jadx-mcp

jadx-gui 插件形式的 MCP 服务器:让 AI 客户端反编译并分析 Android APK/DEX。移动安全逆向 + Agent 的结合方向。

📅 收录: 2026-09-01 🔄 更新: 2026-09-01

这是什么?适合谁?

JADX MCP(0xdad0/jadx-mcp)是一个jadx-gui 的 MCP 插件服务器:jadx-gui 插件形式的 MCP 服务器:让 AI 客户端反编译并分析 Android APK/DEX。移动安全逆向 + Agent 的结合方向。

核心价值:以 jadx-gui 插件形态提供 MCP 服务,让 AI 客户端(Claude Code/Desktop 等)反编译并分析当前加载的 Android APK/DEX。

适合人群

  • 做 Android 逆向与移动安全的研究员
  • 用 AI 辅助分析 APK 的开发者
  • 参加 CTF/漏洞挖掘的安全工程师

使用前提:jadx-gui 与支持 MCP 的客户端;需具备 Android 逆向基础

准备工作

  1. 安装:下载 jadx-gui 并安装 jadx-mcp 插件
  2. 环境:Java 运行时 + jadx-gui
  3. 客户端:Claude Code/Desktop 等 MCP 客户端
  4. 成本:代码开源(未声明标准许可证,商用前需确认)
  5. 时间:安装插件 + 连接约 15 分钟

快速上手(3 步)

第一步:安装插件

# 在 jadx-gui 中安装 jadx-mcp 插件并启动

把 jadx-mcp 插件装进 jadx-gui 并启动 MCP 服务。

第二步:打开 APK/DEX

# 用 jadx-gui 打开目标 APK 或 DEX

在 jadx-gui 中加载要分析的 APK/DEX。

第三步:让 AI 分析

# 对 Agent 说:分析当前加载的 APK 的入口 Activity 与权限

让 AI 通过 MCP 反编译并分析当前加载的应用。

成功判定:AI 能读取 jadx-gui 当前加载的 APK/DEX 并输出分析结果。

初级用法

反编译读取

让 AI 读取反编译后的代码结构。

权限与组件分析

分析 Manifest 权限与四大组件。

代码定位

按类名/方法定位到反编译代码。

高级玩法

漏洞线索排查

让 AI 扫描硬编码密钥、WebView 风险等线索。

加固样本辅助分析

结合反编译结果辅助理解加固样本。

批量 APK 对比

跨样本对比相似实现,定位共性问题。

小技巧

    1. 只分析自己拥有或授权的样本
    1. 复杂样本结合人工确认,不迷信 AI 结论
    1. 记录分析过程保证可追溯
    1. 反混淆前先让 AI 理解入口结构
    1. 对 AI 判断做二次核验再下结论

常见踩坑

踩坑 1:越权分析风险

  • 现象:分析了无授权的样本
  • 原因:忽视授权边界
  • 解决:仅限授权/自有的 APK

踩坑 2:AI 误判

  • 现象:把正常代码判为恶意
  • 原因:缺乏上下文
  • 解决:人工复核 AI 结论

踩坑 3:插件未加载

  • 现象:客户端看不到工具
  • 原因:插件或 MCP 未启动
  • 解决:确认插件已启用并重启 jadx-gui

踩坑 4:大样本超时

  • 现象:分析大型 APK 卡住
  • 原因:反编译量过大
  • 解决:缩小分析范围,分模块进行

踩坑 5:许可证不明确

  • 现象:商用存在合规风险
  • 原因:仓库未声明标准许可证
  • 解决:商用前联系作者确认

常见问题 FAQ

Q1: 它和 jadx 本身有何区别?

A: 它把 jadx 的能力通过 MCP 暴露给 AI 客户端做自然语言分析。

Q2: 免费吗?

A: 代码开源,但未声明标准许可证,商用前需确认。

Q3: 能分析加固应用吗?

A: 取决于 jadx 的反编译能力,加固样本需先脱壳。

Q4: 哪些客户端能用?

A: Claude Code、Claude Desktop 等支持 MCP 的客户端。

Q5: 适合新手吗?

A: 需要 Android 逆向基础,门槛较高。

进阶学习建议

掌握基础后,建议深入:

    1. 研究 jadx 插件与 MCP 的集成方式
    1. 构建 AI 辅助的 APK 分析 checklist
    1. 对比其他移动安全 MCP 工具的能力

参考链接


最后更新:2026-09-01 · 作者:MagicNetWorld · 基于公开资料整理,关键数据经 GitHub API 独立实测核验,AI 辅助生成

📊 评分与标签

评分说明

总分 6.2/10 · H_观察

📊 可观测社区指标(采集日期:2026-09-01)

  • GitHub: 0xdad0/jadx-mcp ★7, 🔱2(GitHub API 实时验证)
  • License: 未声明许可证(GitHub 未检测到标准许可证);仓库创建 2026-08-30,最后推送 2026-08-30
  • 语言: Java;定位「jadx-gui 的 AI 逆向分析 MCP 插件」

⚙️ 功能完整度 1.5/2.5

  • 以插件接入 jadx-gui 实现反编译分析,能力依赖 jadx
  • 竞品对比 1(手动 jadx):无 AI 接入
  • 竞品对比 2(通用 MCP):无逆向深度

✨ 输出质量 1.5/2.5

  • AI 辅助分析有价值,但结论仍需人工核验
  • 竞品对比 1(纯人工分析):效率低
  • 竞品对比 2(静态扫描器):不解释代码

🖐️ 易用性 0.9/1.5

  • 需逆向基础,插件安装与配置有门槛
  • 竞品对比 1(图形化工具):门槛低
  • 竞品对比 2(命令行 jadx):门槛更高

💰 性价比 1.2/1.5

  • 代码开源免费,无订阅成本
  • 竞品对比 1(商业逆向套件):授权贵
  • 竞品对比 2(外包分析):按次收费

🔒 稳定性 0.5/1.0

  • 项目新(08-30),7 星 2 fork,稳定性待观察
  • 竞品对比 1(成熟逆向工具):久经考验
  • 竞品对比 2(实验项目):不稳定

🛡️ 隐私安全 0.6/1.0

  • 本地分析数据可控,但逆向用途需遵守授权与法律
  • 竞品对比 1(云分析平台):样本上传第三方
  • 竞品对比 2(商业工具):闭源不可审计

评分依据可追溯至公开来源,每项分数均有明确理由和数据支撑。

🏷️ 标签说明

📋 来源核实

  • ✅ 已验证: GitHub 仓库 - stars/forks/license/pushed_at/语言经 GitHub API 实时核验(2026-09-01)
  • ✅ 已验证: 官方 README - 能力与定位比对
  • ⚠️ 未实测: JADX MCP 的端到端运行流程
  • ⚠️ 未验证: 生产环境的稳定表现

⚠️ 局限与未实测声明

  • 本文基于 2026-09-01 GitHub 公开信息整理,未实际运行 JADX MCP
  • 项目较新(2026-08-30 创建),能力与命令以仓库 README 为准

同分类推荐

AI编程 分类下的其他工具

)}