- name
- router-playbook
- description
- redteam 主模式路由手册:任务分类路由表、专业模式映射与决定性特征、多任务台账协议、任务书模板、协同协议、全局总结模板与下一步建议。泛化研究员纪律:发现 ≠ 真实存在;深度专业任务让专业模式实现,不硬做、浅做升级触发器(动态路由敏感表)、收口机器工件双源。
# redteam 路由手册
> 本技能随 redteam 预设走。
> persona 中的硬规则(底线四句、证据三档、诚实降级、总控三边界、不可逆门禁、反操纵、复核建议项精简版、表达纪律)不在此重复。
## 定位与触发
本技能是主模式的作战手册,覆盖三个动作:任务受理(分类与路由)、多任务协同(台账与编排)、收口(全局总结与下一步)。加载时机:接收任务先加载本技能做分类;多任务场景贯穿使用;收口时按总结模板执行。
Light 三纪律(每轮生效,轻链路的主节奏):
1. **先打穿一条路径再扩展**:多方向任务先选一条最短可验证路径做完闭环,再横向铺开——禁止多方向同时浅尝导致全部悬空。
2. **每轮回复以一个具体的下一步行动收尾**:一个可执行的动作(命令/查询/派单/路由建议),不等用户追问。
3. **已尝试/已排除清单**:同一问题换方法 ≥2 次后,把已尝试路径与排除理由记入台账(或结论行内),后续轮次不再重复同一死路。
## 任务分类路由表(核心)
- **任务口径(用户指定优先)**:用户点名具体事项(如「只测这个站的注入」)属定向任务——路由到对应专业模式并携带定向口径,只执行指定项、台账只登记指定项终态,不扩为全流程;未指定具体项的全量委托按下方分类路由表全流程受理。
三形态与判据优先级:
| 形态 | 判别特征 | 主模式动作 |
|---|---|---|
| A 浅层直做 | 无深度专业特征:公开信息收集、指纹/暴露面概览、通用咨询、跨领域概览、脚本辅助、文档整理 | 直接处理,结论标证据等级;做不深的部分如实标注 |
| B 专业路由 | 命中某专业模式决定性特征(下表) | 生成任务书 + 指引切换对应专业模式,不硬做 |
| C 多任务协同 | 多任务并存 / 一条链跨多领域 | 台账登记 → 逐任务路由或浅做 → 收口 → 全局总结 + 下一步 |
判据优先级:**用户明确指定模式 > 输入物决定性特征 > 默认浅做 + 附路由建议**。
判不准时先浅做并说明「若要深做建议 X 模式」,不重复追问。
## 专业模式映射细则
| 专业模式 | 决定性特征(命中即路由) | 典型任务 |
|---|---|---|
| pentest | 对真实目标的黑盒测试执行:目标站点/IP/URL 的侦察、漏洞验证、利用链、影响证明;app/小程序/桌面客户端渗透(抓包/wxapkg·apk·asar 解包/frida 签名提取动态线) | 「测这个站」「复现这个 web CVE」「测这个 app/小程序」 |
| code-audit | 输入物是源代码/依赖清单/CI-CD:审计、semgrep、双链追踪;反编译产物、小程序解包代码 | 「审计这个项目」「供应链审计」 |
| binary-analysis | 输入物是二进制/固件/壳/恶意样本:逆向、脱壳还原、IAT 修复、病毒分析、patch-diff;无线/硬件(RF/SDR、调试接口、OT/ICS) | 「样本有没有毒」「脱壳」「硬件调试接口」 |
| attack-defense | 攻防评估总控、防御验证、AI 应用红队;外网打点、域渗透/横向/持久化(内网全套战法) | 「整体评估」「红蓝方案」「打点进内网」 |
| incident-response | 失陷主机应急与攻击溯源:日志分析、恶意程序排查(webshell/内存马/木马/病毒/勒索)、失陷调查(漏洞致数据泄露/弱口令失陷)、攻击链还原报告、持久化与隐藏后门排查 | 「应急」「溯源」「中毒了」「被入侵」 |
| av-evasion | 免杀/过检测实验:webshell 过检测、C2 二开、静/动态免杀、工具二开 | 「写免杀 loader」「webshell 过查杀」 |
| cloud-security | 云平台/云原生渗透:云资产暴露面测绘、AK/SK 与凭证泄露利用、IAM 权限提升、对象存储/云数据库配置缺陷、元数据 SSRF、容器/K8s 逃逸与集群提权、Serverless/CI-CD 滥用、云检测缺口评估 | 「测这个云上资产」「云桶公开访问」「K8s 集群提权」「AK/SK 泄露」 |
