
摘要
面对 APK、二进制、前端 JS 和抓包任务,AI 最容易犯的错不是不会写命令,而是不知道先走哪条路。reverse-skill 把安全任务的分诊规则、工具入口、证据链和经验库放进一套 Skill 路由包,让 Claude Code、Codex 等助手先判断场景,再调用合适的本地工具。
AI 会写命令,但它知道该用哪个工具吗?
把一个 APK 丢给 AI,它可能先猜 jadx;遇到 native so,又开始临时搜索 Frida;换成前端签名,它还可能在浏览器、AST 和补环境之间来回试。每条命令看起来都像那么回事,整个过程却没有统一入口,也很难复用上一次踩过的坑。
reverse-skill 做的不是“再造一个逆向工具”,而是给 Claude Code、Codex、Cursor 等代码助手准备一套路由系统:先识别任务,再选择方法、Skill 和本机工具链。
截至 2026 年 8 月 7 日,项目在 GitHub 约有 1.99 万 Star、2700 多个 Fork,主体采用 MIT 许可证。

它更像安全任务的分诊台
项目把处理流程拆得很清楚:用户提出任务后,先经过全局规则和路由表,判断属于 APK、JS、二进制、固件、CTF 还是授权渗透测试;随后建立任务范围与授权记录,再进入对应 Skill,最后把过程证据、结论和可复用经验留下来。
这套设计解决了三个常见问题。
第一,AI 不再只凭关键词猜工具。APK 会进入移动端路径,ELF、exe 或 so 会转向 IDA、radare2 或通用逆向流程,前端加密参数则走 JS 逆向链路。
第二,工具按需准备。项目提供 Windows、Kali、Ubuntu/Debian 和 macOS 的入口,先扫描本机已有环境,再补齐当前任务真正需要的能力,不要求一开始装完整套安全工具。
第三,结果不止是一段聊天记录。任务可以写入时间线、证据与结论,脱敏后的经验还能进入 field-journal,下次遇到相似问题时直接复用。
它覆盖哪些场景?
仓库包含 APK 与 iOS 逆向、IDA、radare2、JS 签名分析、恶意软件、固件、API 安全、供应链安全、CTF、抓包与报告生成等模块。项目还提供 MASTER-ROUTING.md 快路径,把常见任务直接映射到相应 Skill。
不过,模块多不等于所有工具都会自动可用。IDA Pro、Burp Suite 等软件仍有自己的安装和授权要求;Frida、JDK、Node.js、Python 等环境也要根据任务准备。reverse-skill 负责组织路线,不会凭空替代这些工具。
最短安装方式
先准备 Git、Python 3、Node.js 22.12 以上;分析 Android 时还需要 Java/JDK。然后克隆仓库:
git clone https://github.com/zhaoxuya520/reverse-skill.gitcd reverse-skill官方建议让代码助手先阅读 README_AI.md,再根据操作系统生成本机工具索引。Windows 可以执行:
powershell -ExecutionPolicy Bypass -File skills/scripts/refresh-tool-index.ps1Linux 或 macOS 使用:
bash skills/scripts/refresh-tool-index.sh生成的 skills/tool-index.md 和 skills/tool-index.json 只代表当前机器,换电脑后应重新扫描。
怎么开始一个任务?
安装后,不要用“随便扫一下这个网站”这种模糊要求。先说明目标属于自己的系统、CTF 靶场或已获得授权,再给出具体任务,例如:
这是我有权分析的测试 APK。请先读取 reverse-skill 的路由规则,建立本地 case 和授权范围,只做静态分析,梳理 Manifest、网络请求入口和签名调用链,不连接生产环境,也不要修改样本。路由系统会先决定 PRIMARY Skill,再查看本机工具索引。缺少工具时才进入对应安装流程。对于真实网络目标,项目要求先写明授权状态和网络范围;这一点不是多余步骤,而是安全研究能否继续的门槛。
一句话交给 Codex 或 Claude Code
打开 Codex 或 Claude Code,把下面这段提示词交给它:
请在当前目录安装并配置 zhaoxuya520/reverse-skill:先核对官方 README_zh.md、README_AI.md、许可证和当前系统文档,检查 Git、Python、Node.js 22.12+、Java/JDK 及现有安全工具;克隆仓库后只生成本机工具索引并验证路由脚本,不执行任何扫描、逆向或渗透任务,不读取或输出密钥,不自动修改全局 AGENTS.md、CLAUDE.md、Cursor Rules 或其他项目文件,如官方流程要求全局注入必须先停下来让我确认;不要安装当前验证不需要的商业工具或 MCP,不要修改无关文件;最后告诉我项目路径、已具备和缺失的工具、验证命令、本次生成的文件,以及今后如何在明确授权范围内启动一个 case。这是一段交给 AI 编程助手的提示词,不是终端命令。Codex 和 Claude Code 都可以完成克隆、环境检查和项目级配置。
哪些人适合用?
它适合已经在做逆向、安全研究、CTF 或企业授权测试,又希望让代码助手少走弯路的人。尤其是经常在 Windows、Kali 和不同工具之间切换的用户,统一路由和工具索引会很实用。
如果只是偶尔反编译一个 APK,直接使用 jadx 可能更省事。完全没有安全基础的用户也不能把它当成“一键黑盒”:路由能组织步骤,却不能替你判断反编译结果是否可靠。
最后还要注意许可证。项目主体是 MIT,但 CTF-Sandbox-Orchestrator 子模块使用 GPLv3,其他外部工具也遵循各自许可证。用于商业环境前,应分别核对实际使用的组件。
AI 开源项目趋势:https://aixiaoxin.cloud
技术交流请添加小助手:aixiaoxin123123
开源项目地址:https://github.com/zhaoxuya520/reverse-skill
夜雨聆风