Agent Skills
返回列表
APP拆包分析

APP拆包分析

IT 运维与安全 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @user_912fbf9a/app-pentest-analyzer。

技能介绍

要解决的问题

手工拆 APP 时,反编译目录、抓包日志、SDK 清单和域名解析常常互相分离:不知道某个 so 对应哪家供应商,不知道 CNAME 最终落在哪类云环境,也不知道动态测试是否越权。这个技能把竞品拆解、安全审计和供应链排查收敛成一条固定流程,从输入确认、静态分析、SDK/域名梳理、IP 归属,到 PRM 报告都有可检查产物。

工作方式

流程分六阶段。先确认包类型、平台、测试账号、业务域和授权边界;随后用 apktool、jadx、aapt2、otool 等做静态拆包,产出 manifest_summary.json、字符串和反编译目录。SDK 识别按包路径、so 名和资源指纹匹配厂商与功能;域名提取后,再用 dig、ASN/Org 映射判断 腾讯云、AWS、Cloudflare 等归属。安全评估覆盖 OWASP MASVS/MSTG、硬编码密钥、组件暴露、WebView、SDK 合规等。若用户授权并提供账号,可进入沙箱阶段:用 mitmproxy、Frida 抓包和 hook,导出 HAR、录屏和日志,并基于请求聚类推导架构图。

适用边界

它只适合授权范围内的分析;应用市场下载不等于动态测试授权。缺少账号时只做静态和游客态,并明示未覆盖功能。报告需剔除真实用户数据与明文凭证,合规结论由业务方判断。

使用场景

  • 安全团队拿到竞品 APK,要识别第三方 SDK、提取域名,并把 IP 归属判断到腾讯云、AWS 或 Cloudflare 等云厂商。
  • 合规审计人员需要检查 Android 权限、明文存储、硬编码密钥和组件暴露,输出带证据路径的整改建议。
  • 架构师在授权动态测试后,用 `mitmproxy` 和 `Frida` 抓取主路径 HAR 与录屏,推导客户端、网关、微服务和 SDK 后端关系。
  • 竞品分析负责人需要把 SDK 清单、域名归属、安全发现和行业公开资料整理成 PRM 报告。

适合人员

  • 移动安全工程师:需要在授权范围内完成 APK/IPA 拆包、SDK 指纹识别和安全清单核查。
  • 应用合规审计人员:需要把权限、SDK 初始化、数据收集和隐私披露项整理成证据化报告。
  • 架构师或 SRE:需要把域名、ASN、云厂商和请求路径连成架构推导材料。
  • 竞品分析负责人:需要基于拆解结果和公开行业信息输出 PRM 对标章节。