MORF 是一款先进的移动安全分析工具,能够自动发现 Android 和 iOS 应用程序中的敏感信息。专为安全专家、渗透测试人员和开发者设计,MORF 提供对移动应用安全态势的全面洞察。
使用 Docker 或附带的运行脚本,MORF 可在数秒内启动运行:
# 克隆仓库并进入目录
git clone https://github.com/amrudesh1/morf && cd morf
# 方式 1:使用运行脚本(推荐)
chmod +x run.sh && ./run.sh
# 方式 2:使用 Docker Compose
docker-compose up --build
然后只需在浏览器中访问 http://localhost,上传 APK 或 IPA 文件即可开始分析!
MORF 为移动应用提供全面的安全分析能力:
MORF 结合了 Go 后端与 Angular 前端,实现强大的分析和直观的界面:
| 用例 | 描述 |
|---|---|
| 🕵️ 安全审计 | 发布前扫描,在应用投产前发现安全问题 |
| 🔍 竞品分析 | 了解竞品应用中的安全实现 |
| ⚙️ CI/CD 集成 | 利用 MORF 的 CLI 能力,在构建流水线中自动化安全检查 |
macOS 用户请参阅 README-LOCAL.md 了解详细的本地开发指南。
# 克隆仓库
git clone https://github.com/amrudesh1/morf
cd MORF
# 启动所有服务(MySQL、Redis、后端、前端)
./run-local.sh start
# 或直接使用 docker-compose
docker-compose up -d
服务将运行在:
常用命令:
./run-local.sh start # 启动所有服务
./run-local.sh stop # 停止所有服务
./run-local.sh status # 查看服务状态
./run-local.sh logs # 查看日志
git clone https://github.com/amrudesh1/morf
cd morf
chmod +x run.sh
./run.sh
MORF 需要 DATABASE_URL 环境变量来连接数据库:
# macOS/Linux
export DATABASE_URL="root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local"
# Windows (CMD)
set DATABASE_URL=root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local
# Windows (PowerShell)
$env:DATABASE_URL = "root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local"
注意:Docker Compose 会自动使用宿主机上设置的环境变量。
启动 MORF 后,通过直观的 Web 界面访问 http://localhost,然后按照以下步骤操作:
MORF 还提供了强大的 CLI,用于自动化和集成:
# 使用控制台输出进行基本扫描
./morf cli --apk-path=/path/to/app.apk
MORF 采用 MIT 许可证发布。详情请参阅 LICENSE 文件。
| 功能 | 描述 |
|---|
| 🔐 机密与 API 密钥检测 | 自动发现应用程序代码和资源中硬编码的凭证、API 密钥和令牌 |
| 📱 组件分析 | 提取活动、服务、接收器和内容提供者,突出应用结构中的安全风险 |
| 🛡️ 权限分析 | 识别权限过高的应用程序,并高亮危险的权限组合 |
| 🔗 深度链接检查 | 映射可能被利用的 URL 方案和深度链接模式 |
| 📊 元数据收集 | 收集丰富的应用元数据,用于安全评估和威胁建模 |
| 📜 版本对比 | 追踪应用版本间的安全变化,识别修复和回归问题 |
| 👨🏫 安全教育 | 通过真实案例培训开发者掌握安全的移动开发实践 |
BlackHat Asia 2023MORF 在 Arsenal 展区亮相,展示了其在移动应用安全分析和秘密检测方面的能力。 |
BlackHat US 2023MORF 在 BlackHat US 2023 Arsenal 上展出,向安全专业人士展示了先进的移动安全侦察技术。 |
BlackHat Europe 2024MORF 因其入选 BlackHat Europe 2024 Arsenal 而持续获得认可,凸显了其在移动安全领域的持续发展和相关性。 |
BlackHat Asia 2025展望未来,MORF 已入选 BlackHat Asia 2025 Arsenal,展示了其在移动安全领域的持续演进和重要性。 |
![]() @himanshudas |
|---|