Github Trends®
8152 findingsmedian surprise 0.00389window 3 days
UNIT / TREND-MONITOR · REV 2.6
[ 3 days window ]
SOURCE: own snapshots
РЕПО НЕТ В ОКНЕ 30D. ПОКАЗАН FINDING ИЗ ОКНА 3D (3 days) — РАНГ #2.
FINDING #02 · UNIT ID 1237819660
zhaoxuya520/reverse-skill
Reverse Engineering / Authorized Penetration Testing / Security Research Skill Router Pack AI-powered routing + On-demand toolchain bootstrapping + Self-evolving knowledge base Supports Claude Code, Kiro, Cursor, Cline, and other AI coding clients 逆向/渗透/安全技能路由包 - AI 自动路由 + 按需自举工具链 + 自动进化经验库 | 支持 Claude Code / Kiro / Cursor / Cline 等代码 AI 客户端
[ POWERSHELL ]ЗАРАБОТОК C · 49/100[ GITHUB ↗ ]
SURPRISE SCORE
0.00

Score Breakdown

SURPRISE0.84
ENGAGEMENT1.82
FRESHNESS1.23
SCORE = SURPRISE × ENGAGEMENT^0.7 × FRESHNESS × VISIBILITY × CONFIDENCE
SURPRISE = WINDOW STARS / DAYS / (AUDIENCE + FLOOR)
29% OF STARS IN ARCHIVE

Growth Telemetry

VELOCITY /D
1623.67
ACCEL
+543.50
RETENTION
0.0%
PEAK 2026-08-03 · FORK-RETENTION 0.0% · 4,871 STARS / WINDOW

Author Audience

AUDIENCE
1,900
FOLLOWERS
203
OWNER ★
16,969

Engagement Signals

FORKS
2,346
ISSUE AUTH
0
PR AUTH
0
UNIQUE STARGAZERS 4,871 / 4,871 (DIVERSITY 1.00)

Потенциал заработка

C49/100
СПРОС78
Деньги в теме есть: pentest, AI in cybersecurity и AppSec рынки растут; reverse-skill попадает в пересечение AI-assisted offensive security workflows.
ЗАХВАТ38
Ценность сейчас в markdown-routes, scripts и методологиях вокруг чужих tools/AI clients; MIT и низкий technical moat делают копирование простым.
ДОСТУП62
Core под MIT можно коммерчески использовать, но GPLv3 submodule, AGPL-origin integrations и EULA внешних security tools требуют аккуратной упаковки.
«Потенциал топит слабая удерживаемость ценности: skill-router легко скопировать и встроить в платформы.»

Рыночный анализ · Обзор

reverse-skill — это набор маршрутов и правил для AI coding agents, помогающий им выбирать правильные инструменты и workflow для reverse engineering, authorized pentest и security research задач.
AI-assisted cybersecurity workflow orchestration / offensive security skill router / reverse engineering automationЗРЕЛОСТЬ · РАСТЁТ
ЯЗЫК
PowerShell
ЛИЦЕНЗИЯ
MIT
РЕЕСТР
none
РЕЛИЗ
v1.0.0
КОНТРИБЬЮТОРЫ
10
Что делает

Проект даёт AI-агентам вроде Claude Code, Codex CLI, Cursor и Cline структурированные playbooks, routing rules, scope-gate, tool-index и scripts для задач анализа APK, ELF, JS-обфускации, PCAP, firmware, malware, CTF и pentest targets. Вместо хаотичного подбора команд агент должен идти по заранее описанной методологии: инициализировать case, проверить scope, выбрать сценарий, зафиксировать evidence и сформировать findings/report.

Какую боль решает

Решает боль, когда AI-агент в cybersecurity-задачах не понимает, какой инструмент и порядок действий выбрать — jadx, apktool, Frida, IDA, BurpSuite, radare2, Ghidra и т.п. — и повторяет одни и те же ошибки без переиспользования опыта.

Сценарии использования
  • APK / Android reverse: выбор jadx/apktool/Frida workflow, case-dir, evidence и findings.
  • Binary reverse / malware analysis: маршрутизация к IDA, radare2, Ghidra, YARA workflow.
  • Frontend JS reverse: анализ encrypted params, request replay и HTTP capture.
  • Authorized pentest / bug bounty / CTF: recon → triage → exploit hypothesis → report с оговоркой про authorized scope.
  • Security report automation: timeline, evidence chain, field journal и отчёт.
Целевой пользователь

Security researchers, pentesters, reverse engineers, malware analysts, CTF-игроки, red-team/AppSec-инженеры, которые уже используют AI coding clients и хотят дать им структурированные навыки.

