js-reverse-mcp

让 AI 自动调试 JS,破解加密参数和反爬逻辑

js-reverse-mcp 是一个面向 AI Agent 的 JavaScript 逆向工程 MCP 服务器,旨在让 AI 助手能够直接分析和调试网页中的 JavaScript 代码。它解决了传统逆向工具依赖人工操作、难以与 AI 工作流集成的问题,通过提供有头 Chrome 调试、断点设置、网络与 WebSocket 流量分析、Patchright 反检测等核心能力,使 AI 可以自动执行动态调试、捕获加密参数、分析请求逻辑等任务。项目基于 TypeScript 开发,支持可选的 CloakBrowser 增强隐蔽性,适用于爬虫对抗、前端安全研究、API 签名逆向等场景。其设计以 Agent 优先,将复杂的浏览器调试协议封装为简洁的 MCP 工具接口,降低了 AI 使用逆向功能的门槛。

开源 free 智能体
访问官网 ↗ GitHub ↗ 文档 ↗
GitHub 星标 ★ 2815
维护状态 较活跃
是否开源 是
定价模式 free

项目数据

分类智能体
开发团队zhizhuodemao
所属国家
官网地址
定价模式free
价格说明开源项目,Apache-2.0 许可证,可自行部署使用,无付费版本。
访问状态
是否开源是
开源协议Apache-2.0
主要语言TypeScript
技术栈/模型anti-detection,browser-automation,cdp,chrome-devtools,debugging,javascript,mcp,mcp-server,patchright,reverse-engineering,websocket
GitHub 星标★ 2815
30天Star增速
HF 下载量
上线时间2025-11-29 00:00:00
最近更新2026-09-23 00:00:00
维护状态较活跃
中文支持
访问方式
移动端支持
综合评分
收录时间2026-08-10
浏览次数7

使用教程

难度:入门 约 10 分钟 部署方式:命令行工具 7 步

环境要求

  • Node.js 环境(需能执行 npx 命令)
  • 可用的 MCP 客户端(如 Claude Code、Cursor、Copilot 等)
  • 默认场景需已安装系统 Chrome 浏览器
  • 可选:使用 --cloak 时需 ~200MB CloakBrowser 二进制(可预下载)

安装与启动步骤

  1. 1添加 npx 配置

    在 MCP 客户端的配置文件里新增 js-reverse 服务器,无需本地安装,npx 会自动获取并运行该包。

    {
      "mcpServers": {
        "js-reverse": {
          "command": "npx",
          "args": ["js-reverse-mcp"]
        }
      }
    }
  2. 2本地克隆构建

    可选的本地安装方式:克隆仓库后安装依赖并编译,产出 build 目录下的入口文件。

    git clone https://github.com/zhizhuodemao/js-reverse-mcp.git
    cd js-reverse-mcp
    npm install
    npm run build
  3. 3使用本地路径

    本地构建完成后,把 MCP 配置的 command 改为 node,args 指向 build/src/index.js 的绝对路径。

    {
      "mcpServers": {
        "js-reverse": {
          "command": "node",
          "args": ["/你的路径/js-reverse-mcp/build/src/index.js"]
        }
      }
    }
  4. 4预下载隐身二进制

    计划使用 --cloak 时强烈建议先执行此命令,一次性下载约 200MB,耗时约 30~60 秒。

    npx cloakbrowser install
  5. 5启用隐身模式

    面向 Cloudflare Turnstile、DataDome、FingerprintJS 等强反爬站点时,在 args 中追加 --cloak。

    {
      "mcpServers": {
        "js-reverse-cloak": {
          "command": "npx",
          "args": ["js-reverse-mcp", "--cloak"]
        }
      }
    }
  6. 6连接已有浏览器

    复用已运行的 Chrome 或第三方指纹浏览器时,用 --browserUrl 传入可响应 /json/version 的 CDP 端点。

    npx js-reverse-mcp --browserUrl http://127.0.0.1:9222
  7. 7隔离与目录限制

    需要每次全新 profile 或限制 Agent 可读写目录时,追加 --isolated 与 --allowedRoots 参数。

    npx js-reverse-mcp --isolated --allowedRoots /your/path

关键配置

配置项必填说明示例
--cloak否切换到 CloakBrowser 隐身二进制,取代系统 Chrome 做源码层指纹伪装--cloak
--isolated否使用临时 user-data-dir,关闭时自动清理 cookies 与 localStorage--isolated
--browserUrl, -u否连接到已运行的 Chrome 实例,传入 CDP HTTP 端点http://127.0.0.1:9222
--logFile否把 MCP 调试日志写入权限为 0600 的普通文件/your/path/mcp.log
--allowedRoots否可重复指定 Agent 允许读写的本地目录,阻止符号链接越界/your/path

如何确认成功

在 MCP 客户端中确认 js-reverse 服务器已连接并列出其工具,即表示配置生效。

常见问题

Q:加上 --cloak 后首次启动像卡住了?

