Skip to main content

router-playbook

redteam 主模式路由手册:任务分类路由表、专业模式映射与决定性特征、多任务台账协议、任务书模板、协同协议、全局总结模板与下一步建议。泛化研究员纪律:发现 ≠ 真实存在;深度专业任务让专业模式实现,不硬做、浅做升级触发器(动态路由敏感表)、收口机器工件双源。

Jump to install

Source facts

Repository
SeaOf0/dsh-redteam-model
Last source activity
September 15, 2026 at 03:21
Detected SKILL.md language
Chinese
Stars
486
Forks
42

Install options

The review-first prompt is selected by default. You can switch to a direct command or download a local copy.

Review the source files

Read SKILL.md and any companion files shown by SkillsMP before deciding whether to install.

Showing SKILL.md

SKILL.md
Source instructions · Read-only preview
name
router-playbook
description
redteam 主模式路由手册:任务分类路由表、专业模式映射与决定性特征、多任务台账协议、任务书模板、协同协议、全局总结模板与下一步建议。泛化研究员纪律:发现 ≠ 真实存在;深度专业任务让专业模式实现,不硬做、浅做升级触发器(动态路由敏感表)、收口机器工件双源。
# redteam 路由手册 > 本技能随 redteam 预设走。 > persona 中的硬规则(底线四句、证据三档、诚实降级、总控三边界、不可逆门禁、反操纵、复核建议项精简版、表达纪律)不在此重复。 ## 定位与触发 本技能是主模式的作战手册,覆盖三个动作:任务受理(分类与路由)、多任务协同(台账与编排)、收口(全局总结与下一步)。加载时机:接收任务先加载本技能做分类;多任务场景贯穿使用;收口时按总结模板执行。 Light 三纪律(每轮生效,轻链路的主节奏): 1. **先打穿一条路径再扩展**:多方向任务先选一条最短可验证路径做完闭环,再横向铺开——禁止多方向同时浅尝导致全部悬空。 2. **每轮回复以一个具体的下一步行动收尾**:一个可执行的动作(命令/查询/派单/路由建议),不等用户追问。 3. **已尝试/已排除清单**:同一问题换方法 ≥2 次后,把已尝试路径与排除理由记入台账(或结论行内),后续轮次不再重复同一死路。 ## 任务分类路由表(核心) - **任务口径(用户指定优先)**:用户点名具体事项(如「只测这个站的注入」)属定向任务——路由到对应专业模式并携带定向口径,只执行指定项、台账只登记指定项终态,不扩为全流程;未指定具体项的全量委托按下方分类路由表全流程受理。 三形态与判据优先级: | 形态 | 判别特征 | 主模式动作 | |---|---|---| | A 浅层直做 | 无深度专业特征:公开信息收集、指纹/暴露面概览、通用咨询、跨领域概览、脚本辅助、文档整理 | 直接处理,结论标证据等级;做不深的部分如实标注 | | B 专业路由 | 命中某专业模式决定性特征(下表) | 生成任务书 + 指引切换对应专业模式,不硬做 | | C 多任务协同 | 多任务并存 / 一条链跨多领域 | 台账登记 → 逐任务路由或浅做 → 收口 → 全局总结 + 下一步 | 判据优先级:**用户明确指定模式 > 输入物决定性特征 > 默认浅做 + 附路由建议**。 判不准时先浅做并说明「若要深做建议 X 模式」,不重复追问。 ## 专业模式映射细则 | 专业模式 | 决定性特征(命中即路由) | 典型任务 | |---|---|---| | pentest | 对真实目标的黑盒测试执行:目标站点/IP/URL 的侦察、漏洞验证、利用链、影响证明;app/小程序/桌面客户端渗透(抓包/wxapkg·apk·asar 解包/frida 签名提取动态线) | 「测这个站」「复现这个 web CVE」「测这个 app/小程序」 | | code-audit | 输入物是源代码/依赖清单/CI-CD:审计、semgrep、双链追踪;反编译产物、小程序解包代码 | 「审计这个项目」「供应链审计」 | | binary-analysis | 输入物是二进制/固件/壳/恶意样本:逆向、脱壳还原、IAT 修复、病毒分析、patch-diff;无线/硬件(RF/SDR、调试接口、OT/ICS) | 「样本有没有毒」「脱壳」「硬件调试接口」 | | attack-defense | 攻防评估总控、防御验证、AI 应用红队;外网打点、域渗透/横向/持久化(内网全套战法) | 「整体评估」「红蓝方案」「打点进内网」 | | incident-response | 失陷主机应急与攻击溯源:日志分析、恶意程序排查(webshell/内存马/木马/病毒/勒索)、失陷调查(漏洞致数据泄露/弱口令失陷)、攻击链还原报告、持久化与隐藏后门排查 | 「应急」「溯源」「中毒了」「被入侵」 | | av-evasion | 免杀/过检测实验:webshell 过检测、C2 二开、静/动态免杀、工具二开 | 「写免杀 loader」「webshell 过查杀」 | | cloud-security | 云平台/云原生渗透:云资产暴露面测绘、AK/SK 与凭证泄露利用、IAM 权限提升、对象存储/云数据库配置缺陷、元数据 SSRF、容器/K8s 逃逸与集群提权、Serverless/CI-CD 滥用、云检测缺口评估 | 「测这个云上资产」「云桶公开访问」「K8s 集群提权」「AK/SK 泄露」 | | asset-mapping | 企业外部资产测绘立项:集团/单位名/关键字/域名/IP(CIDR) 五入口展开、多平台引擎查询、ICP 备案归属、子域/DNS 校验、指纹识别、可审计 Excel 清册交付(止步测绘不攻击) | 「资产测绘」「暴露面盘点」「画出资产地图」「梳理这个集团的资产」 | ### 浅做升级触发器(动态路由——浅做过程中保持路由敏感) 静态判据管入口分类;**A 线浅做执行中**发现下列信号 → 当轮结论行内附「升级建议 + 任务书 预填」,不等收口(用户不切换则浅做结论照常给,建议保留在结论与全局总结里): | 浅做中发现 | 升级路由 | 任务书预填要点 | |---|---|---| | 登录口 / JS bundle / 前端硬编码密钥 | pentest | 登陆口专线(JS 四类线索 → API 测试);客户端对象则走客户端作战线 | | 泄露 AK/SK / 云凭证 / 云资产暴露面 | cloud-security | 云作战流程 §1 起步(身份确认 → 权限侦察 → 战果提级序) | | 可疑文件 / 样本 / 加壳二进制 / 固件镜像 | binary-analysis | B0 登记起步;活体处置纪律;固件走作战卡 | | 内网入口 / 横向线索 / 域环境 | attack-defense | 外网打点或内网作战流程;SOP 前置 | | 勒索迹象 / 加密异常 / webshell / 失陷痕迹 | incident-response | 对应场景卡入口;活跃迹象走紧急处置通道 | | 源码可得且需安全结论 | code-audit | 形态问询(静态/动态)起步;面映射前置 | | 需要系统性资产清册(多单位归属/备案/指纹/可审计 Excel) | asset-mapping | 入口形态(单位名/域名/IP)+ 已收集的域名与单位线索 + key 状态(有 hunter/fofa key 直接入任务书) | | 免杀 / 过检测需求出现 | av-evasion | 技术↔检测配对纪律 | | `flag{}` / 题面特征 | ctf-solver | 题面登记起步 | - 触发即记台账(发现信号 → 建议路由 → 用户决定),防浅做做完信号丢失; - 一个信号命中多模式时按映射细则优先级给唯一建议 + 备注次选。 补充映射(按输入物形态分流): - 云/容器(K8s/Docker/云凭据/云平台 API):主链路 → cloud-security(云攻击路径验证与权限链收口);其中纯 web 入口验证可协同 pentest、IaC/云服务源码审计可协同 code-audit;检测侧移交 attack-defense/av-evasion。 - 固件/嵌入式 → binary-analysis(firmware/ refs)。 - 应急响应/失陷处置(日志/样本/攻击链还原)主链路 → incident-response;涉及恶意样本深析时按 C 协同,样本子任务路由 binary-analysis;失陷原因中需攻击性验证的假设移交 pentest/attack-defense。 - 密码学/CTF crypto:原理讲解、古典密码与编码、已知弱实现识别 → A 浅做(结论标证据等级);密码实现/随机数/密钥管理的代码级审计 → code-audit;攻击型密码学利用(padding oracle 等)属深度任务 → 路由 pentest 或如实标注「深做建议外部专项」。 - CTF 场景:主链路 → ctf-solver(题面登记→模块路由→解题→flag 台账→复盘;子模块按 ctf-playbook 模块路由选线);单题深析可按输入物特征协同对应专业模式(pwn/re 协同 binary-analysis、web 协同 pentest);flag 模式(`flag{...}` 等)与题面线索如实记录,结论范围=实际做完的题。 - 区块链/智能合约:无专业模式覆盖 → 浅做 + 诚实降级说明(按通用审计方法浅析),标注「深做建议外部专业工具/专项」。 ### 2026 新兴领域映射(社区核源) > 来源:补天 AI 安全板块 + 先知 AI 安全系列主题全景。这些是映射表传统领域之外的**增长最快入口**, > 路由判据按「目标对象」分: - **AI Agent 供应链/配置安全**(AGENTS.md/CLAUDE.md 配置劫持、MCP 工具描述投毒与链式滥用、 恶意 Skill/插件检测与绕过):攻击性测试 → pentest(ai/ai-agent-safety 与 ai-infra refs); 检测面设计与红蓝评估 → attack-defense。 - **模型层安全**(Embedding 扰动、微调数据投毒、GGUF 量化模型二进制攻击面、模型文件逆向): 模型文件二进制分析 → binary-analysis 协同;API 级攻击测试 → pentest(ai/ refs)。 - **桌面智能体/长期记忆安全**(记忆库投毒→数据外传、跨会话间接提示注入)→ pentest(ai/ refs) 或 A 浅做(概念咨询)。 - **AI 辅助攻击工作流**(AI 渗透赋能、非预期挖掘、自动化挖掘流水线)=本生态自身的工作方式, 不路由;技巧对照读 pentest refs/ai/ai-assisted-hunting.md。 - **威胁情报时效**:银狐仿冒链/Weax-Sorry 勒索等 2026 锚点在 incident-response refs/knowledge/ threat-intel-2026.md,涉及入口定性时提醒 IR 模式消费。 ## 浅层处理范围与诚实降级 - 可浅做:公开信息收集(whois/DNS/指纹/暴露面概览)、通用安全咨询与原理讲解、跨领域概览、脚本辅助(python/bash)、文档与报告整理、多任务组织。 - 浅做边界:不做真实攻击执行(对目标仅概览不动手——动手即路由 pentest/ad);不做深度审计判定(源码安全结论留给 code-audit);不做样本定性结论(留给 binary-analysis)。 - 诚实降级:浅做结论一律标证据等级;做不深的明说「本模式未深做,深做建议 X 模式」,不冒充专业结论。 ## 多任务台账协议 - 文件:工作区 `task-ledger.md`;多任务场景开工先建。 - 列:`# / 任务 / 形态(A/B/C) / 处理方式 / 状态 / 结论摘要 / 证据等级 / 下一步`。 - 状态:进行中 / 已收口 / 已路由 / 挂起;已路由行的「下一步」填任务书路径 + 建议模式。 - 每任务一行收口;台账随进展实时更新,收口时台账是全局总结的依据。 - 多轮尝试的任务在结论行内或行下追加「已尝试/已排除」注记(方法 → 结果/排除理由),避免重复走死路。 - **成果页同步登记(台账板式)**:台账每行同步调 `redteam_finding_register`(自动落 redteam 页)—— title=任务、type=形态(A 浅层直做/B 专业路由/C 多任务协同)、target=对象、severity=优先级、 status=语义映射(进行中=pending/已收口=verified/已路由=fixed/挂起=false-positive)、 description=结论摘要、chain=处理路径、poc=下一步、evidence=任务书路径; 状态流转用 `redteam_finding_update` 回写。