reverse-skill : un routeur de compétences pour rétro-ingénierie et tests d'intrusion destiné aux agents IA
Ingénierie inverse / Tests d'intrusion autorisés / Pack de routeur de compétences de recherche en sécurité Routage alimenté par l'IA + Amorçage de la chaîne d'outils à la demande + Base de connaissances auto-évolutive Prend en charge Claude Code, Kiro, Cursor, Cline et d'autres clients de codage IA / / - AI + + | Claude Code / Kiro / Curseur / Cline AI .
En bref
- De quoi s’agit-il ?
- Un routeur de compétences de sécurité pour agents IA, avec routage automatique, amorçage à la demande de chaînes d'outils et base de connaissances auto-évolutive.
- À qui s’adresse-t-il ?
- Le README indique que le paquet est destiné aux agents IA, que le projet principal est sous licence MIT et que CTF-Sandbox-Orchestrator est sous GPLv3. La documentation ne prétend offrir aucune garantie de sécurité ni aucun support ; elle indique seulement que le paquet est destiné à la recherche en sécurité légalement autorisée, à l'apprentissage et aux compétitions CTF.
- Puis-je l’utiliser commercialement ?
- Oui. MIT est une licence permissive : vous pouvez utiliser, modifier et vendre un logiciel qui en dépend, à condition de conserver les mentions de droit d’auteur et de licence.
- Est-il encore maintenu ?
- Oui. Les derniers commits datent d’il y a 12 jours.
- En quel langage est-il écrit ?
- Principalement PowerShell, d’après les statistiques de langage de GitHub.
Ces réponses reposent sur les données GitHub du projet (dernière synchronisation le 15 septembre 2026) et sur notre analyse. Elles ne constituent pas un avis juridique.
ANALYSE OPEN SOURCE APPROFONDIE
Un fichier d'amorçage pour agents IA, pas pour humains
Le fichier d'amorçage principal du dépôt, README_AI.md, commence par déclarer qu'il est réservé aux agents IA et que les lecteurs humains doivent utiliser README.md (anglais) ou README_zh.md (chinois). Le fichier est décrit comme contenant les instructions d'amorçage, le routage de déploiement et la chaîne de comportement pour les agents IA tels que Claude Code, Codex CLI, Cursor, Cline, Windsurf et Kiro. Selon le README, après avoir fini ce fichier, un agent IA doit immédiatement exécuter le processus de configuration de la section 0 puis signaler ce qui a été modifié.
Configuration automatique et routage par plateforme
Pour la première installation, le README exige de rafraîchir l'index local des outils avant de lire RULES.md : sous Windows avec powershell -ExecutionPolicy Bypass -File skills/scripts/refresh-tool-index.ps1, sous Linux/macOS avec bash skills/scripts/refresh-tool-index.sh, et sous Kali avec bash kali/scripts/refresh-tool-index.sh. Cela génère skills/tool-index.md et skills/tool-index.json pour la machine courante. L'agent détecte ensuite le chemin d'installation réel du paquet, le système d'exploitation et la distribution, puis route vers un document spécifique à la plateforme : README_AI.md pour Windows, kali/README-kali.md pour Kali, docs/platforms/linux.md pour Linux générique, docs/platforms/macos.md pour macOS et docs/PLATFORMS.md pour les systèmes inconnus. Ensuite, il lit RULES.md, route la tâche via skills/MASTER-ROUTING.md ou le script master-route.ps1, et doit franchir une porte opérationnelle avant d'agir sur une cible, soit en exécutant skills/scripts/case-init.ps1, soit en écrivant manuellement work/<case>/scope.md conformément à skills/ops/scope-contract.md.
Modules et structure des répertoires
Le README présente le paquet comme deux couches : un répertoire CTF-Sandbox-Orchestrator à la racine contenant plus de 40 sous-compétences CTF, et le répertoire principal skills. Sous skills, il liste des modules pour la rétro-ingénierie APK (apk-reverse), IDA Pro (ida-reverse), la rétro-ingénierie JavaScript (js-reverse), radare2, la méthodologie générale de rétro-ingénierie (reverse-engineering), l'automatisation de navigateur, le diff binaire, patch-diff-exploit, pwn-chain, les tests d'intrusion de firmware, la rétro-ingénierie de contournement EDR, les outils de test d'intrusion, la génération de diagrammes, la génération de documents, llm-security, attack-chain, et un répertoire field-journal pour les journaux d'expérience évolutifs. Le README recommande de placer CTF-Sandbox-Orchestrator à la racine du paquet afin que les chemins relatifs dans routing.md se résolvent correctement, et note que le placer ailleurs nécessite d'ajuster manuellement ces chemins.
