。

Works on my machine. Only mine.

[ 04 ]

经验无法沉淀

同样的坑反复踩,每一次任务都从零开始,经验随会话结束而流失。

Same mistakes, again and again.

// 03 · CORE FEATURES

三大核心特性

AI 自动路由

AI-POWERED ROUTING

41 条优先级路由规则(R0–R40)构成客户端无关的路由阶梯。Agent 接到任务先路由到正确的方法论与专项 Skill,再动手执行——先路由,后执行。

按需自举工具链

ON-DEMAND BOOTSTRAPPING

工具路径、MCP 服务、脚本入口集中于 tool-index 索引。缺失时按 manifest 声明的能力自动引导安装,环境迁移不再失联。

自动进化经验库

SELF-EVOLVING KNOWLEDGE BASE

field-journal 将脱敏后的实战经验持续沉淀,证据链可追溯。同类问题不再重复踩坑,越用越强。

// 04 · WORKFLOW

工作流程 · 执行契约

先路由,后动手 · 授权先行 · 证据留痕

01

用户任务 TASK

自然语言描述目标:一个 APK、一段加密 JS、一道 CTF、一次授权渗透

02

RULES.md 规则加载

全局路由规则先行,任何 ACT 动作之前的授权门槛总开关

GATE

03

MASTER-ROUTING 主路由

master-route.ps1 一键路由,输出 PRIMARY 路径 + 一句话依据,未命中落入 R0 兜底

04

case-init / scope.md

授权确认 + network_profile 网络配置,未就绪禁止对目标执行任何操作(exit 2)

SCOPE GATE

05

场景专项 SKILL

进入 apk-reverse / js-reverse / pwn-chain 等专项模块,读取对应 SKILL.md 手册

06

工具 / MCP / 脚本执行

jadx · Frida · IDA · BurpSuite MCP · nmap,工具路径只认 tool-index.md

07

证据链与沉淀

timeline + Evidence → Finding → Path,输出报告并写入 field-journal 经验库

// 05 · ROUTING MATRIX

路由矩阵 · 关键词优先级

优先级 ≠ 编号顺序:语义优先于工具名,未命中则 R0 兜底

优先级触发特征PRIMARY 路径R1APK / smali / jadx / apktoolapk-reverse/R3JS 签名 / 前端加密 / jshook / CDPjs-reverse/R5.NET / dnSpy / de4dot / ConfuserExdotnet-reverse/R6IDA / 反编译深挖ida-reverse/R9恶意样本 / YARA / 沙箱※ 优先于 R6,避免误路由malware-analysis/R10攻击链 / 红队 / 横向移动attack-chain/R11Nmap / Nuclei / SQLMap / 渗透工具pentest-tools/R14LLM / Prompt 注入 / Agent 安全llm-security/R17pwn / ROP / 堆栈利用pwn-chain/R23-R40云与 K8s / Windows AD / 取证 / 工控 / Wi-Fi / 硬件 / Case Review …对应专项目录R0 兜底通用逆向 / 反调试 / OLLVM / 未命中任何强关键词reverse-engineering/

// 06 · SCENARIO MATRIX

20+ 支持场景

APK / Android 逆向jadx · apktool · smali

iOS / 移动端逆向Frida · Objection

二进制逆向exe / dll / so / elf

.NET / C# 逆向dnSpy · de4dot

前端 JS 签名加密参数分析 · jshook

DSL VM 逆向风控自定义虚拟机

HTTP 抓包重放BurpSuite · Reqable

恶意软件分析YARA · 沙箱

渗透测试扫描Nmap · Nuclei

攻击链编排红队 · 横向移动

CTF 竞赛40+ 子技能沙箱

固件 / IoT 渗透binwalk · 硬件

补丁差分 / N-dayBinDiff · 漏洞复现

Pwn / 漏洞利用ROP · 堆栈

EDR 绕过授权环境研究

API / GraphQL 安全接口审计

供应链 / SBOM依赖成分分析

LLM / AI 安全Prompt 注入防护

OLLVM 脱密反混淆 · 反调试

图表 / 报告生成证据链可视化

▸ 逆向与渗透工具

IDA Proradare2GhidrajadxapktoolFridaBurpSuite MCPReqable MCPnmapYARA

▸ AI 客户端

Claude CodeCodex CLICursorKiroCline

▸ 运行环境

Java / JDKNode.js 22.12+Python 3.xKali LinuxUbuntu / DebianmacOS

▸ 前置依赖

  • Java / JDK— 运行 jadx、apktool
  • Node.js 22.12+— JS 工具链与 MCP 服务
  • Python 3.x— Frida 与辅助脚本
  • AI 客户端— Claude Code / Cursor 等

# 克隆仓库 git clone https://github.com/zhaoxuya520/reverse-skill.git

# 初次使用:让 AI 阅读引导文件即可 # → README_AI.md,无需其他操作

# 之后直接下达任务,主路由自动分诊 “分析这个 APK 的加密协议”

!

安全软件误报说明

部分杀毒软件、EDR 或浏览器可能把仓库中的安全研究脚本、工具名称、Hook / 调试逻辑、扫描与反编译命令、CTF / 漏洞验证片段或按需安装脚本识别为“木马、后门、黑客工具”。这类启发式命中在安全工具项目中并不罕见,但报警不能自动等同于误报

为什么会触发

安全产品会根据高风险关键词、进程注入、动态 Hook、网络探测、脚本下载、解包或漏洞特征进行检测,即使文件用于授权研究,也可能与恶意样本共享局部行为特征。

正确核验方式

  • 只从官方仓库或 Release 获取,并核对版本、提交与文件哈希
  • 查看被命中文件及最近差异,不要把整个目录直接加入白名单
  • 在隔离虚拟机或沙箱中以最小权限运行,并限制网络范围

如何反馈

请提交安全软件名称、检测标签、文件相对路径、SHA-256、项目版本与下载来源。不要上传包含公司代码、真实样本、凭据或其他敏感信息的文件。

**不要盲目放行:**若出现来源不明的二进制、非预期联网、凭据读取、持久化启动项、哈希不符或超出任务 Scope 的行为,应立即停止并按真实安全事件处理。项目不会要求绕过组织安全策略。查看详细说明 →

// 09 · CONTRIBUTORS

贡献者

感谢每一位提交代码的伙伴 —— 名单实时同步自 GitHub

// 11 · CONTACT

联系方式

欢迎技术交流或加入社区 · 我们随时在线

相似文章

@apivixtls: 开源前核心成果(DeepSeek V4 Flash 驱动)在项目开源之前,我使用 https://github.com/zhaoxuya520/reverse-skill… 完成了多项高难度的逆向与安全研究工作,充分验证了模型在实际复杂工…

X AI KOLs Timeline

作者@apivixtls发布了reverse-skill工具,这是一个专为逆向工程和安全分析设计的AI Agent工作流路由和工具编排系统,并展示了其在Go反汇编、APK反编译、Web漏洞利用等场景中的强大能力。

@axichuhai: 卧槽,有个编程大神把自己的工程经验蒸馏成了一个开源项目 GitHub 热榜第一,Star数直接冲上了9万 + 作者是前 Vercel 工程师 Mat,参与过 Next.js 早期开发,以把复杂技术讲得通俗易懂著称。 他把日常和 Claud…

X AI KOLs Timeline

介绍一个登顶GitHub热榜的开源项目hello-agents,它系统整理了AI和Agent从理论到实践的课程,涵盖Agentic RL、SFT、GRPO等技能,由前Vercel工程师Mat参与,将工程经验蒸馏为16个skill,如Grim提示词技巧和红绿循环测试方法。