
fb0sh/dsh-pentester
dsh-pentester
Multi-agent PTES penetration testing plugin for DeepSeek Harness with automated recon, vulnerability analysis, validation, reporting, and Docker/Kali toolbox
Install
npx @deepseek-ai/dsh plugin --profile web add dsh-pentester@latestRestart `dsh web` after install. Bundle APIs can change during the developer preview.
README badge
[](https://dshhub.dev/plugins/dsh-pentester)Paste this into your README. The star count updates with every catalog sync.
From the README
Excerpt from fb0sh/dsh-pentester, cleaned of badges and images.
dsh-pentester
面向 DeepSeek Harness 的最小化 Root-Orchestrator PTES 渗透测试插件。
内置 962 个渗透测试 Skill(6 个 bundle + 6 个 standalone),覆盖 Kali 工具、PTES 全阶段、CTF、逆向、漏洞知识库与报告生成。
19 个内置专家 Agent 按 PTES 阶段编排;MCP 集成支持 STDIO / Streamable HTTP / Legacy SSE 三种 transport(Legacy SSE 可直连 PortSwigger Burp MCP Server,无需代理中转)。PTES 阶段可为该阶段所有 Worker 共享 Skills / MCP server,也可配置跨阶段的 Global Worker 共享能力。
唯一事实来源是 docs/plan.md;架构视图见 docs/architecture.md,磁盘布局见 docs/workspace.md,领域术语见 CONTEXT.md。Skill 能力运行时见 docs/skill-runtime-v4.md(Native DSH Skill 集成)。
Builtin Skill Pack 独立分发:上述 Builtin Skills 作为独立 GitHub Release Asset 分发,不随 npm package 安装。首次使用时在 Settings → Pentester → Skills → 初始化 Builtin Skills 点击下载安装。Custom Skills 放在
$DSH_HOME/dsh-pentester/skills/,与 Builtin Skill Pack 完全隔离。
Skill Runtime V4:Worker 的 Skill 加载已完全融入 DeepSeek Harness 原生 Skill 生态 —— Delegation 创建时冻结 grant(Host-private snapshot + manifest),Worker 以官方
skill({name})工具按需加载,catalog 与会话记录由官方dsh-tool-skill产生, 前端直接用官方 Skill Row 渲染。旧pentester_skill_search/pentester_skill_load已退役(历史会话仍可回放)。
欢迎提交issues和PR。
详细英文文档见 docs/README.md。
心智模型
User ⇄ DSH Root Session(pentester persona preset)
→ Root 是唯一 Orchestrator:判断缺口、派发 Delegation、决定推进/回溯阶段
→ Root 工具面 5 个:pentester_run / pentester_delegate /
pentester_cancel_delegation / pentester_advance_stage / pentester_rollback_stage
→ pentester_run 是唯一生命周期入口(action: start | stop | resume | restart | status)
→ Root 每次 reasoning 前注入 compact run state(target/branch/stage/delegations)
Delegation(并行多个)= 各一个 DSH continuable child session(AgentProfile + 不可变 task_prompt)
→ Worker 工具:pentester_exec(Runtime 无关)+ 官方 skill tool(child-scoped frozen SkillProvider,Root 不可见)
→ Runtime:Docker 或 SSH,每个 PentestRun 创建时冻结(Settings → Runtimes)
→ Worker 的 Skill catalog 由 Harness 官方注入(frozen grant 精确边界)
→ Worker 写/更新 result.md 作为当前可交付结果(continuable child 跨轮持续)
Deliverable = 文件(workspace/stages/<NN>-<stage>/delegations/D-00N/)
docker based toolbox
设置界面
仅通过dockerode与docker daemon交互,定期文件同步,允许远程docker server,可降低本机资源占用。
工具集详见 docker/kali
添加自己的 Skill
在 ~/.dsh/dsh-pentester/skills/ 下建一个文件夹放一个 SKILL.md 即可:
~/.dsh/dsh-pentester/skills/
└── my-waf-bypass.skill/
└── SKILL.md # name + description + 指令正文
目录热更新,无需重启;在 Settings → Agent Library 里 grant 给某个 Agent
后,之后新建的 Worker 会在原生 skill catalog 中看到它(模型自行决定
skill({name}) 加载)。详见
docs/skill-runtime-v4.md §4.1。
Skill Runtime V4(原生 DSH Skill)
Worker 调用 Skill 与普通 DeepSeek Harness 会话完全同构:Agent Library
冻结 grant → child-scoped frozen SkillProvider → 官方 dsh-tool-skill 的
durable catalog 与 skill({name}) 工具 → 标准的 <skill_content> 结果与
官方 Skill Row UI。
Worker 会话里模型自主路由并加载 Skill(官方 Skill Row,与普通 DSH 会话无差异)
Trace 拓扑:每个成功加载的 Skill 是 Agent 节点外侧的一个芯片元素,用线连接
Output:每 Delegation 的 loaded_skills.md(native 会话事件审计投影)
Pentester Settings
Settings → Pentester 提供完整的插件配置面(Overview / Agent Library / Docker / Version 四个顶层 Tab):
Overview:状态摘要(Docker / Toolbox / Skills / Agents / MCP)+ PTES 阶段管线(每阶段参与编排的 Agent) <img width="1325" alt="settings-overview" src="docs/screenshots/settings-overview-ptes-pipeline.png" />
…
