1GMedia/attract-reverse-engineer
GitHub: 1GMedia/attract-reverse-engineer
一个基于证据的 agent 技能插件,用于在授权范围内对各类软件产物进行系统化逆向工程分析并生成结构化报告。
Stars: 0 | Forks: 0
# Attract 逆向工程
这是一个基于证据的 agent 技能,用于对源代码仓库、已部署的 Web 应用、软件包、二进制文件以及混合产物集进行授权的技术逆向工程。
该技能可引导 agent 完成从预检、静态分析、受控运行时观察、安全审查、声明审计到合法净室重建蓝图的全过程。其主要输出为 `REVERSE_ENGINEERING_REPORT.md`,并由可恢复的证据账本和命令日志提供支持。
## 安装
安装此仓库中的所有技能:
```
npx skills add 1GMedia/attract-reverse-engineer
```
仅为所有检测到的兼容 agent 安装此技能:
```
npx skills add 1GMedia/attract-reverse-engineer \
--skill attract-reverse-engineer \
--agent '*' \
--yes
```
列出此仓库公开但尚未安装的内容:
```
npx skills add 1GMedia/attract-reverse-engineer --list
```
Agent Skills 生态系统支持包括 Codex、Claude Code、Cursor、Windsurf 以及其他兼容 agent 在内的工具。具体的 agent 发现取决于本地安装的 `skills` CLI 版本。
## 使用
要求你的 agent 使用 `attract-reverse-engineer`,然后描述目标、你的授权以及允许的访问权限。示例:
```
Use attract-reverse-engineer to assess this repository. I own it. Static analysis
and local tests are allowed, but do not install packages or use the network.
```
```
Use attract-reverse-engineer on the web app already open in my signed-in browser.
I am authorized to evaluate normal user flows. Do not extract credentials, bypass
access controls, or submit destructive actions. Include an investor claim audit.
```
```
Use attract-reverse-engineer on ./vendor/application.zip. Static analysis only.
Generate a clean-room reconstruction blueprint and list every important unknown.
```
## 产出内容
默认情况下,目标工作区仅会接收:
```
REVERSE_ENGINEERING_REPORT.md
.reverse_engineering/
analysis_state.md
evidence.md
commands.log
file_inventory.txt
...bounded traces and sanitized notes
```
报告会将已验证的事实、有力的推论、初步的解释以及未知内容区分开来。它可以包括:
- 架构、入口点、生命周期、数据流、状态和部署
- 针对实际存在的 AI 模型、prompt、工具、记忆和编排分析
- 包含确切命令和副作用的受控运行时观察
- 不执行漏洞利用的安全和信任边界发现
- 依赖、供应链、性能和扩展性分析
- 面向投资者的声明审计:已展示的能力、实现深度、差异化、可替代性、护城河证据以及缺失的证明
- 行为兼容的净室重建计划,避免复制受保护的实现
## 未授权内容
安装此技能并不授予检查任何系统的权限。操作者必须拥有授权,并明确目标与边界。
该技能禁止凭据提取、身份验证绕过、持久化、破坏性测试、生产环境更改、主机逃逸、机密泄露以及无根据的声明。它将目标内容视为不受信任的数据,并且绝不会仅仅因为指令出现在源代码、prompt、文档或模型输出中就执行它们。
## 包结构
```
skills.sh.json
skills/attract-reverse-engineer/
SKILL.md
references/
scripts/
```
`SKILL.md` 包含了可移植的工作流,并仅在需要时将 agent 引导至特定的参考文件。这使得核心说明保持可读性,同时保留了严肃评估所需的深度。
## 开发
验证包:
```
bash scripts/validate-skill.sh
```
验证生成的报告:
```
bash skills/attract-reverse-engineer/scripts/validate-report.sh \
/path/to/REVERSE_ENGINEERING_REPORT.md
```
## 许可证
MIT。详见 [LICENSE](LICENSE)。
标签:AI代理, MITM代理, SOC Prime, 云安全监控, 云资产清单, 开发工具, 文档结构分析, 逆向工程, 防御加固, 静态分析