{"repo":"Fausto-404/js-reverse-automation--skill","free":true,"listed":false,"github":"https://github.com/Fausto-404/js-reverse-automation--skill","clone":"git clone https://github.com/Fausto-404/js-reverse-automation--skill.git","description":"结合chrome-devtools-mcp的能力并加上Skill的规范，实现JSRPC+Flask+autoDecoder方案的前端JS逆向自动化分析，提升JS逆向的效率","language":"Python","stars":555,"topics":["js","automation","reverse","skills","ai-tools","burp-suite","javascript","js-reverse","reverse-engineering","security-tools"],"license":"Apache-2.0","category":"workflow-automation","readme_excerpt":"js-reverse-automation--skill 前端JS逆向全流程自动化Skill 结合chrome-devtools-mcp的能力并加上Skill的规范，实现JSRPC+Flask+autoDecoder方案的前端JS逆向自动化分析，提升JS逆向的效率 适用场景 - 登录参数加密（RSA/AES/SM2/SM4/MD5/自定义编码） - 数据爬取时响应内容加密 - 请求签名（sign/token/enc） - 需要将js逆向逻辑封装为可复用的代码 - 需要与 Burp 配合进行抓包、改包 解决传统 AI 逆向的四大痛点 本项目专注于 实战工程落地 ，通过更轻量的架构打通逆向到实战的最后一公里： 从“死磕补环境”到“JSRPC 动态榨取” ： 不强求 AI 去补全复杂的浏览器上下文，而是指导 AI 建立 JSRPC 远程调用。直接将真实浏览器作为算法解析器，绕过混淆逻辑，0 成本获取加密结果。 从“孤岛式输出”到“全链路生产交付” ： 拒绝只停留在“看懂代码”阶段。AI 交付的不仅是解析思路，更是直接可运行的 Python Flask 中转服务 与 Burp Suite (autoDecoder) 联动配置 ，无缝接入渗透工作流。 从“单阶段盲跑”到“契约化阶段校验” ： 引入明确的 Phase 0-9 阶段划分，以 analysis result.json 作为中间产物契约。在生成代码后强制触发本地验证器校验，大幅降低 AI 在复杂长文本下的幻觉与语法错误。 从“单次对话记忆”到“经验持续演进” ： 打破“新对话即白纸”的限制。利用 references/evolution matrix.json 记忆库，允许 AI 跨任务沉淀对抗经验，实现技能包针对新型混淆与反调试的持续自我演进。 流程设计思路 针对js逆向中常用的远程调用法进行js逆向（如JSRPC+Mitmproxy、JSRPC+Flask等）中，初始配置阶段中面对的定位加密函数、编写注册代码、编写python代码等繁琐操作，通过引入AI的MCP和Skill技术进行赋能，让AI自动完成函数发现与注册代码生成，最终实现从“半自动”到“高自动”的跨越，人员全程只需下方指令，并最终配置一下burp即可完成JS逆向的全流程。 核心能力 - 基于 MCP 连接真实浏览器，触发并跟踪js加密/签名链路 - 运行时 Hook 探针：自动捕获 fetch/XHR/crypto/WebSocket/CryptoJS/JSEncrypt/sm2/sm3/sm4 调用栈和参数流转 - Webpack 模块解析：自动发现 webpack require ，搜索 module cache 中的加密函数 - 候选评分系统：8 维度评分 + 真实样本验证，降低误判 - 差分验证：主动调用候选函数，比对请求字段指纹，确保准确性 - 证据图构建：SHA-256 指纹关联 producer→consumer，追踪数据流 - 全自动服务管理：JSRPC 服务器自动发现/启动，Flask 代理自动启停 - 一键注入：代码生成 + 浏览器注入 + 注册验证全自动 - Burp 无缝对接：生成 autoDecoder 配置文档，支持端到端联调 项目结构 使用示意 1. 安装 MCP 服务 2. 将 js-reverse-automation 目录放入 Skill 目录，然后输入： 等待运行完成【第一次使用会生成产物文件夹】，按输出结果，验证有效性以及配置 Burp 即可。 效果检验 1. 获取输入所需信息【参考如图1、2","default_branch":null,"files":null,"tree":[],"storefront":"/r/Fausto-404","claimed":false,"request_supported":{"post":"https://gitbuyer.com/r/Fausto-404/js-reverse-automation--skill/request-supported","requests":0},"note":"indexed from public GitHub; nothing is for sale on this page. Clone it from GitHub. Paid listings live at /search."}