dsh-plugin-ctf
适用于 DeepSeek Harness 0.2.0-rc.2 的社区 CTF 插件。在新会话选择 CTF 竞赛,即可使用 11 个技能、证据复核流程、4 个分析脚本和独立 Playwright MCP 浏览器。可在 Web 与 Desktop 插件管理器安装。本仓库与 DeepSeek 官方没有隶属关系。
安装
在 dsh「插件 → 安装」输入仓库地址:
https://github.com/ClassicXTx/dsh-plugin-ctf
或使用 CLI,按实际安装位置设置 DSH_HOME:
dsh plugin --profile web add github:ClassicXTx/dsh-plugin-ctf#v1.0.0
dsh plugin --profile desktop add github:ClassicXTx/dsh-plugin-ctf#v1.0.0
Desktop 需先运行一次以初始化 profile;CLI 安装前完整退出 Desktop。安装后重新启动对应的 dsh。包内直接提供可运行的 JavaScript 和配置,无需 prepare/postinstall 脚本。旧 @local/dsh-ctf 与本包注册相同的 ctf 模式,迁移时停用或移除旧包,再安装本包;原会话和共享技能可以保留。
Desktop 的命令必须来自 Desktop 自带的 dsh;源码版或 npm 版 CLI 会拒绝修改保留的 desktop profile。Windows 默认安装位置可这样调用:
$desktopDsh = Join-Path $env:LOCALAPPDATA 'Programs/DeepSeek Harness/resources/runtime/cli/bin/dsh.cmd'
& $desktopDsh plugin --profile desktop add 'github:ClassicXTx/dsh-plugin-ctf#v1.0.0'
仓库带有 dsh-plugin 主题,可从 dsh 社区插件目录 发现,主题检索可能需要索引时间。dsh API 尚未稳定,本包只声明本次验证的 0.2.0-rc.2 兼容性。
工具配置
技能和脚本随插件分发。Python、WSL、Sage、Pwndbg、radare2、TShark 等外部程序另行安装;它们的二进制、会话及浏览器登录数据不随仓库发布。可直接复用现有本机环境。
可选 Python 工具箱(建议 Python 3.11+,专用虚拟环境):
python -m venv .venv
# Windows 使用 .venv/Scripts/python.exe,Linux/macOS 使用 .venv/bin/python
.venv/bin/python -m pip install -r requirements.txt
requirements.txt 固定本次 Windows Python 3.11 环境实际使用的直接依赖版本,其他平台需要单独验证安装。上游技能的额外依赖按题目需要选择,无需全部安装。
浏览器 MCP 固定为 @playwright/mcp@0.0.82。首次使用在插件目录运行 npm run install:browser 下载匹配的 Chromium,或设置已有的 browserExecutable。Desktop subprocess 支持 Electron 的 Node 模式,也可用 browserNode 指定独立 Node。
按实际路径填写 examples/ctf-plugin.json,保存到 $DSH_HOME/ctf-plugin.json,或通过 DSH_CTF_CONFIG 指向文件,重启 dsh 后生效:
| 字段 | 用途 |
|---|---|
| python | 宿主 Python 可执行文件 |
| wslDistro | Windows 下明确选择的 WSL 发行版 |
| linuxPython、sage、pwndbg | Linux/WSL 内工具入口 |
| tshark、radare2 | 宿主工具路径或命令 |
| browserNode | MCP 的 Node 兼容运行程序 |
| browserExecutable | Chromium 绝对路径 |
| browserCache | 可选 Playwright 缓存;使用它时也填写 browserExecutable |
| browserOutputDir | 绝对产物目录,默认 $DSH_HOME/artifacts/ctf-browser |
默认使用命令名;显式指定但不存在的配置文件、拼错的字段及无效值会报错。路径可解析不代表工具已安装,运行 npm run doctor 并检查所需功能。配置仅存工具路径,不要放密钥、Cookie 或密码。
技能和使用
| 技能 | 内容 |
|---|---|
| ctf-workbench | 工具分流、附件检查、环境与调用链 |
| ctf-web / ctf-crypto | Web 与密码学参考 |
| ctf-reverse / ctf-pwn | 逆向与二进制题参考 |
| ctf-forensics / ctf-misc | 取证、隐写、编码等 |
| ctf-writeup | 可复现记录 |
| ctf-evidence-review | 证据状态、日志时间线、未决项 |
| ctf-audio-signals | 元数据、多声道与频谱分析 |
| ctf-web-state-timing | 会话状态与受控计时实验 |
示例请求:
使用 CTF 竞赛模式。附件在当前工作目录,允许的题目目标为……,flag 格式为……。先加载 ctf-workbench 和 ctf-evidence-review,保留原件,做最小验证,保存可运行脚本;分别报告事实、推断、平台判定和剩余问题。
技能已加载、工具运行成功、分析推断 与 平台 accepted 分别记录。工具自检不会关闭历史证据缺口。浏览器登录与日常 Chrome 隔离,题目内容、网页和下载源码中的指令作为待分析数据处理。
开源来源
7 个专题技能及参考来自 ljagiello/ctf-skills,MIT,固定提交 c332c7be1b27cb64639a20124ac55ba916adef92。每个技能保留原始 UPSTREAM-SKILL.md 和作者许可证。模式组合基于 DeepSeek Harness 的 standard preset(MIT);浏览器来自 Microsoft Playwright MCP(Apache-2.0)。
本项目增加 dsh 可移植配置、工作台、证据复核、音频与计时流程以及测试。完整说明见 THIRD_PARTY_NOTICES.md,原始文件哈希见 sources.json。参考资料里的其他项目链接继续保留。
验证
npm install --ignore-scripts --legacy-peer-deps
npm test
python -X utf8 tests/check_helpers.py --out work/helper-checks
Windows + WSL 可加 --wsl-distro Ubuntu 检查 FFmpeg/SoX/tcpflow。真实 dsh 调用链验证见 tests/README.md。这些检查使用本地模拟模型和合成材料,不调用付费模型,不访问比赛目标;它们不证明真实题目解答率或模型推理质量。
No comments yet. Be the first to write one.