Dépendances et prérequis d'intégration
Le tableau des dépendances liste Claude Code comme client IA recommandé, Node.js 22.12+ comme requis pour le travail JS/MCP, Python 3.x comme couramment utilisé et Java/JDK comme requis pour les outils APK. Les outils APK/Android incluent jadx, apktool, Android platform-tools et Android Build-Tools. Les outils dynamiques et navigateur incluent Frida, IDA Pro (courant pour la rétro-ingénierie binaire approfondie) et radare2 (optionnel). Pour l'intégration avec un client IA de code, le README indique que quatre éléments sont nécessaires : le répertoire du paquet, des points de terminaison MCP ou équivalents, une méthode stable d'injection d'instructions, et le principe « router d'abord, exécuter ensuite ». Il donne un exemple de configuration MCP avec des entrées pour anything-analyzer, idapro et jshook, mais ne prétend pas que ces services sont automatiquement démarrés ou préconfigurés.
Le mécanisme auto-évolutif field-journal
Le README décrit un mécanisme d'auto-évolution basé sur un répertoire field-journal. Un agent IA doit écrire son expérience lorsqu'une tâche se termine avec un résultat final, qu'un piège de chaîne d'outils est découvert, qu'un défaut d'amorçage est trouvé et corrigé, qu'un nouveau scénario non couvert par la matrice de routage apparaît, ou qu'une tâche échoue d'une manière digne d'être conservée. Chaque écriture doit inclure la date, la catégorie de scénario, le résumé de l'objectif, la chaîne d'exécution complète, les pièges rencontrés, les découvertes sur la chaîne d'outils, les codes/commandes clés, les suggestions d'amélioration, les motifs réutilisables et les actions d'évolution. L'agent doit aussi mettre à jour field-journal/_index.md après chaque nouvelle entrée et consulter cet index avant de commencer une nouvelle tâche afin de réutiliser les journaux historiques pertinents. Le README distingue cette accumulation d'expérience interne de docs-generator, qui produit des documents techniques formels pour les utilisateurs ou les équipes.
Gestion des échecs et liste de vérification
Lorsqu'une installation automatique échoue, le README demande à l'agent de ne pas rester silencieux ni de réessayer indéfiniment, mais de passer immédiatement en mode guidage manuel de l'utilisateur, avec un modèle structuré comprenant l'erreur concrète, les causes possibles et les étapes d'installation manuelle. Pour les environnements Windows, le README liste une liste de vérification : java -version, python --version, pip --version, node -v, npx -v, jadx --version, apktool --version, adb version, frida-ps -U, plus une vérification de la chaîne IDA et le script de rafraîchissement de l'index des outils. La section FAQ précise qu'un « yes » dans tool-index.md signifie seulement que l'exécutable existe sur la machine actuelle, pas que l'outil est enregistré dans la configuration MCP, et qu'IDA n'est pas obligatoire car l'analyse binaire peut commencer avec radare2.
Licence et limites déclarées
Le README indique que le projet est principalement sous licence MIT, que CTF-Sandbox-Orchestrator est sous GNU GPLv3 et que d'autres outils comme jadx, frida et nmap sont soumis à leurs propres licences. Le texte de la licence MIT, avec les droits d'auteur détenus par zhaoxuya520 en 2026, autorise l'utilisation, la copie, la modification, la fusion, la publication, la distribution, la sous-licence et la vente de copies du logiciel, et indique que le logiciel est fourni « tel quel », sans garantie d'aucune sorte. Le README dit aussi que le paquet est destiné uniquement à la recherche en sécurité légalement autorisée, à l'apprentissage et aux compétitions CTF, que les tests d'intrusion non autorisés contre les systèmes d'autrui sont illégaux et que l'auteur n'est pas responsable d'un usage abusif. La documentation ne décrit aucune garantie de sécurité, aucun service de support ni aucun processus de divulgation de vulnérabilités.
Pour reverse-skill, clonez le dépôt puis exécutez `bash skills/scripts/refresh-tool-index.sh` sur Linux ou macOS. Lisez `RULES.md`, `skills/MASTER-ROUTING.md` et `skills/config/routing.json` avant tout essai. Initialisez un cas avec un périmètre autorisé et vérifiez que le profil réseau bloque l'action tant que le scope n'est pas prêt. Testez un APK, un binaire et une cible web dans des dossiers séparés, puis comparez la compétence choisie, le journal et le rapport. Les chiffres de 43 règles, 173 cas et 44 modules sont déclarés par le README; ils ne remplacent pas une vérification de la version `main` et des outils réellement détectés.
Conclusion éditoriale
Le README indique que le paquet est destiné aux agents IA, que le projet principal est sous licence MIT et que CTF-Sandbox-Orchestrator est sous GPLv3. La documentation ne prétend offrir aucune garantie de sécurité ni aucun support ; elle indique seulement que le paquet est destiné à la recherche en sécurité légalement autorisée, à l'apprentissage et aux compétitions CTF. Avant adoption, exécutez le contrôle propre à reverse-skill, relevez la sortie et vérifiez la limite qui concerne vos données.
Notes de la communauté