Open-source аналоги

GreyDGL/PentestGPTСИЛЬНЕЕ14,700
Более сфокусирован на autonomous penetration testing agent; research-backed tool, USENIX Security 2024; есть CLI/Docker pipeline.
0x4m4/hexstrike-aiСИЛЬНЕЕ10,800
MCP server для AI agents, заявляет 150+ cybersecurity tools и 12+ autonomous agents; ближе всего по идее LLM ↔ offensive tooling bridge.
0xSteph/pentest-ai-agentsНИШЕВЫЙ2,100
Набор специализированных Claude Code subagents для authorized pentest, recon, exploit research, STIG audit и reports; более узко под Claude Code.
projectdiscovery/nucleiСМЕЖНЫЙ30,200
Зрелый template-based vulnerability scanner; reverse-skill скорее маршрутизирует к таким инструментам, чем конкурирует напрямую.
OWASP/NettackerСМЕЖНЫЙ5,500
Automated pentest / recon / vuln scanning framework с CLI/API/Web UI; меньше AI-agent orchestration.
NationalSecurityAgency/ghidraСМЕЖНЫЙ71,700
Полноценная SRE/reverse engineering platform: decompilation, disassembly, graphing, scripting; reverse-skill — маршрутизатор вокруг таких инструментов.
radareorg/radare2СМЕЖНЫЙ24,500
CLI/framework для reverse engineering, debugging и forensics; reverse-skill использует похожие toolchains как backend.
Позиционирование

reverse-skill не лидер всего OSS security tooling, но выглядит одним из ранних лидеров в нише AI-agent skill/router pack для reverse engineering + pentest workflows. По raw stars он уже рядом с HexStrike AI и ниже PentestGPT, но выше многих skill-pack проектов; стратегически это нишевый early leader, а не простой клон.

Коммерческие аналоги

ProjectDiscovery Neo / CloudB2BПО ПОТРЕБЛЕНИЮ
Agentic security testing: app/API pentesting, ASM, code/PR review, red teaming, mobile security beta и vuln triage.
Страница заявляет 100k+ security professionals.
Pay-as-you-gostarts at $250, 50 credits per seat, top-up $5/credit, до 5 seats
Enterprisecustom / demo
PortSwigger Burp AT / Burp SuiteB2B / B2CПОДПИСКА
Burp AT — agentic AI для Burp pentesting workflow; Burp Suite Pro — web app pentest proxy/scanner.
Burp считается де-факто стандартом у web pentesters; точные пользователи на найденной странице не раскрыты.
Burp AT Individualpublic beta, публичной цены нет
Burp AT Team / Enterprisecoming soon / unknown
Burp Suite Professional$475/user/year по G2, не первичная vendor-страница
Hex-Rays IDA ProB2BПОДПИСКА
Коммерческий стандарт reverse engineering / disassembler / decompiler.
Enterprise/professional RE market; точные users/revenue не раскрыты.
IDA Pro Essentialfrom $1,099/year
IDA Pro Expert 2/4/6from $2,999/year
IDA Pro Expert 6from $6,899/year
IDA Pro Ultimatefrom $8,599/year
Teams add-on+€999
Private Lumina+€299
Binary NinjaB2B / B2CРАЗОВО
Reverse engineering platform с disassembler, decompiler, API и headless automation.
Профессиональная RE-аудитория; точные users/revenue не раскрыты.
Free$0
Personal$299
Commercial$1,499
Ultimate$2,999
EnterpriseContact Us
Renewals Non-Commercial/Commercial50% от текущей цены по FAQ
GitHub CopilotB2B / B2CПОДПИСКА
AI coding assistant/agent platform; reverse-skill может быть skill content поверх таких клиентов.
GitHub заявляет millions of individual users и tens of thousands of business customers.
Free$0, 2000 completions и 50 chat requests
Copilot Business$19/user/month
Copilot Enterprise$39/user/month
Copilot Maxincludes $100/month AI Credits
Claude Code / Claude SkillsB2B / B2CПОДПИСКА
Coding agent + skill mechanism, терминальный агент; reverse-skill прямо нацелен на Claude Code.
Масштаб Anthropic не раскрыт на pricing page; продукт B2C+B2B.
Claude Pro$20/month или $17/month annual, включает Claude Code
Claude Max 5x$100/month
Claude Max 20x$200/month
CursorB2B / B2CПОДПИСКА
AI code editor/agent, один из поддерживаемых клиентов reverse-skill.
Точные users/revenue не использованы; данные по valuation признаны нестабильными.
Proвключает $20 API agent usage, subscription price неуверенно
Pro Plusвключает $70 API agent usage, subscription price неуверенно
Ultraвключает $400 usage, subscription price неуверенно
MAX Modepriced по model API cost
Semgrep AppSec PlatformB2BПОДПИСКА
SAST/SCA/secrets scanning, AI-powered detection, triage и remediation; смежно для code security и agentic remediation.
Точные users/revenue на pricing page не раскрыты.
Teams Code$30/month/contributor
Teams Supply Chain$30/month/contributor
Teams Secrets$15/month/contributor
Enterprisecustom
SAST/SCA/IaC/container/API & Web security, governance для AI-generated code и coding agents.
На странице есть customer logos, но точных users/revenue нет.
Free$0/month
Teamfrom $25/month per contributing developer
Ignitefrom $1,260/year per contributing developer
EnterpriseContact Sales
Checkmarx OneB2BТОЛЬКО ENTERPRISE
Enterprise AppSec platform: SAST/SCA/API/DAST/IaC/AI Security и AI remediation.
Enterprise AppSec vendor; точные users/revenue не использованы.
Essentialscustom quote
Professionalcustom quote
Enterprisecustom quote
Cobalt StrikeB2BТОЛЬКО ENTERPRISE
Red-team adversary simulation / C2 platform; смежно с attack-chain/red-team orchestration.
Известный enterprise red-team tool; точные users/revenue не раскрыты.
Pricingrequest pricing
Текущая монетизация проекта

