这是什么?适合谁?
JADX MCP(0xdad0/jadx-mcp)是一个jadx-gui 的 MCP 插件服务器:jadx-gui 插件形式的 MCP 服务器:让 AI 客户端反编译并分析 Android APK/DEX。移动安全逆向 + Agent 的结合方向。
核心价值:以 jadx-gui 插件形态提供 MCP 服务,让 AI 客户端(Claude Code/Desktop 等)反编译并分析当前加载的 Android APK/DEX。
适合人群:
- 做 Android 逆向与移动安全的研究员
- 用 AI 辅助分析 APK 的开发者
- 参加 CTF/漏洞挖掘的安全工程师
使用前提:jadx-gui 与支持 MCP 的客户端;需具备 Android 逆向基础
准备工作
- 安装:下载 jadx-gui 并安装 jadx-mcp 插件
- 环境:Java 运行时 + jadx-gui
- 客户端:Claude Code/Desktop 等 MCP 客户端
- 成本:代码开源(未声明标准许可证,商用前需确认)
- 时间:安装插件 + 连接约 15 分钟
快速上手(3 步)
第一步:安装插件
# 在 jadx-gui 中安装 jadx-mcp 插件并启动
把 jadx-mcp 插件装进 jadx-gui 并启动 MCP 服务。
第二步:打开 APK/DEX
# 用 jadx-gui 打开目标 APK 或 DEX
在 jadx-gui 中加载要分析的 APK/DEX。
第三步:让 AI 分析
# 对 Agent 说:分析当前加载的 APK 的入口 Activity 与权限
让 AI 通过 MCP 反编译并分析当前加载的应用。
成功判定:AI 能读取 jadx-gui 当前加载的 APK/DEX 并输出分析结果。
初级用法
反编译读取
让 AI 读取反编译后的代码结构。
权限与组件分析
分析 Manifest 权限与四大组件。
代码定位
按类名/方法定位到反编译代码。
高级玩法
漏洞线索排查
让 AI 扫描硬编码密钥、WebView 风险等线索。
加固样本辅助分析
结合反编译结果辅助理解加固样本。
批量 APK 对比
跨样本对比相似实现,定位共性问题。
小技巧
-
- 只分析自己拥有或授权的样本
-
- 复杂样本结合人工确认,不迷信 AI 结论
-
- 记录分析过程保证可追溯
-
- 反混淆前先让 AI 理解入口结构
-
- 对 AI 判断做二次核验再下结论
常见踩坑
踩坑 1:越权分析风险
- 现象:分析了无授权的样本
- 原因:忽视授权边界
- 解决:仅限授权/自有的 APK
踩坑 2:AI 误判
- 现象:把正常代码判为恶意
- 原因:缺乏上下文
- 解决:人工复核 AI 结论
踩坑 3:插件未加载
- 现象:客户端看不到工具
- 原因:插件或 MCP 未启动
- 解决:确认插件已启用并重启 jadx-gui
踩坑 4:大样本超时
- 现象:分析大型 APK 卡住
- 原因:反编译量过大
- 解决:缩小分析范围,分模块进行
踩坑 5:许可证不明确
- 现象:商用存在合规风险
- 原因:仓库未声明标准许可证
- 解决:商用前联系作者确认
常见问题 FAQ
Q1: 它和 jadx 本身有何区别?
A: 它把 jadx 的能力通过 MCP 暴露给 AI 客户端做自然语言分析。
Q2: 免费吗?
A: 代码开源,但未声明标准许可证,商用前需确认。
Q3: 能分析加固应用吗?
A: 取决于 jadx 的反编译能力,加固样本需先脱壳。
Q4: 哪些客户端能用?
A: Claude Code、Claude Desktop 等支持 MCP 的客户端。
Q5: 适合新手吗?
A: 需要 Android 逆向基础,门槛较高。
进阶学习建议
掌握基础后,建议深入:
-
- 研究 jadx 插件与 MCP 的集成方式
-
- 构建 AI 辅助的 APK 分析 checklist
-
- 对比其他移动安全 MCP 工具的能力
参考链接
最后更新:2026-09-01 · 作者:MagicNetWorld · 基于公开资料整理,关键数据经 GitHub API 独立实测核验,AI 辅助生成
📊 评分与标签
评分说明
总分 6.2/10 · H_观察
📊 可观测社区指标(采集日期:2026-09-01)
- GitHub: 0xdad0/jadx-mcp ★7, 🔱2(GitHub API 实时验证)
- License: 未声明许可证(GitHub 未检测到标准许可证);仓库创建 2026-08-30,最后推送 2026-08-30
- 语言: Java;定位「jadx-gui 的 AI 逆向分析 MCP 插件」
⚙️ 功能完整度 1.5/2.5
- 以插件接入 jadx-gui 实现反编译分析,能力依赖 jadx
- 来源:官方仓库
- 竞品对比 1(手动 jadx):无 AI 接入
- 竞品对比 2(通用 MCP):无逆向深度
✨ 输出质量 1.5/2.5
- AI 辅助分析有价值,但结论仍需人工核验
- 来源:官方仓库
- 竞品对比 1(纯人工分析):效率低
- 竞品对比 2(静态扫描器):不解释代码
🖐️ 易用性 0.9/1.5
- 需逆向基础,插件安装与配置有门槛
- 来源:官方仓库
- 竞品对比 1(图形化工具):门槛低
- 竞品对比 2(命令行 jadx):门槛更高
💰 性价比 1.2/1.5
- 代码开源免费,无订阅成本
- 来源:官方仓库
- 竞品对比 1(商业逆向套件):授权贵
- 竞品对比 2(外包分析):按次收费
🔒 稳定性 0.5/1.0
- 项目新(08-30),7 星 2 fork,稳定性待观察
- 来源:官方仓库
- 竞品对比 1(成熟逆向工具):久经考验
- 竞品对比 2(实验项目):不稳定
🛡️ 隐私安全 0.6/1.0
- 本地分析数据可控,但逆向用途需遵守授权与法律
- 来源:官方仓库
- 竞品对比 1(云分析平台):样本上传第三方
- 竞品对比 2(商业工具):闭源不可审计
评分依据可追溯至公开来源,每项分数均有明确理由和数据支撑。
🏷️ 标签说明
- AI编程: 面向逆向工程的 AI 工具 来源:官方仓库
- 开源: 代码公开但未声明标准许可证 来源:官方仓库
- 逆向分析: 反编译分析 APK/DEX 来源:官方仓库
- Android: 面向 Android 应用 来源:官方仓库
- MCP: 以 MCP 形态接入 来源:官方仓库
📋 来源核实
- ✅ 已验证: GitHub 仓库 - stars/forks/license/pushed_at/语言经 GitHub API 实时核验(2026-09-01)
- ✅ 已验证: 官方 README - 能力与定位比对
- ⚠️ 未实测: JADX MCP 的端到端运行流程
- ⚠️ 未验证: 生产环境的稳定表现
⚠️ 局限与未实测声明
- 本文基于 2026-09-01 GitHub 公开信息整理,未实际运行 JADX MCP
- 项目较新(2026-08-30 创建),能力与命令以仓库 README 为准
同分类推荐
AI编程 分类下的其他工具