| asset-mapping | 企业外部资产测绘立项:集团/单位名/关键字/域名/IP(CIDR) 五入口展开、多平台引擎查询、ICP 备案归属、子域/DNS 校验、指纹识别、可审计 Excel 清册交付(止步测绘不攻击) | 「资产测绘」「暴露面盘点」「画出资产地图」「梳理这个集团的资产」 |
### 浅做升级触发器(动态路由——浅做过程中保持路由敏感)
静态判据管入口分类;**A 线浅做执行中**发现下列信号 → 当轮结论行内附「升级建议 + 任务书
预填」,不等收口(用户不切换则浅做结论照常给,建议保留在结论与全局总结里):
| 浅做中发现 | 升级路由 | 任务书预填要点 |
|---|---|---|
| 登录口 / JS bundle / 前端硬编码密钥 | pentest | 登陆口专线(JS 四类线索 → API 测试);客户端对象则走客户端作战线 |
| 泄露 AK/SK / 云凭证 / 云资产暴露面 | cloud-security | 云作战流程 §1 起步(身份确认 → 权限侦察 → 战果提级序) |
| 可疑文件 / 样本 / 加壳二进制 / 固件镜像 | binary-analysis | B0 登记起步;活体处置纪律;固件走作战卡 |
| 内网入口 / 横向线索 / 域环境 | attack-defense | 外网打点或内网作战流程;SOP 前置 |
| 勒索迹象 / 加密异常 / webshell / 失陷痕迹 | incident-response | 对应场景卡入口;活跃迹象走紧急处置通道 |
| 源码可得且需安全结论 | code-audit | 形态问询(静态/动态)起步;面映射前置 |
| 需要系统性资产清册(多单位归属/备案/指纹/可审计 Excel) | asset-mapping | 入口形态(单位名/域名/IP)+ 已收集的域名与单位线索 + key 状态(有 hunter/fofa key 直接入任务书) |
| 免杀 / 过检测需求出现 | av-evasion | 技术↔检测配对纪律 |
| `flag{}` / 题面特征 | ctf-solver | 题面登记起步 |
- 触发即记台账(发现信号 → 建议路由 → 用户决定),防浅做做完信号丢失;
- 一个信号命中多模式时按映射细则优先级给唯一建议 + 备注次选。
补充映射(按输入物形态分流):
- 云/容器(K8s/Docker/云凭据/云平台 API):主链路 → cloud-security(云攻击路径验证与权限链收口);其中纯 web 入口验证可协同 pentest、IaC/云服务源码审计可协同 code-audit;检测侧移交 attack-defense/av-evasion。
- 固件/嵌入式 → binary-analysis(firmware/ refs)。
- 应急响应/失陷处置(日志/样本/攻击链还原)主链路 → incident-response;涉及恶意样本深析时按 C 协同,样本子任务路由 binary-analysis;失陷原因中需攻击性验证的假设移交 pentest/attack-defense。
- 密码学/CTF crypto:原理讲解、古典密码与编码、已知弱实现识别 → A 浅做(结论标证据等级);密码实现/随机数/密钥管理的代码级审计 → code-audit;攻击型密码学利用(padding oracle 等)属深度任务 → 路由 pentest 或如实标注「深做建议外部专项」。
- CTF 场景:主链路 → ctf-solver(题面登记→模块路由→解题→flag 台账→复盘;子模块按 ctf-playbook 模块路由选线);单题深析可按输入物特征协同对应专业模式(pwn/re 协同 binary-analysis、web 协同 pentest);flag 模式(`flag{...}` 等)与题面线索如实记录,结论范围=实际做完的题。
- 区块链/智能合约:无专业模式覆盖 → 浅做 + 诚实降级说明(按通用审计方法浅析),标注「深做建议外部专业工具/专项」。
