iOS Reverse Engineering

Extrait iOS IPA/Mach-O, mappe les API et recherche les secrets/vulnérabilités avec filtrage FP

par incogbyte · incogbyte/iOS-reverse-engineering-claude-skill

Testé · Fonctionne ★ 8.8/10

iOS Reverse Engineering — Extrait iOS IPA/Mach-O, mappe les API et recherche les secrets/vulnérabilités avec filtrage FP

Ce que fait

Extrait et analyse les binaires iOS IPA/.app/Mach-O, trace les flux d'appels API et exécute des scanners inclus pour les identifiants cloud/SaaS divulgués, les classes de vulnérabilités iOS, les SDK intégrés et les protections anti-altération. Se déclenche lorsqu'un utilisateur souhaite désosser une application iOS, trouver ses points d'extrémité API ou l'auditer pour des secrets et des problèmes de sécurité. Les scanners de secrets et de vulnérabilités fonctionnent sans appareil.

Rapport de test

Exécuté le deep-secret-scan.sh inclus en direct contre une cible amorcée avec des clés de forme réelle plus un espace réservé : il a signalé la clé AWS AKIA, Stripe sk_live et le jeton GitHub ghp comme CRITICAL, a correctement rétrogradé la clé publiable Stripe pk_live à LOW/client-safe et la clé Firebase AIza à MEDIUM, et a entièrement filtré AKIAIOSFODNN7EXAMPLE avec des scores d'entropie par découverte — rien de tout cela n'est fourni par un grep naïf. L'auditeur de vulnérabilités a séparément détecté NSAllowsArbitraryLoads, un IV codé en dur, MD5, l'accès universel aux fichiers WebView et un jeton UserDefaults, chacun avec gravité/confiance/probabilité de faux positif.

Testé le: 2026-07-17 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/incogbyte/iOS-reverse-engineering-claude-skill
mkdir -p ~/.claude/skills
cd iOS-reverse-engineering-claude-skill && cp -r skills/ios-reverse-engineering ~/.claude/skills/ios-reverse-engineering

Commandes et exemples de prompts

  • /ios-reverse-engineeringExtrait iOS IPA/Mach-O, mappe les API et recherche les secrets/vulnérabilités avec filtrage FP

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Extract this IPA and check the binary for hardcoded API keys or secrets
  • I need to trace which API endpoints this iOS app actually calls
  • Audit this app's binary for weak crypto and anti-tampering weaknesses