把网页端 JS 逆向那套流程,我打包成了一个 AI 技能


一个把网页端 JS 逆向标准化成 AI 操作手册的开源技能,喂给 AI 编程助手即可按流程取证、分析、交付纯协议代码。


做网页端逆向,最烦的就是换站重来:找入口、抠算法、补环境,全是脏活。

于是我把这套流程、工具链和踩过的坑,沉淀成了一个 AI 技能(Skill):js-reverse-skill

是什么

给 AI 编程助手的"操作手册"。你只告诉它目标网站和要还原的参数,它按既定流程跑:先取证、再分析、最后吐出能直接跑的代码。默认在你授权范围内使用(安全测试、数据合规等)。

来源说明:非原创,只是整合

这个 Skill 不是从零写的,只是把现有逆向能力整合起来,并把取证流程统一标准化。底层能力主要来自这些开源项目:

感谢原作者,也建议去给上游点 star。MIT 协议开源。

怎么干活

  1. 取证靠工具,结论看日志:用 ruyipage + RuyiTrace 抓网页运行时日志,所有还原都以日志为证据,不靠猜;明确禁用普通浏览器自动化抓包,保证证据干净。
  2. 还原分几路:算法可提取的直接纯算;藏在混淆 / WASM 里的丢进 vm 沙箱跑;JSVMP 强风控(抖音、小红书类)做补环境伪装。
  3. 交付纯协议脚本:最终是 Node.js / Python 代码,不夹带浏览器自动化,丢进无屏幕的服务器或 Docker 也能自己跑、自己验证。

实战平台

都是真实案例,经验沉淀在 cases/,同款可复用:

  • 字节系:抖音 a_bogus、小红书 X-s、TikTok X-Bogus
  • 同花顺问财 hexin-v、猿人学改版 MD5
  • 政府监管类瑞数 cookie、Gitee 百度 WAF
  • 网易易盾验证码(无感 + 滑块)
  • 国密 SM2 / SM4 / SM3 的就业在线

怎么用

不管是简单签名、复杂 JSVMP 还是验证码(滑块/无感),都用这一条固定提示词,技术细节让它自己判断:

请逆向还原JS加密生成逻辑:
- 目标网站:<网页浏览入口>
- 目标接口:<接口URL 或 "无,自动抓包">
- 目标参数:<参数名>

要指定输出形式(封装成 API、用 Python 等),后面加几行备注即可。

最后

适合懂点逆向、想让 AI 按专业流程少走弯路的人,或安全测试 / 数据合规方向、需在授权范围内还原参数的开发者。

人定方向,AI 跑流程。

项目地址:https://github.com/erma0/js-reverse-skill


文章作者: 鸽子笼Dovecote
版权声明: 本博客所有文章除特別声明外,均采用 CC BY 4.0 许可协议。转载请注明来源 鸽子笼Dovecote !
  目录