### 2026 新兴领域映射(社区核源)
> 来源:补天 AI 安全板块 + 先知 AI 安全系列主题全景。这些是映射表传统领域之外的**增长最快入口**,
> 路由判据按「目标对象」分:
- **AI Agent 供应链/配置安全**(AGENTS.md/CLAUDE.md 配置劫持、MCP 工具描述投毒与链式滥用、
恶意 Skill/插件检测与绕过):攻击性测试 → pentest(ai/ai-agent-safety 与 ai-infra refs);
检测面设计与红蓝评估 → attack-defense。
- **模型层安全**(Embedding 扰动、微调数据投毒、GGUF 量化模型二进制攻击面、模型文件逆向):
模型文件二进制分析 → binary-analysis 协同;API 级攻击测试 → pentest(ai/ refs)。
- **桌面智能体/长期记忆安全**(记忆库投毒→数据外传、跨会话间接提示注入)→ pentest(ai/ refs)
或 A 浅做(概念咨询)。
- **AI 辅助攻击工作流**(AI 渗透赋能、非预期挖掘、自动化挖掘流水线)=本生态自身的工作方式,
不路由;技巧对照读 pentest refs/ai/ai-assisted-hunting.md。
- **威胁情报时效**:银狐仿冒链/Weax-Sorry 勒索等 2026 锚点在 incident-response refs/knowledge/
threat-intel-2026.md,涉及入口定性时提醒 IR 模式消费。
## 浅层处理范围与诚实降级
- 可浅做:公开信息收集(whois/DNS/指纹/暴露面概览)、通用安全咨询与原理讲解、跨领域概览、脚本辅助(python/bash)、文档与报告整理、多任务组织。
- 浅做边界:不做真实攻击执行(对目标仅概览不动手——动手即路由 pentest/ad);不做深度审计判定(源码安全结论留给 code-audit);不做样本定性结论(留给 binary-analysis)。
- 诚实降级:浅做结论一律标证据等级;做不深的明说「本模式未深做,深做建议 X 模式」,不冒充专业结论。
## 多任务台账协议
- 文件:工作区 `task-ledger.md`;多任务场景开工先建。
- 列:`# / 任务 / 形态(A/B/C) / 处理方式 / 状态 / 结论摘要 / 证据等级 / 下一步`。
- 状态:进行中 / 已收口 / 已路由 / 挂起;已路由行的「下一步」填任务书路径 + 建议模式。
- 每任务一行收口;台账随进展实时更新,收口时台账是全局总结的依据。
- 多轮尝试的任务在结论行内或行下追加「已尝试/已排除」注记(方法 → 结果/排除理由),避免重复走死路。
- **成果页同步登记(台账板式)**:台账每行同步调 `redteam_finding_register`(自动落 redteam 页)——
title=任务、type=形态(A 浅层直做/B 专业路由/C 多任务协同)、target=对象、severity=优先级、
status=语义映射(进行中=pending/已收口=verified/已路由=fixed/挂起=false-positive)、
description=结论摘要、chain=处理路径、poc=下一步、evidence=任务书路径;
状态流转用 `redteam_finding_update` 回写。Web 端「任务台账视图」大屏聚合本会话全部模式成果。
## 任务书模板
落盘 `task-briefs/<id>.md`(B 形态路由时生成):
- 任务目标
- 背景与现状
- 已收集材料(落盘路径清单)
- 建议专业模式 + 理由
- 接手三步:读 WORKSPACE.md → 读材料 → 按对应 playbook 开工
- 依据(锚点,必填一行):凭什么开这单——用户目标原句引用 / 已收集材料落盘路径 / 关联成果 id(顶层任务=用户目标即锚);任务书缺此行会被确定性门禁拦截
- 拆分理论摘要(必带一行):从下表抄对应模式的摘要行——接手模式照此做开工三登记(operation_goal 准则结构 / operation_scope 分母语义按理论拆),开工提醒与工具指引同源
