JADX MCP Server

JADX-MCP-SERVER

MCP-сервер для анализа Android-приложений через JADX: агент читает декомпилированный код, манифест и ищет уязвимости

MCP-сервер

Средний риск

Средний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.

Почему такой уровень

  • Читает декомпилированный код и отладочную информацию
  • Может открывать инструменты по сети без аутентификации
Все причины и проверки

zinja-coder/jadx-mcp-server

Установка

Ручная установка

uv run jadx_mcp_server.py --http

Требует JADX-GUI с плагином JADX-AI-MCP на localhost:8650. Нужны Java 11+ и Python 3.10+.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

JADX MCP Server соединяет ИИ-агента с плагином JADX-AI-MCP внутри JADX-GUI и дает инструменты для разбора Android-приложений. Через него агент читает декомпилированный Java-код, разбирает AndroidManifest, переименовывает классы и методы и обращается к отладочной информации. Сервер запускается на Python (uv или pip) и общается с плагином по отдельному хосту и порту, поддерживает stdio и HTTP. Он входит в набор Zin's Reverse Engineering MCP Suite и рассчитан на локальный разбор APK.

Для кого. Для специалистов по безопасности мобильных приложений и разработчиков, которые разбирают APK.

Подходит, если

  • Нужно разобрать APK и найти уязвимости с помощью агента
  • Нужно прочитать декомпилированный код и манифест приложения
  • Нужно переименовать классы и методы в JADX через агента

Не подходит, если

  • Нет JADX-GUI с плагином JADX-AI-MCP
  • Нужно анализировать не Android, а другую платформу

Пример запроса к агенту

Разбери этот APK в JADX и найди потенциальные уязвимости в разборе манифеста и экспортированных компонентах

Ограничения

Работает в паре с JADX-GUI и плагином JADX-AI-MCP, без них сервер бесполезен. Нужны Java 11+ и Python 3.10+. Привязка к 0.0.0.0 открывает инструменты по сети без аутентификации и шифрования, README советует делать это только в доверенных сетях или через SSH-туннель.

Как отключить. Остановите процесс jadx_mcp_server и снимите запись MCP из конфига агента, плагин в JADX-GUI можно отключить отдельно.

MCP

Транспорт
stdio, http
Авторизация
не нужна

Проверка безопасности

  • Читает декомпилированный код и отладочную информацию
  • Может открывать инструменты по сети без аутентификации

Коротко о README

README представляет JADX MCP Server как часть набора для реверс-инжиниринга, который автоматизирует связь агента с плагином JADX-AI-MCP. Есть схема двух соединений: клиент к серверу и сервер к плагину JADX, с раздельными хостами и портами и флагами настройки. Показаны сценарии запуска на одной машине, в Docker или WSL и на удаленной машине. README отдельно предупреждает о рисках привязки к 0.0.0.0 без TLS и аутентификации и предлагает firewall или SSH-туннель.

Частые вопросы

Что нужно кроме сервера?

JADX-GUI с плагином JADX-AI-MCP. Сервер соединяется с плагином по своему хосту и порту, по умолчанию localhost:8650.

Можно запустить на другой машине?

Да, есть флаги host, port, jadx-host и jadx-port и режим HTTP, но открытая привязка без аутентификации небезопасна.

Выбор редакции

Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет

СкиллСредний рискБез VPN22,6 тыс.Звезды репозитория
Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,6 тыс.Звезды репозитория
Выбор редакции

Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки

CLIСредний рискБез VPN18,5 тыс.Звезды репозитория
Официальный

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,8 тыс.Звезды репозитория
Foxx AIJADX MCP Server

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.