A:那是在静默下载约 200MB 的 CloakBrowser 二进制。建议先执行 npx cloakbrowser install 预下载,该命令自带进度条。

Q:不想本地安装可以用吗?

A:可以。README 提供 npx 快速开始方式,直接在 MCP 客户端配置里写 npx js-reverse-mcp 即可,无需 clone 和 build。

Q:怎么让每次调试都是全新环境?

A:在 args 中加入 --isolated,会用临时 user-data-dir,不保留 cookies/localStorage,关闭时自动清理。

Q:--browserUrl 可以填厂商的 Local API 吗?

A:不可以。它只接受 CDP endpoint,即能响应 /json/version 的 HTTP 端点,不接受厂商私有 Local API。

Q:如何限制 Agent 操作本地文件的范围?

A:使用 --allowedRoots 重复指定允许读写的目录,它会解析真实路径并拒绝符号链接越界。

注意事项

  • 详细日志请用 DEBUG=mcp:*,不要用 DEBUG=*,浏览器协议日志可能泄露页面、Cookie、脚本和凭据。
  • 未指定 --allowedRoots 时本地文件访问不受目录限制,启动时会打印安全警告;启用后会禁用 file:、view-source:file: 和 filesystem:file: 浏览器页面。
  • --cloak 首次启动会自动下载约 200MB 二进制,指纹身份按 profile 持久化。
  • 两套 MCP 实例(默认与 --cloak)profile 物理隔离,可按目标站点切换使用。

核心亮点

  • 深度集成 MCP 协议,AI 可直接调用断点、网络分析等调试能力,无需人工干预
  • 内置 Patchright 反检测,配合有头 Chrome 可绕过常见反爬指纹,适合真实站点
  • 支持 WebSocket 流量捕获,覆盖实时通信场景,比同类工具更全面

不足之处

  • 依赖 Chrome DevTools 协议,对非 Chromium 浏览器兼容性有限
  • 文档/社区待观察

适用场景

  • 分析前端加密参数(如 sign、token)用于 API 逆向
  • 调试网页端 WebSocket 协议,理解实时数据交互逻辑
  • 自动化绕过反爬检测,辅助爬虫开发与数据采集

替代项目

playwright-mcp、chrome-devtools-mcp、puppeteer-mcp

项目介绍

js-reverse-mcp 是智能体领域的开源项目,由 zhizhuodemao 开发,2025 年首次发布。

在全站 13,014 个收录项目中,它的 GitHub 星标数(2,815)位列前 30%,在智能体分类的 2,499 个项目里位列前 14%。

近 45 天,它的 GitHub 星标从 2,455 增加到 2,815,净增 360。

项目保持着较活跃的维护节奏,最近一次代码更新于 2026-09-23。Apache-2.0 许可证,可自行部署使用,无付费版本。

它主要面向的使用场景是:分析前端加密参数(如sign、token)用于API逆向。同类可对比的替代方案包括 playwright-mcp、chrome-devtools-mcp、puppeteer-mcp。

上一篇:Skill_Seekers

下一篇:xiaobei

同类项目推荐

xinchao-dynamic-mind 开源

给 AI 装上疲惫和欲望,让交互更真实

独立、可自托管的 AI 动态心智状态引擎:驱动力、念头池、疲惫、睡眠与意图。

★ 195 2026-08-09
deepseek-harness 开源

把 AI 能力拆成乐高积木,拼出你的专属智能体。

DeepSeek Harness: Everything is a Plugin.

★ 233327 2026-08-15
AutoGPT 开源

开箱即用的 AI 员工,交代任务就自己干完

AutoGPT is the vision of accessible AI for everyone, to use and to build on. Our mis···

★ 187492 2026-08-09
EvoAgentX 开源

让 AI 智能体自己迭代变强,越用越聪明

EvoAgentX: Building a Self-Evolving Ecosystem of AI Agents

★ 3351 2026-09-12