文章总结: 本文介绍了使用First工具结合MCP协议自动化挖掘微信小程序安全漏洞的方法。核心流程包括配置First的MCP服务、通过supergateway桥接AI客户端、启动调试后打开目标小程序、利用浏览器进行断点分析。工具支持路由获取、反编译、敏感信息提取等功能。流量抓包方面,通过ProxyBridge将小程序流量转发至Yakit等工具进行接口分析。建议按顺序操作并查阅FAQ。 综合评分: 76 文章分类: WEB安全,安全工具,渗透测试,移动安全,安全开发
AI 自动化辅助小程序挖掘:First 工具与 MCP 使用
原创
弹不出的5h3ll 弹不出的5h3ll
弹不出的5h3ll
2026年8月23日 06:52 北京
在小说阅读器读本章
去阅读
AI 自动化辅助小程序挖掘:First 工具与 MCP 使用
一、概述
「First 的使用、mcp 的配置、流量的转发」
二、环境准备
1. First 工具
- 项目地址:https://github.com/Spade-sec/First/releases
2. 微信客户端版本
推荐版本:4.1.10
- 下载地址:https://github.com/vs-olitus/wx-version/releases/tag/4.1.10-windows
三、First 的 MCP 配置
First 的 MCP 默认使用SSE传输方式,为获得更好的通用性,可通过supergateway将其转换为stdio模式接入各类 AI 客户端:
{ ”type”: ”stdio”, ”command”: ”npx”, ”args”: [ ”-y”, ”supergateway”, ”--sse”, ”http://127.0.0.1:4554/sse” ]}
⚠️ 正式使用前请先查阅工具自带的 FAQ 说明。
四、使用步骤
1. 开启 MCP 并启动调试
在 First 中开启 MCP 功能并启动调试,启动完成后,界面左下角会显示三个步骤的状态,用于确认各环节是否就绪。
2. 打开目标小程序
⚠️ 顺序要求:必须先启动调试,再打开小程序,否则 hook 无法生效。
3. 浏览器端断点调试
在浏览器中访问:
devtools://devtools/bundled/inspector.html?ws=127.0.0.1:62000
即可对小程序进行逆向断点调试分析。
4. AI 接入使用
调试链路就绪后,AI 客户端连接 MCP 即可直接调用 First 的能力进行自动化分析。
五、核心功能一览
| 获取路由 / 快速跳转 | |
| — | — |
| wxapkg 反编译 |
|
| 敏感信息提取 |
|
| 目录文件查看 |
|
| 其他 hook 功能 (建议开小号) |
|
六、流量抓包:代理转发方案
小程序 HTTPS 流量默认难以直接抓取,可通过ProxyBridge将小程序流量转发到抓包工具(如 Yakit)。
1. 代理抓包工具
- 工具地址:https://github.com/InterceptSuite/ProxyBridge/releases
- 中文好评
2. 配置代理与规则
- 代理设置:目标设置为抓包工具的监听端口(如:Yakit 的
8083)。
- 定位小程序进程文件:通过任务管理器快速找到小程序对应的进程与文件路径。
- 规则匹配:配置规则命中刚刚代理的小程序进程。
- 流量过滤:筛选
WeChatAppEx进程,避免无关流量干扰。
3. 抓包验证
配置完成后,Yakit 侧即可成功收到小程序流量,进行后续的接口分析与漏洞测试。
4. 搭配 Yakit MCP
搭配 yakit mcp 食用更佳
{ ”type”: ”stdio”, ”command”: ”yak.exe”, ”args”: [ ”mcp”, ”--transport”, ”stdio” ]}
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:弹不出的5h3ll 弹不出的5h3ll 弹不出的5h3ll《AI 自动化辅助小程序挖掘:First 工具与 MCP 使用》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论