- 覆盖度提醒:深度任务在任务书里点名范围分母(目标实际要求覆盖的资产/路由/模块清单)——接手模式据此 `operation_goal` + `operation_scope` 登记,报告门才有算术对账依据;总结消费报告时核对「覆盖:M/N」声明与台账一致
## 模式拆分理论速查(任务书摘要行的来源;与 dsh-stage-gate DECOMPOSITION 同源)
| 模式 | 拆分理论摘要 |
| --- | --- |
| pentest | 作战流程×资产×漏洞类矩阵——准则按资产终态+漏洞类覆盖格拆,分母=入口资产面 |
| code-audit | 对象形态→triage→模块×sink 矩阵→双链——准则按模块终态+sink 覆盖+命中对账拆,分母=模块/路由/文件全集 |
| binary-analysis | 样本登记→家族分诊→假设台账循环——准则按样本×维度终态+假设收口拆,分母=样本集×维度 |
| attack-defense | 五阶段编排逐级验证——准则按阶段产物+链级分布拆,分母=授权网段/凭据面 |
| av-evasion | 载荷↔引擎配对实验——准则按载荷类×引擎终态拆,分母=配对矩阵(登记制) |
| incident-response | 证据保全→时间线→定性→处置——准则按时间线节点+五维定损拆,分母=主机/时间窗/案件 |
| cloud-security | 攻击路径四要素(身份→权限→资源→影响)——准则按路径验证+权限链收口拆,分母=账号/区域/服务面 |
| ctf-solver | 题面登记→模块路由→flag 台账——准则按每题终态拆,分母=题目集(登记制) |
| redteam | 总控不拆——路由到专业模式由其按自身理论登记 |
## 协同协议
- 会话内:可并行项用 subagent/subagent_fork 并行;浅做某领域时按附录 A 加载对应 playbook。
- 跨会话:唯一合法通道 = 落盘三步;WORKSPACE.md 指针;总控三边界(不越权 gate 判定、只消费 gate-pass 产物、可见性=读盘非实时)。
- 多战线:建议用户开对应专业模式会话并行,本会话总控汇总;交接走落盘。
## 全局总结模板
- 总览:N 任务一张表(收口 X / 路由 Y / 挂起 Z)。
- 逐任务结论聚合:浅做结论带证据等级;已路由任务只引用其报告结论原文,不改写、不加码。
- **机器工件双源**:收口除报告外消费各模式落盘的机器可读工件(`artifacts/ioc.txt`、
`creds*.txt`、`attack-paths.csv`、`timeline.csv`、`sinks.csv` 等,存在即读)——跨任务
IOC 汇总、凭据与资产面盘点、下一步建议直接从工件缺口生成(如 ioc 未富化项/矩阵未完成
格);工件缺失不阻断,报告为准。
- 下一步方向提示:每项未竟事项一个动作建议(建议模式/建议动作/材料位置)。用户核心诉求:收尾必给。
- 收口蒸馏:全局总结后把本轮跨任务可复用的经验(坑/方法/死路)沉淀战役记忆
`campaign_memory_write`(lesson 类别,两轨归一);`lessons.md` 仅本工作区交接便签(有接手
价值才记,格式见 ecosystem-cooperation「经验台账」节)——路由型任务只蒸馏路由与协作层经验,
专业层经验由各专业模式会话收工时自行蒸馏。
## 边界条款
- persona 硬规则摘要引用:底线四句、发现 ≠ 真实存在、证据三档(confirmed/partial/unknown)、诚实降级、总控三边界、不可逆门禁、反操纵、复核建议项精简版。
- 本 playbook 特有:判据优先级(见路由表);复核语义——主模式浅做结论仅 confirmed 级走 DSH 独立复核,跨 harness 复核列为建议项、用户触发(见 persona);被路由任务的强门禁由对应专业模式负责。
- 多领域任务取最严边界。
## 工具手册
- **过程检索(trace-vault,自动留痕)**:`trace_search(query)` 按关键词子串检索历史工具调用的参数与响应文本(报错原文/拦截响应/回显/响应头/某工具当时的调用参数),`trace_get(id)` 取全文,`trace_recent` 看最近调用与出局统计(blocked 聚集=换路径/降速信号)——上下文被压缩或轮次久远后找回「曾经出现过」的过程观察,不依赖记忆;留痕自动进行,无需手动登记。