Пока признаков полноценной монетизации самого проекта нет. Во входном README есть только блок Sponsors с email для sponsorship/business inquiries; homepage отсутствует, package registry отсутствует, платного cloud/open-core tier не указано. Наиболее честная оценка: проект сейчас выглядит как OSS/хобби/lead-gen, а не как уже монетизируемый продукт.

Коммерческий потенциал

ПОТЕНЦИАЛ · СРЕДНИЙ

Заработать можно, но не продажей библиотеки как таковой: лучше продавать enterprise-слой вокруг неё — secure agent workbench, приватные skill packs, compliance-grade workflow, интеграции, поддержку, обучение и consulting.

Спрос и рынок

Спрос высокий: проект находится на пересечении penetration testing, AI in cybersecurity и application security. В собранном анализе использованы оценки: penetration testing $2.72B в 2026 → $5.54B к 2031, AI in cybersecurity $44.24B в 2026 → $213.17B к 2034, application security $14.86B в 2026 → $43.28B к 2034. Практический TAM для reverse-skill уже этих рынков: AI-assisted offensive security workflows for teams.

Ров / защищённость

Сейчас ров слабый: core — MIT, markdown/scripts и интеграция с чужими AI clients/security tools. Потенциальный ров может появиться через накопленную knowledge base, редкие RE-workflows, evals, безопасный sandbox, enterprise audit/compliance layer и community mindshare.

Модели монетизации
  • open-core
  • managed hosting / hosted team product
  • платная поддержка и SLA
  • training/certification
  • marketplace/private skill packs
  • consulting lead-gen
  • vendor integrations
Что нужно, чтобы сделать продукт
  • UI или стабильный CLI с install channel.
  • Версионированный registry skill packs.
  • RBAC, SSO/SAML, audit logs и approvals.
  • Sandboxing для опасных tools/commands.
  • Политики authorization/scope enforcement, которые нельзя обойти prompt’ом.
  • Evidence store, chain-of-custody и report templates.
  • Regression evals: успешность маршрутизации, false positive/false negative, benchmark suites.
  • Secure MCP/tool permission model.
  • Документация для enterprise deployment.
  • License/EULA matrix по всем вызываемым tools.
  • Команда/организация, verified publisher, support process и security policy.
⚖ ЛИЦЕНЗИЯ · МОЖНО ЛИ КОММЕРЦИАЛИЗИРОВАТЬ
Основная лицензия MIT коммерчески благоприятна: можно использовать, модифицировать и включать core reverse-skill в proprietary продукт при сохранении copyright/license notice. Но CTF-Sandbox-Orchestrator указан как GPLv3, Pentest Swarm AI — как AGPL-3.0 original project, вызываемый через CLI/MCP, а внешние tools имеют отдельные лицензии/EULA. Итог: коммерческое использование core возможно, но продуктовая упаковка должна иметь отдельный license matrix и исключить GPL/AGPL/commercial-tool нарушения.
Риски и подводные камни
ВЫСОКИЙЮР. СЕРАЯ ЗОНА
Dual-use / misuse: pentest, exploit, malware, EDR bypass и attack-chain workflows требуют строгого authorized-use enforcement; без governance enterprise-покупатели будут осторожны.
ВЫСОКИЙПРОЧЕЕ
Unsafe agent execution: AI agents + shell/MCP/tools создают риск prompt injection, tool poisoning, secret leakage и destructive commands; нужны sandbox, approvals и audit.
ВЫСОКИЙЛИЦЕНЗИЯ
Основной проект MIT, но README указывает GPLv3 submodule и AGPL-origin tool invoked via CLI/MCP; плюс IDA/Burp/Cobalt Strike имеют коммерческие EULA. Нельзя бездумно bundle’ить всё в closed product.
ВЫСОКИЙСЛАБЫЙ РОВ
MIT + markdown workflows легко форкнуть; Claude/GitHub/Cursor/PortSwigger и другие платформы могут нативно добавить security skills.
СРЕДНИЙПРОЧЕЕ
Reliability gap: stars не равны production quality; нужны evals, reproducibility, false-positive metrics и safe failure modes.
СРЕДНИЙЗАВИСИМОСТЬ ОТ АВТОРА
Владелец — individual user, verified=False по входным данным; contributors ≈10. Для enterprise нужен org, security policy, roadmap и support.
СРЕДНИЙПРОЧЕЕ
Toolchain fragmentation: Windows/Linux/macOS/Kali, Java/Node/Python, IDA/radare2/Ghidra/Burp/Frida и другие внешние зависимости делают продукт ломким.

