iOS Reverse Engineering
Extrait iOS IPA/Mach-O, mappe les API et recherche les secrets/vulnérabilités avec filtrage FP
Testé · Fonctionne
Ce que fait
Extrait et analyse les binaires iOS IPA/.app/Mach-O, trace les flux d'appels API et exécute des scanners inclus pour les identifiants cloud/SaaS divulgués, les classes de vulnérabilités iOS, les SDK intégrés et les protections anti-altération. Se déclenche lorsqu'un utilisateur souhaite désosser une application iOS, trouver ses points d'extrémité API ou l'auditer pour des secrets et des problèmes de sécurité. Les scanners de secrets et de vulnérabilités fonctionnent sans appareil.
Rapport de test
Exécuté le deep-secret-scan.sh inclus en direct contre une cible amorcée avec des clés de forme réelle plus un espace réservé : il a signalé la clé AWS AKIA, Stripe sk_live et le jeton GitHub ghp comme CRITICAL, a correctement rétrogradé la clé publiable Stripe pk_live à LOW/client-safe et la clé Firebase AIza à MEDIUM, et a entièrement filtré AKIAIOSFODNN7EXAMPLE avec des scores d'entropie par découverte — rien de tout cela n'est fourni par un grep naïf. L'auditeur de vulnérabilités a séparément détecté NSAllowsArbitraryLoads, un IV codé en dur, MD5, l'accès universel aux fichiers WebView et un jeton UserDefaults, chacun avec gravité/confiance/probabilité de faux positif.
Testé le: 2026-07-17 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/incogbyte/iOS-reverse-engineering-claude-skill mkdir -p ~/.claude/skills cd iOS-reverse-engineering-claude-skill && cp -r skills/ios-reverse-engineering ~/.claude/skills/ios-reverse-engineering
Commandes et exemples de prompts
/ios-reverse-engineeringExtrait iOS IPA/Mach-O, mappe les API et recherche les secrets/vulnérabilités avec filtrage FP
Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :
Extract this IPA and check the binary for hardcoded API keys or secretsI need to trace which API endpoints this iOS app actually callsAudit this app's binary for weak crypto and anti-tampering weaknesses