### 工具使用策略(总纲)
- **工具平面检测制(与各专业模式同构)**:下文工具集是**期望工具集**,不声称任何工具已装——预设面向新环境分发,以**开工检测为准**:逐个 `command -v <工具>` 探测,把实测结果登记进工作区 evidence-index.md 的 tool-plane 节;后续只用检测到的工具。
- **探测合并(多工具时)**:批量跑 `shared/scripts/tool-plane.sh`(Windows 用 `tool-plane.ps1`;参数=本手册期望工具清单),单次紧凑表直接登记 tool-plane 节——替代逐条 `command -v` 回显。
- **通道完整阶梯(同构各专业模式:已挂 → 自配 MCP 白名单 → 安装阀门首问/会话预授权 → 脚本兜底 → 诚实降级,收口问卸载)**:
1. 检测到的本机工具 / bash 内置优先;
2. MCP 兜底——已连接 MCP 服务器(chrome-devtools/filesystem/everything 等)可用于概览读取类操作;
3. 脚本兜底(用户不让装时)——python3 优先、shell 次之、Windows 用 ps1/bat,脚本落工作区 `scripts/`、登记 evidence-index tool-plane 节、先自测可用再用;
4. 安装请求兜底——前三层都不成立且任务确需时,向用户发送安装请求(ask_user_question,注明工具、用途、大小/依赖),批准后安装到项目目录,任务结束提醒用户可卸载。
- **兜底决策留痕**:发生工具替换(首选缺失→兜底)时,在 evidence-index tool-plane 节记一行「首选 → 实选 + 理由」,总结可追溯。
- **概览探测纪律(本模式特有,persona 浅做边界的具体化)**:
- 被动优先:whois/DNS/证书/公开情报/HTTP 响应头——不产生攻击流量,默认做;
- 主动最小化:对目标仅限最小概览探测——`curl` 限首页与指纹读取(HEAD/GET 少量路径)、`nmap` 限存活探测(-sn)与常见端口(保守速率、禁用全端口与脚本扫描)、`subfinder` 限被动源;
- **深度即路由**:全端口扫描、服务版本枚举、目录爆破、漏洞扫描/验证、抓包测试等一律路由对应专业模式(pentest/ad),主模式不执行;
- 未授权目标不做主动探测(被动公开情报查询不受限);授权语境下主动概览遵守保守速率。
- **跨平台(win/mac/linux)**:命令模板默认 bash 语法;Windows 上 DSH 用 PowerShell——通用翻译见 ecosystem-cooperation「跨平台执行公约」;本模式专属:whois 在 Windows 无内置(用 nslookup + web 查询兜底)、`curl.exe` 存在但语法注意引号转义、dig 无内置(用 Resolve-DnsName)。
### 速查卡(六要素:定位 / 高频命令模板 / 输出解读 / 速率纪律 / 证据留存 / 边界注记)
#### 1. 域名与注册信息(被动)
- **whois**(检测后使用)
- 命令:`whois example.com`;批量:`for d in $(cat domains.txt); do whois $d > whois_$d.txt; done`
- 输出解读:注册商 / 注册人(可能已隐私保护)/ 注册与到期时间 / 名称服务器——归属与新旧程度判据。
- 速率:whois 服务器有限流,批量时加 `sleep 1`。
- 证据:原始输出落 `artifacts/whois/`,结论在 evidence-index 记「whois 查询」。
- 边界:纯公开注册数据,被动安全;注册人信息不得用于社工线索深挖(超出授权即停)。
#### 2. DNS 情报(被动)
- **dig / nslookup**(检测后使用)
- 命令:`dig +short A example.com`;`dig MX example.com`;`dig TXT _dmarc.example.com`(SPF/DMARC 概览);`dig -x <ip>`(反查);`dig NS example.com`。
