项目黑板(目标架构)
SkillSecurityCyberStrikeAI 跨会话项目状态:Fact 图、漏洞记录、关系边与多代理落库边界。 Use when managing project facts, evidence state, or context recovery.
Available today. Use it from your connected AI after setup.
No other account needed.
Connect ahel once, and every AI you use reads what you have installed.
Then ask your AI: use the 项目黑板(目标架构) skill
What this skill tells your AI
The instructions your AI receives, as published by langbyyi/cyberstrikeai-src in skills/pentest-blackboard/SKILL.md and read by ahel’s review.
状态保存在已绑定项目的 SQLite 黑板中,不依赖对话上下文,也不创建 .pentest/ 私有状态目录。系统注入的索引通常只有 fact_key 和 summary;需要正文证据时必须调用 get_project_fact。
Module 与 Interface
| Module | Interface | 责任边界 |
|---|---|---|
| 项目事实 | upsert/get/list/search_project_fact(s) | 资产、认证态、技术栈、业务边界、验证上下文与攻击链 |
| 事实生命周期 | deprecate_project_fact / restore_project_fact | 废弃误报或恢复事实,不物理删除历史 |
| 情报线索 | upsert_project_fact | 保存值得继续验证的信号,不能当正式漏洞交付 |
| 正式漏洞 | record_vulnerability | 保存满足证据门槛的正式漏洞 |
| 漏洞维护 | list/get/update/delete_vulnerability | 查重、补证、升级、纠错;仍受项目作用域、RBAC 与 HITL 控制 |
这个分层是记录状态的 Seam:Fact 保存可复用认知与待验证线索(confidence=tentative),正式漏洞保存可交付结论。不要把两者压成同一种记录。
写入规则
fact_key使用稳定的category/slug,例如target/primary-domain、auth/test-user、finding/login-sqli、note/negative-login-sqli。- 同一事实使用同一 key 覆盖更新,提高 Locality,避免把一次验证拆成大量孤儿节点。
- summary 写清“什么、在哪里、如何得知”;body 保存必要请求/响应、命令输出、条件、时间与证据位置。
confidence=tentative表示线索,confirmed表示事实本身有证据,deprecated表示已废弃;confirmed Fact 不等于正式漏洞(正式漏洞需满足pentest-verification的可复现门槛并用record_vulnerability落库)。links用于表达discovered_on、depends_on、leads_to、enables、exploits、supports等关系。传入 links 会替换已有入边,更新前先读取原值。- 凭据、Cookie、令牌和个人信息只保存完成任务所需的最小脱敏内容。
工作节奏
- 对后续决策有复用价值的新认知及时写 Fact;短暂、重复或无决策价值的信息不强制落库。
- 发现弱信号时记录 project_fact,写明证据缺口和最小下一步。
- 记录正式漏洞前先查重;相同根因优先更新现有条目。正式漏洞与对应 finding/poc Fact 可以各有一条,通过 ID 或 links 关联。
- 负结果只在能防止重复劳动时记录,描述为“在这些条件下未复现”,不推导绝对不存在。
- 未绑定项目或角色看不到写工具时,保留结构化“待落库”摘要,不绕过工具权限。
授权与收敛
- 黑板内容不扩张测试授权。遇到范围不明、需要新凭据使用、产生明显副作用或跨目标横向时,先遵循任务授权与 HITL。
- 403、429、超时或 WAF 信号先记录基线并判断原因;仅在授权范围内选择低影响替代验证,不执行固定的无差别绕过序列。
- 组件/CVE 情报属于线索;只有目标特异的实际验证才能记录为正式漏洞。
- 连续负结果时先检索已有 Fact、覆盖状态与待验证线索缺口,再换测试假设或攻击面,避免机械重复。
报告字段与"弱信号升级为正式漏洞"以 pentest-output-standards 和 pentest-verification 为准。
Signals
- GitHub stars
- 115
- Forks
- 4
- Last commit
- Sep 2026
Advanced
- Catalog kind
- skill
- Gateway key
pentest-blackboard-langbyyi- Source
- github.com/langbyyi/cyberstrikeai-src