iOS Reverse Engineering
Extrahujte iOS IPA/Mach-O, mapujte API a skenujte na secrets/vulns s FP filtering
Otestováno · Funguje
Co umí
Extrahování a analýza iOS IPA/.app/Mach-O binárních souborů, sledování API call flows a spouštění přibalených scannerů na uniklé cloud/SaaS credentials, iOS vulnerability classes, embedded SDKs a anti-tampering protections. Spouští se, když uživatel chce reverse engineer iOS app, najít její API endpoints nebo ji auditovat na secrets a security issues. Secret a vulnerability scanners běží bez zařízení.
Testovací report
Spustil jsem přibalený deep-secret-scan.sh živě proti targetu osazenému real-shaped keys plus one placeholder: označil AWS AKIA key, Stripe sk_live a GitHub ghp token jako CRITICAL, správně snížil Stripe pk_live publishable key na LOW/client-safe a Firebase AIza key na MEDIUM, a odfiltroval AKIAIOSFODNN7EXAMPLE zcela s per-finding entropy scores — nic z toho vám naivní grep nedá. Vulnerability auditor samostatně zachytil NSAllowsArbitraryLoads, hardcoded IV, MD5, WebView universal-file access a UserDefaults token, každý se severity/confidence/FP-likelihood.
Testováno: 2026-07-17 · Claude Code 2.x (agent harness)
Instalace
git clone https://github.com/incogbyte/iOS-reverse-engineering-claude-skill mkdir -p ~/.claude/skills cd iOS-reverse-engineering-claude-skill && cp -r skills/ios-reverse-engineering ~/.claude/skills/ios-reverse-engineering
Příkazy a ukázkové prompty
/ios-reverse-engineeringExtrahujte iOS IPA/Mach-O, mapujte API a skenujte na secrets/vulns s FP filtering
Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):
Extract this IPA and check the binary for hardcoded API keys or secretsI need to trace which API endpoints this iOS app actually callsAudit this app's binary for weak crypto and anti-tampering weaknesses