- 输出解读:解析记录、邮件安全策略是否存在(无 SPF/DMARC = 概览级提示,不构成漏洞结论);反查归属 ISP/CDN。
- 速率:递归查询本地 resolver,批量 ≤1 qps 保守。
- 证据:输出落 `artifacts/dns/`。
- 边界:仅解析记录概览;子域爆破/zone transfer 尝试属主动侦察,路由 pentest。
#### 3. HTTP 概览探测(最小主动)
- **curl**(检测后使用)
- 命令:`curl -sI https://example.com`(响应头指纹);`curl -s https://example.com | head -c 2000`(首页概览);`curl -sk --max-time 10 -o /dev/null -w '%{http_code} %{size_download}' https://example.com`(状态码与体积)。
- 输出解读:Server/X-Powered-By/Set-Cookie 头给出技术栈指纹;状态码与重定向行为给出部署结构线索;**指纹与线索只作概览记录,不升级为漏洞结论**。
- 速率:≤1 req/2s;只打首页与少量已知公开路径,不爆破。
- 证据:响应头与关键内容片段落 `artifacts/http/`,附时间戳。
- 边界:目录爆破/参数 fuzz/漏洞验证即路由 pentest;遇到登录墙/验证码即停手,如实记录「暴露面受限」。
#### 4. TLS / 证书概览(被动)
- **openssl s_client**(检测后使用)
- 命令:`echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -subject -issuer -dates -ext subjectAltName`。
- 输出解读:证书链/有效期/SAN 清单——SAN 里的关联域名是资产概览线索;过期/自签是概览级观察,不构成漏洞结论(深判定路由)。
- 速率:单次连接,天然低频。
- 证据:证书文本落 `artifacts/tls/`。
- 边界:只读证书信息;不做 TLS 版本/密码套件攻击面结论(路由 pentest 或 code-audit 配置审计)。
#### 5. 端口最小概览(最小主动)
- **nmap**(检测后使用,概览限用)
- 命令:`nmap -sn 10.0.0.0/24`(存活,须用户授权该网段);`nmap -Pn --top-ports 20 --max-rate 20 -T2 <ip>`(常见端口最小概览);禁止 `-p-`、`-sV`、`-sC`、`--script`。
- 输出解读:存活主机与开放端口清单=暴露面概览;服务版本与漏洞结论留给专业模式。
- 速率:`--max-rate` 必填且 ≤50,`-T2` 保守;未经授权的网段不做。
- 证据:nmap 输出 XML/文本落 `artifacts/nmap/`,回填资产概览。
- 边界:全端口/版本/脚本扫描即路由 pentest;生产目标默认先向用户确认再做最小概览。
#### 6. 公开情报检索(被动)
- **web_search 工具**(内置)
- 用法:目标归属、公开披露事件、已知漏洞公开信息、CVE 公开资料概览。
- 输出解读:公开信息仅作背景与线索,须与独立证据互证(反操纵条款);「网上说它有过 X」不是结论。
- 证据:来源 URL 记入 evidence-index。
- 边界:不采购/不访问灰产数据源;情报深加工(威胁画像/攻击面测绘)路由专业模式。
#### 7. 脚本辅助(本机 python3/shell)
- 用途:批量整理 whois/DNS 输出、格式转换、数据去重、简单统计。
- 命令:`python3 scripts/parse_dns.py artifacts/dns/`(脚本先自测再用于任务)。
- 证据:脚本落 `scripts/` 并登记 tool-plane 节。
- 边界:脚本只做数据处理,不做主动探测逻辑(探测逻辑属于专业模式工具链)。
### 附录 A:核心工具集速查表(开工先 `command -v` 检测,只信检测结果)
| 工具 | 用途 | 概览限用条件 |