Достоверность разбора

УВЕРЕННОСТЬ · СРЕДНЯЯgpt-5.5 · 2026-08-02 · ОКНО 1D
Оговорки / что не проверено
  • Не выполнялся новый веб-поиск; данные структурированы только из предоставленного собранного разбора и фактов воронки.
  • Звёзды и fork counts OSS-аналогов взяты из собранного разбора и могут быстро устаревать; не подтверждались повторно.
  • Часть коммерческих цен и scale-claims подтверждена одной страницей, а не ≥2 независимыми источниками: ProjectDiscovery, Hex-Rays, Semgrep, Snyk, Checkmarx, Cobalt Strike.
  • Цена Burp Suite Professional взята через G2, а не с первичной vendor-страницы; уверенность ниже.
  • Данные Cursor pricing в собранном разборе отмечены как неуверенные: subscription prices не были извлечены из открытого текста страницы, указаны included usage и MAX Mode.
  • Утверждение, что Burp — де-факто стандарт web pentesters, основано на общерыночном знании, а не на ≥2 источниках в данном разборе.
  • Масштаб GitHub Copilot и Claude/Cursor не подтверждался ≥2 независимыми источниками в рамках этой задачи.
  • Рыночные оценки Mordor Intelligence и Fortune Business Insights взяты как внешние market-size estimates; они не являются прямым TAM reverse-skill и не подтверждались вторым источником для каждого числа.
  • Вывод о слабом moat и вероятности копирования платформами — аналитическое суждение, а не проверяемый факт.
  • Оценка existing commercialization основана на README и собранном разборе; не подтверждались GitHub Sponsors, коммерческий сайт автора или внешние продажи отдельным поиском.
  • Юридический вывод по GPL/AGPL/EULA — аналитическая оценка, не юридическая консультация; требуется отдельный legal review перед коммерческой упаковкой.
  • Техническая зрелость growing при близости к experimental — интерпретация на основе возраста репозитория, stars, release v1.0.0, contributors и отсутствия registry/install channel.
ИСТОЧНИКИ (28)

Why This Is A Finding

zhaoxuya520/reverse-skill собрал 4,871 звёзд за окно, тогда как у автора всего 203 подписчиков — эффективная аудитория ≈ 1,900. Это даёт surprise-индекс 0.84 (звёзды относительно охвата автора, а не в абсолюте). Удержание форков 0.0% и 0 внешних контрибьюторов отделяют реальный инструмент от разовой вспышки. Акселерация положительная — рост ещё не выдохся.

METRICS IN CONTEXT

MEDIAN ACROSS ALL 8152 FINDINGS · Δ vs MEDIAN · PERCENTILE = SHARE RANKED BELOW
METRICVALUEMEDIANΔ MEDPERCENTILE
SCORE1.570.00+1.57ABOVE 100%
VELOCITY1623.675.67+1618.00ABOVE 100%
RETENTION0.0%28.6%-28.6 PPABOVE 0%
FORKS2,346387+1,959ABOVE 83%
SURPRISE0.840.00+0.83ABOVE 100%