iOS Reverse Engineering

Extrahujte iOS IPA/Mach-O, mapujte API a skenujte na secrets/vulns s FP filtering

od incogbyte · incogbyte/iOS-reverse-engineering-claude-skill

Otestováno · Funguje ★ 8.8/10

iOS Reverse Engineering — Extrahujte iOS IPA/Mach-O, mapujte API a skenujte na secrets/vulns s FP filtering

Co umí

Extrahování a analýza iOS IPA/.app/Mach-O binárních souborů, sledování API call flows a spouštění přibalených scannerů na uniklé cloud/SaaS credentials, iOS vulnerability classes, embedded SDKs a anti-tampering protections. Spouští se, když uživatel chce reverse engineer iOS app, najít její API endpoints nebo ji auditovat na secrets a security issues. Secret a vulnerability scanners běží bez zařízení.

Testovací report

Spustil jsem přibalený deep-secret-scan.sh živě proti targetu osazenému real-shaped keys plus one placeholder: označil AWS AKIA key, Stripe sk_live a GitHub ghp token jako CRITICAL, správně snížil Stripe pk_live publishable key na LOW/client-safe a Firebase AIza key na MEDIUM, a odfiltroval AKIAIOSFODNN7EXAMPLE zcela s per-finding entropy scores — nic z toho vám naivní grep nedá. Vulnerability auditor samostatně zachytil NSAllowsArbitraryLoads, hardcoded IV, MD5, WebView universal-file access a UserDefaults token, každý se severity/confidence/FP-likelihood.

Testováno: 2026-07-17 · Claude Code 2.x (agent harness)

Instalace

git clone https://github.com/incogbyte/iOS-reverse-engineering-claude-skill
mkdir -p ~/.claude/skills
cd iOS-reverse-engineering-claude-skill && cp -r skills/ios-reverse-engineering ~/.claude/skills/ios-reverse-engineering

Příkazy a ukázkové prompty

  • /ios-reverse-engineeringExtrahujte iOS IPA/Mach-O, mapujte API a skenujte na secrets/vulns s FP filtering

Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):

  • Extract this IPA and check the binary for hardcoded API keys or secrets
  • I need to trace which API endpoints this iOS app actually calls
  • Audit this app's binary for weak crypto and anti-tampering weaknesses