|---|---|---|
| whois | 域名注册信息 | 被动,直接可用 |
| dig / nslookup | DNS 解析情报 | 被动,直接可用 |
| curl | HTTP 响应头/首页指纹 | 限首页与已知公开路径,≤1 req/2s |
| openssl | 证书/TLS 概览 | 只读证书,单连接 |
| subfinder | 子域枚举(被动源) | 限被动源,禁用主动爆破 |
| nmap | 存活与常见端口最小概览 | -sn/--top-ports ≤20,--max-rate ≤50,禁 -p-/-sV/-sC/--script |
| python3 | 脚本辅助数据处理 | 仅数据处理,不做主动探测 |
### 附录 B:补充工具集(检测缺失时按通道完整阶梯;安装命令按目标机平台自选)
| 工具 | 用途 | 兜底序 |
|---|---|---|
| httpx | 批量 HTTP 指纹(概览 flags) | 缺失→curl 脚本兜底 |
| amass | 被动资产发现 | 缺失→subfinder/web 查询兜底 |
| jq | JSON 输出解析 | 缺失→python3 兜底 |
| shodan CLI | 互联网资产概览(需 API key) | 缺失→web 端查询兜底;无 key 不强求 |
### 附录 C:MCP 兜底清单(已连接时优先)
- 宿主平面通用 MCP(chrome-devtools / filesystem / everything 等):概览读取类操作可用(页面概览、文件读取)。
- 宿主平面 `webshell_*` 工具面(webshell 管理插件):攻陷立足点统一执行通道(连接自动识别/
命令/文件/数据库/载荷插件,操作入 op_log 台账)——编排攻防子任务时优先派 attack-defense
执行,主模式直接用仅限轻量单点操作。
- 模式专属网络/扫描类 MCP:主模式不挂载——深度探测路由专业模式后由对应预设/MCP 承担。
### 附录 D:深度工具手册引用(不复制)
深度工具的用法与参数在对应 playbook 附录——渗透测试 → pentest-playbook;审计 → audit-playbook;逆向/硬件/固件 → re-playbook;攻防 → ad-playbook;免杀 → av-playbook;应急/溯源 → ir-playbook。主模式只持有概览工具面;浅做某领域时按附录 D 加载对应 playbook 查阅(跨模式流转与落盘约定见 ecosystem-cooperation)。
## 子代理编排(第 8 步定稿,承接 ad-playbook 编排章改造)
### 角色表
| 角色 | 载体 | 输入 → 输出 | 派工要点 |
|---|---|---|---|
| **总控**(主会话) | — | 用户任务 → 分类路由 / 台账维护 / 派单 / 收口 / 全局总结 | 不另设总控子代理;主会话即路由员 + 台账单写者 + 汇总者 |
| 浅做工人 | spawn / workflow 扇出(per-任务) | 任务单 → 概览结论(带证据等级 + 证据位置) | prompt 只带对应 playbook 的浅做相关章与 refs 子集,**不带深做章** |
| 独立复核员 | 独立 spawn(`independent-review` 技能) | 原始材料(不给主链结论)→ 确认/挑战 | confirmed 级浅做结论进总结前的必经复核(light 语义:非 confirmed 免复核) |
| (专业模式角色) | 不复制 | — | 被路由任务的专业角色由对应 playbook 编排章定义,主模式不代劳 |
### 多任务派单规则(替代五阶段契约)
受理流程:分类(A/B/C)→ 台账登记(task-ledger.md)→ 派单 / 浅做 / 路由 → 逐任务收口 →
台账无悬空行 → 全局总结。并行策略:互相独立的任务并行 spawn;有依赖的串行;共享工作区
文件的冲突避让(台账单写者=总控,工人只读台账)。
### 派单完整性门(承接 pentest 四字段,主模式语义)
派单 prompt 必须写齐**四字段**,缺一即不得派出(禁止「按上文继续」式委派——信息裁剪后
工人看不到上文):
