iOS Reverse Engineering
Estrae IPA/Mach-O iOS, mappa API e scansiona per segreti/vulnerabilità con filtro FP
Promosso
Cosa fa
Estrae e analizza binari IPA/.app/Mach-O iOS, traccia i flussi di chiamate API ed esegue scanner inclusi per credenziali cloud/SaaS trapelate, classi di vulnerabilità iOS, SDK incorporati e protezioni anti-manomissione. Si attiva quando un utente desidera effettuare il reverse engineering di un'app iOS, trovare i suoi endpoint API o verificarla per segreti e problemi di sicurezza. Gli scanner di segreti e vulnerabilità funzionano senza un dispositivo.
Rapporto di test
Eseguito il deep-secret-scan.sh incluso in tempo reale contro un target seminato con chiavi di forma reale più un segnaposto: ha contrassegnato la chiave AWS AKIA, Stripe sk_live e il token GitHub ghp come CRITICAL, ha correttamente declassato la chiave pubblicabile Stripe pk_live a LOW/client-safe e la chiave Firebase AIza a MEDIUM, e ha filtrato completamente AKIAIOSFODNN7EXAMPLE con punteggi di entropia per ogni rilevamento — nessuna di queste cose è fornita da un grep ingenuo. L'auditor di vulnerabilità ha separatamente rilevato NSAllowsArbitraryLoads, un IV hardcoded, MD5, l'accesso universale ai file WebView e un token UserDefaults, ciascuno con gravità/confidenza/probabilità di FP.
Testato il: 2026-07-17 · Claude Code 2.x (agent harness)
Installazione
git clone https://github.com/incogbyte/iOS-reverse-engineering-claude-skill mkdir -p ~/.claude/skills cd iOS-reverse-engineering-claude-skill && cp -r skills/ios-reverse-engineering ~/.claude/skills/ios-reverse-engineering
Comandi e prompt di esempio
/ios-reverse-engineeringEstrae IPA/Mach-O iOS, mappa API e scansiona per segreti/vulnerabilità con filtro FP
Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):
Extract this IPA and check the binary for hardcoded API keys or secretsI need to trace which API endpoints this iOS app actually callsAudit this app's binary for weak crypto and anti-tampering weaknesses