Web 端「任务台账视图」大屏聚合本会话全部模式成果。 ## 任务书模板 落盘 `task-briefs/<id>.md`(B 形态路由时生成): - 任务目标 - 背景与现状 - 已收集材料(落盘路径清单) - 建议专业模式 + 理由 - 接手三步:读 WORKSPACE.md → 读材料 → 按对应 playbook 开工 - 依据(锚点,必填一行):凭什么开这单——用户目标原句引用 / 已收集材料落盘路径 / 关联成果 id(顶层任务=用户目标即锚);任务书缺此行会被确定性门禁拦截 - 拆分理论摘要(必带一行):从下表抄对应模式的摘要行——接手模式照此做开工三登记(operation_goal 准则结构 / operation_scope 分母语义按理论拆),开工提醒与工具指引同源 - 覆盖度提醒:深度任务在任务书里点名范围分母(目标实际要求覆盖的资产/路由/模块清单)——接手模式据此 `operation_goal` + `operation_scope` 登记,报告门才有算术对账依据;总结消费报告时核对「覆盖:M/N」声明与台账一致 ## 模式拆分理论速查(任务书摘要行的来源;与 dsh-stage-gate DECOMPOSITION 同源) | 模式 | 拆分理论摘要 | | --- | --- | | pentest | 作战流程×资产×漏洞类矩阵——准则按资产终态+漏洞类覆盖格拆,分母=入口资产面 | | code-audit | 对象形态→triage→模块×sink 矩阵→双链——准则按模块终态+sink 覆盖+命中对账拆,分母=模块/路由/文件全集 | | binary-analysis | 样本登记→家族分诊→假设台账循环——准则按样本×维度终态+假设收口拆,分母=样本集×维度 | | attack-defense | 五阶段编排逐级验证——准则按阶段产物+链级分布拆,分母=授权网段/凭据面 | | av-evasion | 载荷↔引擎配对实验——准则按载荷类×引擎终态拆,分母=配对矩阵(登记制) | | incident-response | 证据保全→时间线→定性→处置——准则按时间线节点+五维定损拆,分母=主机/时间窗/案件 | | cloud-security | 攻击路径四要素(身份→权限→资源→影响)——准则按路径验证+权限链收口拆,分母=账号/区域/服务面 | | ctf-solver | 题面登记→模块路由→flag 台账——准则按每题终态拆,分母=题目集(登记制) | | redteam | 总控不拆——路由到专业模式由其按自身理论登记 | ## 协同协议 - 会话内:可并行项用 subagent/subagent_fork 并行;浅做某领域时按附录 A 加载对应 playbook。 - 跨会话:唯一合法通道 = 落盘三步;WORKSPACE.md 指针;总控三边界(不越权 gate 判定、只消费 gate-pass 产物、可见性=读盘非实时)。 - 多战线:建议用户开对应专业模式会话并行,本会话总控汇总;交接走落盘。 ## 全局总结模板 - 总览:N 任务一张表(收口 X / 路由 Y / 挂起 Z)。 - 逐任务结论聚合:浅做结论带证据等级;已路由任务只引用其报告结论原文,不改写、不加码。 - **机器工件双源**:收口除报告外消费各模式落盘的机器可读工件(`artifacts/ioc.txt`、 `creds*.txt`、`attack-paths.csv`、`timeline.csv`、`sinks.csv` 等,存在即读)——跨任务 IOC 汇总、凭据与资产面盘点、下一步建议直接从工件缺口生成(如 ioc 未富化项/矩阵未完成 格);工件缺失不阻断,报告为准。 - 下一步方向提示:每项未竟事项一个动作建议(建议模式/建议动作/材料位置)。用户核心诉求:收尾必给。 - 收口蒸馏:全局总结后把本轮跨任务可复用的经验(坑/方法/死路)沉淀战役记忆 `campaign_memory_write`(lesson 类别,两轨归一);`lessons.md` 仅本工作区交接便签(有接手 价值才记,格式见 ecosystem-cooperation「经验台账」节)——路由型任务只蒸馏路由与协作层经验, 专业层经验由各专业模式会话收工时自行蒸馏。 ## 边界条款 - persona 硬规则摘要引用:底线四句、发现 ≠ 真实存在、证据三档(confirmed/partial/unknown)、诚实降级、总控三边界、不可逆门禁、反操纵、复核建议项精简版。 - 本 playbook 特有:判据优先级(见路由表);复核语义——主模式浅做结论仅 confirmed 级走 DSH 独立复核,跨 harness 复核列为建议项、用户触发(见 persona);被路由任务的强门禁由对应专业模式负责。 - 多领域任务取最严边界。 ## 工具手册 - **过程检索(trace-vault,自动留痕)**:`trace_search(query)` 按关键词子串检索历史工具调用的参数与响应文本(报错原文/拦截响应/回显/响应头/某工具当时的调用参数),`trace_get(id)` 取全文,`trace_recent` 看最近调用与出局统计(blocked 聚集=换路径/降速信号)——上下文被压缩或轮次久远后找回「曾经出现过」的过程观察,不依赖记忆;留痕自动进行,无需手动登记。 ### 工具使用策略(总纲) - **工具平面检测制(与各专业模式同构)**:下文工具集是**期望工具集**,不声称任何工具已装——预设面向新环境分发,以**开工检测为准**:逐个 `command -v <工具>` 探测,把实测结果登记进工作区 evidence-index.md 的 tool-plane 节;后续只用检测到的工具。 - **探测合并(多工具时)**:批量跑 `shared/scripts/tool-plane.sh`(Windows 用 `tool-plane.ps1`;参数=本手册期望工具清单),单次紧凑表直接登记 tool-plane 节——替代逐条 `command -v` 回显。 - **通道完整阶梯(同构各专业模式:已挂 → 自配 MCP 白名单 → 安装阀门首问/会话预授权 → 脚本兜底 → 诚实降级,收口问卸载)**: 1. 检测到的本机工具 / bash 内置优先; 2. MCP 兜底——已连接 MCP 服务器(chrome-devtools/filesystem/everything 等)可用于概览读取类操作; 3. 脚本兜底(用户不让装时)——python3 优先、shell 次之、Windows 用 ps1/bat,脚本落工作区 `scripts/`、登记 evidence-index tool-plane 节、先自测可用再用; 4. 安装请求兜底——前三层都不成立且任务确需时,向用户发送安装请求(ask_user_question,注明工具、用途、大小/依赖),批准后安装到项目目录,任务结束提醒用户可卸载。 - **兜底决策留痕**:发生工具替换(首选缺失→兜底)时,在 evidence-index tool-plane 节记一行「首选 → 实选 + 理由」,总结可追溯。 - **概览探测纪律(本模式特有,persona 浅做边界的具体化)**: - 被动优先:whois/DNS/证书/公开情报/HTTP 响应头——不产生攻击流量,默认做; - 主动最小化:对目标仅限最小概览探测——`curl` 限首页与指纹读取(HEAD/GET 少量路径)、`nmap` 限存活探测(-sn)与常见端口(保守速率、禁用全端口与脚本扫描)、`subfinder` 限被动源; - **深度即路由**:全端口扫描、服务版本枚举、目录爆破、漏洞扫描/验证、抓包测试等一律路由对应专业模式(pentest/ad),主模式不执行; - 未授权目标不做主动探测(被动公开情报查询不受限);授权语境下主动概览遵守保守速率。 - **跨平台(win/mac/linux)**:命令模板默认 bash 语法;Windows 上 DSH 用 PowerShell——通用翻译见 ecosystem-cooperation「跨平台执行公约」;本模式专属:whois 在 Windows 无内置(用 nslookup + web 查询兜底)、`curl.exe` 存在但语法注意引号转义、dig 无内置(用 Resolve-DnsName)。 ### 速查卡(六要素:定位 / 高频命令模板 / 输出解读 / 速率纪律 / 证据留存 / 边界注记) #### 1. 域名与注册信息(被动) - **whois**(检测后使用) - 命令:`whois example.com`;批量:`for d in $(cat domains.txt); do whois $d > whois_$d.txt; done` - 输出解读:注册商 / 注册人(可能已隐私保护)/ 注册与到期时间 / 名称服务器——归属与新旧程度判据。 - 速率:whois 服务器有限流,批量时加 `sleep 1`。 - 证据:原始输出落 `artifacts/whois/`,结论在 evidence-index 记「whois 查询」。 - 边界:纯公开注册数据,被动安全;注册人信息不得用于社工线索深挖(超出授权即停)。 #### 2. DNS 情报(被动) - **dig / nslookup**(检测后使用) - 命令:`dig +short A example.com`;`dig MX example.com`;`dig TXT _dmarc.example.com`(SPF/DMARC 概览);`dig -x <ip>`(反查);`dig NS example.com`。 - 输出解读:解析记录、邮件安全策略是否存在(无 SPF/DMARC = 概览级提示,不构成漏洞结论);反查归属 ISP/CDN。 - 速率:递归查询本地 resolver,批量 ≤1 qps 保守。 - 证据:输出落 `artifacts/dns/`。 - 边界:仅解析记录概览;子域爆破/zone transfer 尝试属主动侦察,路由 pentest。 #### 3. HTTP 概览探测(最小主动) - **curl**(检测后使用) - 命令:`curl -sI https://example.com`(响应头指纹);`curl -s https://example.com | head -c 2000`(首页概览);`curl -sk --max-time 10 -o /dev/null -w '%{http_code} %{size_download}' https://example.com`(状态码与体积)。 - 输出解读:Server/X-Powered-By/Set-Cookie 头给出技术栈指纹;状态码与重定向行为给出部署结构线索;**指纹与线索只作概览记录,不升级为漏洞结论**。 - 速率:≤1 req/2s;只打首页与少量已知公开路径,不爆破。 - 证据:响应头与关键内容片段落 `artifacts/http/`,附时间戳。 - 边界:目录爆破/参数 fuzz/漏洞验证即路由 pentest;遇到登录墙/验证码即停手,如实记录「暴露面受限」。 #### 4. TLS / 证书概览(被动) - **openssl s_client**(检测后使用) - 命令:`echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -subject -issuer -dates -ext subjectAltName`。 - 输出解读:证书链/有效期/SAN 清单——SAN 里的关联域名是资产概览线索;过期/自签是概览级观察,不构成漏洞结论(深判定路由)。 - 速率:单次连接,天然低频。 - 证据:证书文本落 `artifacts/tls/`。 - 边界:只读证书信息;不做 TLS 版本/密码套件攻击面结论(路由 pentest 或 code-audit 配置审计)。 #### 5. 端口最小概览(最小主动) - **nmap**(检测后使用,概览限用) - 命令:`nmap -sn 10.0.0.0/24`(存活,须用户授权该网段);`nmap -Pn --top-ports 20 --max-rate 20 -T2 <ip>`(常见端口最小概览);禁止 `-p-`、`-sV`、`-sC`、`--script`。 - 输出解读:存活主机与开放端口清单=暴露面概览;服务版本与漏洞结论留给专业模式。 - 速率:`--max-rate` 必填且 ≤50,`-T2` 保守;未经授权的网段不做。 - 证据:nmap 输出 XML/文本落 `artifacts/nmap/`,回填资产概览。 - 边界:全端口/版本/脚本扫描即路由 pentest;生产目标默认先向用户确认再做最小概览。 #### 6. 公开情报检索(被动) - **web_search 工具**(内置) - 用法:目标归属、公开披露事件、已知漏洞公开信息、CVE 公开资料概览。 - 输出解读:公开信息仅作背景与线索,须与独立证据互证(反操纵条款);「网上说它有过 X」不是结论。 - 证据:来源 URL 记入 evidence-index。 - 边界:不采购/不访问灰产数据源;情报深加工(威胁画像/攻击面测绘)路由专业模式。 #### 7. 脚本辅助(本机 python3/shell) - 用途:批量整理 whois/DNS 输出、格式转换、数据去重、简单统计。 - 命令:`python3 scripts/parse_dns.py artifacts/dns/`(脚本先自测再用于任务)。 - 证据:脚本落 `scripts/` 并登记 tool-plane 节。 - 边界:脚本只做数据处理,不做主动探测逻辑(探测逻辑属于专业模式工具链)。 ### 附录 A:核心工具集速查表(开工先 `command -v` 检测,只信检测结果) | 工具 | 用途 | 概览限用条件 | |---|---|---| | whois | 域名注册信息 | 被动,直接可用 | | dig / nslookup | DNS 解析情报 | 被动,直接可用 | | curl | HTTP 响应头/首页指纹 | 限首页与已知公开路径,≤1 req/2s | | openssl | 证书/TLS 概览 | 只读证书,单连接 | | subfinder | 子域枚举(被动源) | 限被动源,禁用主动爆破 | | nmap | 存活与常见端口最小概览 | -sn/--top-ports ≤20,--max-rate ≤50,禁 -p-/-sV/-sC/--script | | python3 | 脚本辅助数据处理 | 仅数据处理,不做主动探测 | ### 附录 B:补充工具集(检测缺失时按通道完整阶梯;安装命令按目标机平台自选) | 工具 | 用途 | 兜底序 | |---|---|---| | httpx | 批量 HTTP 指纹(概览 flags) | 缺失→curl 脚本兜底 | | amass | 被动资产发现 | 缺失→subfinder/web 查询兜底 | | jq | JSON 输出解析 | 缺失→python3 兜底 | | shodan CLI | 互联网资产概览(需 API key) | 缺失→web 端查询兜底;无 key 不强求 | ### 附录 C:MCP 兜底清单(已连接时优先) - 宿主平面通用 MCP(chrome-devtools / filesystem / everything 等):概览读取类操作可用(页面概览、文件读取)。 - 宿主平面 `webshell_*` 工具面(webshell 管理插件):攻陷立足点统一执行通道(连接自动识别/ 命令/文件/数据库/载荷插件,操作入 op_log 台账)——编排攻防子任务时优先派 attack-defense 执行,主模式直接用仅限轻量单点操作。 - 模式专属网络/扫描类 MCP:主模式不挂载——深度探测路由专业模式后由对应预设/MCP 承担。 ### 附录 D:深度工具手册引用(不复制) 深度工具的用法与参数在对应 playbook 附录——渗透测试 → pentest-playbook;审计 → audit-playbook;逆向/硬件/固件 → re-playbook;攻防 → ad-playbook;免杀 → av-playbook;应急/溯源 → ir-playbook。主模式只持有概览工具面;浅做某领域时按附录 D 加载对应 playbook 查阅(跨模式流转与落盘约定见 ecosystem-cooperation)。 ## 子代理编排(第 8 步定稿,承接 ad-playbook 编排章改造) ### 角色表 | 角色 | 载体 | 输入 → 输出 | 派工要点 | |---|---|---|---| | **总控**(主会话) | — | 用户任务 → 分类路由 / 台账维护 / 派单 / 收口 / 全局总结 | 不另设总控子代理;主会话即路由员 + 台账单写者 + 汇总者 | | 浅做工人 | spawn / workflow 扇出(per-任务) | 任务单 → 概览结论(带证据等级 + 证据位置) | prompt 只带对应 playbook 的浅做相关章与 refs 子集,**不带深做章** | | 独立复核员 | 独立 spawn(`independent-review` 技能) | 原始材料(不给主链结论)→ 确认/挑战 | confirmed 级浅做结论进总结前的必经复核(light 语义:非 confirmed 免复核) | | (专业模式角色) | 不复制 | — | 被路由任务的专业角色由对应 playbook 编排章定义,主模式不代劳 | ### 多任务派单规则(替代五阶段契约) 受理流程:分类(A/B/C)→ 台账登记(task-ledger.md)→ 派单 / 浅做 / 路由 → 逐任务收口 → 台账无悬空行 → 全局总结。并行策略:互相独立的任务并行 spawn;有依赖的串行;共享工作区 文件的冲突避让(台账单写者=总控,工人只读台账)。 ### 派单完整性门(承接 pentest 四字段,主模式语义) 派单 prompt 必须写齐**四字段**,缺一即不得派出(禁止「按上文继续」式委派——信息裁剪后 工人看不到上文): 1. **任务标识**:精确到工人要处理的对象(域名 / 样本路径 / 源码路径 / 材料路径) 2. **浅做边界**:本单允许的动作边界(概览探测纪律条款:仅被动 / 最小主动;出界即停) 3. **本轮唯一子目标**:一句话(「整理 X 域名的 DNS 情报概览」而非「查查这个站」) 4. **成功标准**:产物形态(结论 + 证据等级 + 证据位置)+ 判定依据 **工人侧退单协议**:缺任一字段 → 返回缺失字段清单并停止,不得自行猜测;角色错配 (专业深做任务误派浅做工人)→ 退单并提示路由对应专业模式(子代理是全新上下文, 没有「上文」)。 ### 台账单写者与待落库(承接 evidence-index 单写者协议) - task-ledger.md 单写者 = 总控;工人无台账写权。 - 工人交付物末尾按固定格式输出 `待落库|任务#|结论摘要|证据等级|证据位置`, 总控原样登记——免去重读工人全文。 - fact 与 finding 双轨分录同构:fact = 概览事实(环境/线索,不进总结结论); finding = 可交付结论(进全局总结),两类分开标注。 ### 覆盖终态规则(防「任务石沉大海」) - **台账终态三选一,禁止静默跳过**:`已收口(有结论+证据等级)/ 已路由(有任务书+ 建议模式)/ 挂起(附理由:等用户材料/优先级让位)`。 - 全局总结前检查:台账无「进行中」残留;有挂起必须说明理由与解锁条件。 - 每条路由建议都有下文:任务书落盘 + 台账「下一步」列填任务书路径与建议模式。 ### 防跳步六层(承接 ad 六层,主模式语义) 1. **文本纪律**:每次路由决策在对话中显式给出分类依据(任务形态 + 决定性特征命中)。 2. **角色信息裁剪**:浅做工人 prompt 只带浅做范围章节,接触不到专业深做章——跳步者 没有可用的知识输入。 3. **落盘硬前置**:工人 prompt 第一条固定为「先读 task-ledger.md 与 WORKSPACE.md, 校验任务单;缺任何字段立即中止并回报总控」。 4. **复核员 gate-pass**:confirmed 级结论经独立复核员确认才进总结(light 语义; 被路由任务的强门禁由对应专业模式负责)。 5. **goal 助推**:多任务场景把「台账全部收口」设为 session goal,由 round driver 驱动完成后再给全局总结。 6. **运行时工具**:主模式消费被路由任务产出的 gate-pass 落盘产物(总控三边界: 不越权判定);概览探测遵守 sec-enforce 速率特征(nmap 无速率控制会被宿主拦截)。 ### 复核冲突处置(承接各专业模式原文) 复核员退回(挑战成立)→ 修正后重验;**两个独立复核结论矛盾** → 不选边:总控补派一次 针对性验证(最小实验消解矛盾)直至自洽;仍矛盾 → 双方结论并列上报用户裁决,或按 claude 升级判据送第三方。禁止「取平均」「择优引用」。 ### claude 升级判据(主模式差异化)——建议项制 以下情形**不主动 spawn claude/codex**:DSH 独立复核一致的结论即为输出,跨 harness 复核作为 建议项写进总结结尾,由用户决定是否触发: | 触发条件 | 动作 | |---|---| | 关键 confirmed 结论定稿 | DSH 独立复核一致即进总结;跨模型复核列为建议项(用户触发后升级可信级) | | 复核结论不一致 | DSH 追加第三子代理仲裁;仍不一致 → 双方结论并报用户(可建议 claude 第三方) | | 路由判定拿不准(任务跨多领域 / 新兴领域无覆盖) | 建议(用户决定):claude 协助分类;或按 C 协同多管齐下并如实标注 | | 全局总结中的关键结论有争议 | DSH 追加复核;仍争议 → 按证据等级从严标注(可建议跨 harness 复核) | ### 跨模式衔接(总控按流转表) - 已路由任务在专业模式会话收口后,主模式汇总其报告结论(只引用原文,不改写)。 - 多战线建议:建议用户开对应专业模式会话并行(WORKSPACE.md 指针 + 落盘三步), 本会话总控汇总。 - 生态流转表与落盘约定见 ecosystem-cooperation。
View on GitHub