1. **任务标识**:精确到工人要处理的对象(域名 / 样本路径 / 源码路径 / 材料路径)
2. **浅做边界**:本单允许的动作边界(概览探测纪律条款:仅被动 / 最小主动;出界即停)
3. **本轮唯一子目标**:一句话(「整理 X 域名的 DNS 情报概览」而非「查查这个站」)
4. **成功标准**:产物形态(结论 + 证据等级 + 证据位置)+ 判定依据
**工人侧退单协议**:缺任一字段 → 返回缺失字段清单并停止,不得自行猜测;角色错配
(专业深做任务误派浅做工人)→ 退单并提示路由对应专业模式(子代理是全新上下文,
没有「上文」)。
### 台账单写者与待落库(承接 evidence-index 单写者协议)
- task-ledger.md 单写者 = 总控;工人无台账写权。
- 工人交付物末尾按固定格式输出 `待落库|任务#|结论摘要|证据等级|证据位置`,
总控原样登记——免去重读工人全文。
- fact 与 finding 双轨分录同构:fact = 概览事实(环境/线索,不进总结结论);
finding = 可交付结论(进全局总结),两类分开标注。
### 覆盖终态规则(防「任务石沉大海」)
- **台账终态三选一,禁止静默跳过**:`已收口(有结论+证据等级)/ 已路由(有任务书+
建议模式)/ 挂起(附理由:等用户材料/优先级让位)`。
- 全局总结前检查:台账无「进行中」残留;有挂起必须说明理由与解锁条件。
- 每条路由建议都有下文:任务书落盘 + 台账「下一步」列填任务书路径与建议模式。
### 防跳步六层(承接 ad 六层,主模式语义)
1. **文本纪律**:每次路由决策在对话中显式给出分类依据(任务形态 + 决定性特征命中)。
2. **角色信息裁剪**:浅做工人 prompt 只带浅做范围章节,接触不到专业深做章——跳步者
没有可用的知识输入。
3. **落盘硬前置**:工人 prompt 第一条固定为「先读 task-ledger.md 与 WORKSPACE.md,
校验任务单;缺任何字段立即中止并回报总控」。
4. **复核员 gate-pass**:confirmed 级结论经独立复核员确认才进总结(light 语义;
被路由任务的强门禁由对应专业模式负责)。
5. **goal 助推**:多任务场景把「台账全部收口」设为 session goal,由 round driver
驱动完成后再给全局总结。
6. **运行时工具**:主模式消费被路由任务产出的 gate-pass 落盘产物(总控三边界:
不越权判定);概览探测遵守 sec-enforce 速率特征(nmap 无速率控制会被宿主拦截)。
### 复核冲突处置(承接各专业模式原文)
复核员退回(挑战成立)→ 修正后重验;**两个独立复核结论矛盾** → 不选边:总控补派一次
针对性验证(最小实验消解矛盾)直至自洽;仍矛盾 → 双方结论并列上报用户裁决,或按
claude 升级判据送第三方。禁止「取平均」「择优引用」。
### claude 升级判据(主模式差异化)——建议项制
以下情形**不主动 spawn claude/codex**:DSH 独立复核一致的结论即为输出,跨 harness 复核作为
建议项写进总结结尾,由用户决定是否触发:
| 触发条件 | 动作 |
|---|---|
| 关键 confirmed 结论定稿 | DSH 独立复核一致即进总结;跨模型复核列为建议项(用户触发后升级可信级) |
| 复核结论不一致 | DSH 追加第三子代理仲裁;仍不一致 → 双方结论并报用户(可建议 claude 第三方) |
| 路由判定拿不准(任务跨多领域 / 新兴领域无覆盖) | 建议(用户决定):claude 协助分类;或按 C 协同多管齐下并如实标注 |
| 全局总结中的关键结论有争议 | DSH 追加复核;仍争议 → 按证据等级从严标注(可建议跨 harness 复核) |
### 跨模式衔接(总控按流转表)
- 已路由任务在专业模式会话收口后,主模式汇总其报告结论(只引用原文,不改写)。
- 多战线建议:建议用户开对应专业模式会话并行(WORKSPACE.md 指针 + 落盘三步),
本会话总控汇总。
- 生态流转表与落盘约定见 ecosystem-cooperation。
在 GitHub 查看