安全

JADX AI MCP:让智能体在 JADX 里分析 Android 应用

JADX 反编译器插件加 MCP 服务器:智能体能读反编译源码、Smali、Manifest 和资源,查交叉引用、批量改名,用于 APK 安全审计。

项目与安装文档

查看项目

https://github.com/zinja-coder/jadx-ai-mcp

审计一个 Android 应用,JADX 能把 APK 反编译成可读的 Java,但接下来几百个混淆过的类要一个个看、一个个改名,找硬编码密钥和不安全的 API 调用全靠人工。JADX AI MCP 是 JADX 的插件,配合一个独立的 Python MCP 服务器,让智能体读取你在 JADX 界面里打开的项目:看源码、查引用、改名、加注释,结果直接显示在 JADX 里。截至 2026-10-06 约 2900 star。

能做什么

  • 读代码:fetch_current_class 读当前选中的类,get_class_source、get_method_by_name、get_smali_of_class 取 Java 源码和 Smali。
  • 读清单与资源:get_android_manifest、get_main_activity_class 定位入口,get_strings、get_resource_file 读资源文件。
  • 交叉引用:xrefs_to_class、xrefs_to_method、xrefs_to_field 找出谁在调用,支持分页。
  • 去混淆:rename_class、rename_method、rename_field、rename_package、rename_variable 批量改名,add_comment 写注释并随项目保存。
  • 调试器:debug_get_stack_frames、debug_get_threads、debug_get_variables 读取 JADX 调试器的运行状态。

适合谁

  • 做移动应用安全测试、要在短时间内摸清一个 APK 结构的渗透测试人员。
  • 分析可疑 Android 应用、需要先批量去混淆的研究员。

接入方式

需要 JADX、uv 和 Python。先给 JADX 装插件:

jadx plugins --install "github:zinja-coder:jadx-ai-mcp"

再安装 MCP 服务器,并在客户端配置里把命令设为 jadx_mcp_server:

uv tool install git+https://github.com/zinja-coder/jadx-mcp-server

也可以从 Releases 下载插件 jar 和服务器压缩包,用 uv --directory <路径> run jadx_mcp_server.py 启动。

编辑点评

逆向类 MCP 大多盯着原生二进制,这个专注 Android,补上了移动应用审计这一块。它是“插件加服务器”的两段式结构,智能体操作的是你界面里打开的项目,改名和注释会写进 JADX 项目,人和模型看到的是同一份结果。注意几点:JADX 图形界面必须开着,插件通过本地 HTTP 和 MCP 服务器通信;改名操作会改动项目文件,重要分析先备份;README 的示例提示词里有“重写代码”一类用法,结论仍需人工核实。同一作者还有 APKTool MCP 等配套工具。许可证为 Apache-2.0。