iOS Reverse Engineering
Extraheer iOS IPA/Mach-O, map API's en scan op geheimen/kwetsbaarheden met FP filtering
Getest · Werkt
Wat het doet
Extraheert en analyseert iOS IPA/.app/Mach-O binaries, traceert API-oproepstromen en voert gebundelde scanners uit voor gelekte cloud/SaaS-referenties, iOS-kwetsbaarheidsklassen, ingebedde SDK's en anti-sabotagebeveiligingen. Activeert wanneer een gebruiker een iOS-app wil reverse-engineeren, de API-eindpunten wil vinden of deze wil controleren op geheimen en beveiligingsproblemen. Scanners voor geheimen en kwetsbaarheden werken zonder apparaat.
Testrapport
De gebundelde deep-secret-scan.sh live uitgevoerd op een doelwit dat was voorzien van sleutels met een realistische vorm plus één placeholder: het markeerde de AWS AKIA key, Stripe sk_live en GitHub ghp token als CRITICAL, degradeerde de Stripe pk_live publishable key correct naar LOW/client-safe en de Firebase AIza key naar MEDIUM, en filterde AKIAIOSFODNN7EXAMPLE volledig uit met per-bevinding entropiescores — niets van dit alles krijg je met een naïeve grep. De kwetsbaarheidsauditor ving afzonderlijk NSAllowsArbitraryLoads, een hardcoded IV, MD5, WebView universal-file access en een UserDefaults token op, elk met severity/confidence/FP-likelihood.
Getest op: 2026-07-17 · Claude Code 2.x (agent harness)
Installatie
git clone https://github.com/incogbyte/iOS-reverse-engineering-claude-skill mkdir -p ~/.claude/skills cd iOS-reverse-engineering-claude-skill && cp -r skills/ios-reverse-engineering ~/.claude/skills/ios-reverse-engineering
Commando's en voorbeeldprompts
/ios-reverse-engineeringExtraheer iOS IPA/Mach-O, map API's en scan op geheimen/kwetsbaarheden met FP filtering
Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):
Extract this IPA and check the binary for hardcoded API keys or secretsI need to trace which API endpoints this iOS app actually callsAudit this app's binary for weak crypto and anti-tampering weaknesses