JADX MCP Server
JADX-MCP-SERVER
MCP-сервер для анализа Android-приложений через JADX: агент читает декомпилированный код, манифест и ищет уязвимости
Средний риск
Средний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.
Почему такой уровень
- Читает декомпилированный код и отладочную информацию
- Может открывать инструменты по сети без аутентификации
Установка
Ручная установка
uv run jadx_mcp_server.py --httpТребует JADX-GUI с плагином JADX-AI-MCP на localhost:8650. Нужны Java 11+ и Python 3.10+.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
JADX MCP Server соединяет ИИ-агента с плагином JADX-AI-MCP внутри JADX-GUI и дает инструменты для разбора Android-приложений. Через него агент читает декомпилированный Java-код, разбирает AndroidManifest, переименовывает классы и методы и обращается к отладочной информации. Сервер запускается на Python (uv или pip) и общается с плагином по отдельному хосту и порту, поддерживает stdio и HTTP. Он входит в набор Zin's Reverse Engineering MCP Suite и рассчитан на локальный разбор APK.
Для кого. Для специалистов по безопасности мобильных приложений и разработчиков, которые разбирают APK.
Подходит, если
- Нужно разобрать APK и найти уязвимости с помощью агента
- Нужно прочитать декомпилированный код и манифест приложения
- Нужно переименовать классы и методы в JADX через агента
Не подходит, если
- Нет JADX-GUI с плагином JADX-AI-MCP
- Нужно анализировать не Android, а другую платформу
Пример запроса к агенту
Разбери этот APK в JADX и найди потенциальные уязвимости в разборе манифеста и экспортированных компонентахОграничения
Работает в паре с JADX-GUI и плагином JADX-AI-MCP, без них сервер бесполезен. Нужны Java 11+ и Python 3.10+. Привязка к 0.0.0.0 открывает инструменты по сети без аутентификации и шифрования, README советует делать это только в доверенных сетях или через SSH-туннель.
Как отключить. Остановите процесс jadx_mcp_server и снимите запись MCP из конфига агента, плагин в JADX-GUI можно отключить отдельно.
MCP
- Транспорт
- stdio, http
- Авторизация
- не нужна
Проверка безопасности
- Читает декомпилированный код и отладочную информацию
- Может открывать инструменты по сети без аутентификации
Коротко о README
README представляет JADX MCP Server как часть набора для реверс-инжиниринга, который автоматизирует связь агента с плагином JADX-AI-MCP. Есть схема двух соединений: клиент к серверу и сервер к плагину JADX, с раздельными хостами и портами и флагами настройки. Показаны сценарии запуска на одной машине, в Docker или WSL и на удаленной машине. README отдельно предупреждает о рисках привязки к 0.0.0.0 без TLS и аутентификации и предлагает firewall или SSH-туннель.
Частые вопросы
Что нужно кроме сервера?
JADX-GUI с плагином JADX-AI-MCP. Сервер соединяется с плагином по своему хосту и порту, по умолчанию localhost:8650.
Можно запустить на другой машине?
Да, есть флаги host, port, jadx-host и jadx-port и режим HTTP, но открытая привязка без аутентификации небезопасна.
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов