JADX-AI-MCP
Плагин к JADX и MCP-сервер: агент разбирает декомпилированный код Android-приложений, ищет уязвимости и помогает с реверсом
Высокий риск
Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.
Почему такой уровень
- Реверс и анализ безопасности допустимы только для разрешенных приложений
- Дает агенту доступ к декомпилированному коду анализируемого APK
Установка
Ручная установка
Установи плагин JADX-AI-MCP в JADX по инструкции из README, запусти сопутствующий jadx-mcp-server и подключи его к своему MCP-клиенту. Для сборки нужны Java 11+ и Python 3.10+.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
JADX-AI-MCP связывает декомпилятор Android JADX с LLM через MCP. Плагин добавляется в JADX, а сопутствующий MCP-сервер дает агенту работать с декомпилированным кодом открытого в JADX APK: читать классы и методы, искать уязвимости, объяснять логику и вести разбор приложения. Проект входит в набор Zin MCP Suite и рассчитан на анализ безопасности мобильных приложений и реверс. Клиентом может быть Claude или другой MCP-совместимый инструмент.
Для кого. Для специалистов по мобильной безопасности и реверс-инженеров, кто анализирует Android-приложения, на анализ которых есть право.
Подходит, если
- Нужно разобрать декомпилированный код APK с помощью агента
- Нужно искать уязвимости в Android-приложении при разрешенном анализе
- Нужны объяснения логики классов и методов из JADX
Не подходит, если
- Нет права анализировать приложение или его код
- Нужен разбор не Android, а другой платформы
Пример запроса к агенту
Открой этот APK в JADX и найди места, где приложение хранит секреты, объясни логикуОграничения
Нужны установленный JADX с добавленным плагином и запущенный MCP-сервер, для сборки и запуска требуются Java 11 или выше и Python 3.10 или выше. Инструмент разбирает декомпилированный код, а не запускает приложение. Реверс и анализ безопасности допустимы только для приложений, которые вам разрешено исследовать.
Как отключить. Уберите запись MCP-сервера из конфигурации клиента, остановите сервер и удалите плагин JADX-AI-MCP из JADX.
MCP
- Транспорт
- stdio
- Авторизация
- не нужна
Проверка безопасности
- Реверс и анализ безопасности допустимы только для разрешенных приложений
- Дает агенту доступ к декомпилированному коду анализируемого APK
Коротко о README
README описывает JADX-AI-MCP как плагин к декомпилятору Android JADX и MCP-сервер, которые вместе дают LLM вроде Claude анализировать APK: искать уязвимости, разбирать и реверсить код. Проект входит в набор Zin MCP Suite и работает в паре с сопутствующим jadx-mcp-server. Для сборки и запуска нужны Java 11 или выше и Python 3.10 или выше. Указано назначение: анализ безопасности мобильных приложений и реверс. Лицензия Apache-2.0.
Частые вопросы
Что нужно кроме плагина?
Установленный JADX и запущенный MCP-сервер, который связывает открытый в JADX проект с вашим MCP-клиентом.
Запускает ли он приложение?
Нет. Инструмент работает с декомпилированным кодом в JADX, а не выполняет само приложение.
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов