iOS Reverse Engineering
Extrae iOS IPA/Mach-O, mapea APIs y escanea en busca de secretos/vulnerabilidades con filtrado de FP
Probado · Funciona
Qué hace
Extrae y analiza binarios iOS IPA/.app/Mach-O, rastrea flujos de llamadas API y ejecuta escáneres incluidos para credenciales de nube/SaaS filtradas, clases de vulnerabilidades de iOS, SDKs incrustados y protecciones anti-manipulación. Se activa cuando un usuario desea realizar ingeniería inversa en una aplicación iOS, encontrar sus puntos finales API o auditarla en busca de secretos y problemas de seguridad. Los escáneres de secretos y vulnerabilidades se ejecutan sin un dispositivo.
Informe de la prueba
Se ejecutó el deep-secret-scan.sh incluido en vivo contra un objetivo sembrado con claves de forma real más un marcador de posición: marcó la clave AWS AKIA, Stripe sk_live y el token GitHub ghp como CRITICAL, degradó correctamente la clave publicable Stripe pk_live a LOW/client-safe y la clave Firebase AIza a MEDIUM, y filtró AKIAIOSFODNN7EXAMPLE por completo con puntuaciones de entropía por hallazgo, nada de lo cual un grep ingenuo proporciona. El auditor de vulnerabilidades detectó por separado NSAllowsArbitraryLoads, un IV codificado, MD5, acceso universal a archivos de WebView y un token de UserDefaults, cada uno con severidad/confianza/probabilidad de FP.
Probado el: 2026-07-17 · Claude Code 2.x (agent harness)
Instalación
git clone https://github.com/incogbyte/iOS-reverse-engineering-claude-skill mkdir -p ~/.claude/skills cd iOS-reverse-engineering-claude-skill && cp -r skills/ios-reverse-engineering ~/.claude/skills/ios-reverse-engineering
Comandos y prompts de ejemplo
/ios-reverse-engineeringExtrae iOS IPA/Mach-O, mapea APIs y escanea en busca de secretos/vulnerabilidades con filtrado de FP
Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):
Extract this IPA and check the binary for hardcoded API keys or secretsI need to trace which API endpoints this iOS app actually callsAudit this app's binary for weak crypto and anti-tampering weaknesses