REA (Reverse Engineer Anything) : installer l'outil de rétro-ingénierie dans Claude Code
Regarder à l'intérieur d'une application sans son code source, avec ton agent. Le prompt qui l'installe, trois premiers usages, et ce que la loi permet.
Tu vois une fonction dans une application et tu te demandes comment elle marche. Tu n'as pas son code source, et lire de l'assembleur n'est pas ton métier. REA comble ce fossé : il branche Claude Code sur des outils d'analyse capables d'inspecter des programmes, des applis de bureau et des sites, puis Claude t'explique ce qu'il a trouvé, avec les preuves et la liste de ce qui reste inconnu.
C'est gratuit, open source, et l'analyse tourne sur ta machine. Ce guide te dit qui le publie, ce qu'il sait analyser selon ton système, comment le faire installer par Claude en gardant la main sur chaque changement, et où passe la limite légale, parce que c'est la question que tout le monde devrait se poser avant.
Ce que REA fait, en une minute
REA est un serveur MCP : une prise standard qui ajoute des outils à ton agent. Une fois branché, tu poses ta question en français dans Claude Code. Claude appelle les outils de REA pour ouvrir la cible, chercher les fonctions concernées et suivre les appels. REA renvoie ce qu'il observe avec ses preuves, et Claude s'en sert pour t'expliquer le mécanisme, poser des questions de suivi ou t'aider à construire ta propre version.
Le même outil existe en ligne de commande, et la même installation fonctionne pour Codex, Cursor, Gemini CLI, Claude Desktop, Windsurf, VS Code et quelques autres. Ce guide prend Claude Code comme exemple.
Qui le publie, et pourquoi on peut l'installer
REA n'est pas un produit d'Anthropic ni d'un éditeur connu : c'est le projet d'un développeur indépendant, morluto, sur son compte GitHub personnel. Ça ne veut pas dire qu'il faut s'en méfier, ça veut dire qu'il faut regarder les bons signaux. Ils sont bons.
Public depuis le 14 avril 2026, sous licence MIT. La licence la plus permissive : usage libre, y compris professionnel.
Plus de 23 000 étoiles et un développement très actif. Plusieurs versions par semaine : la 6.0.0 est sortie le 8 octobre 2026, deux jours après la 4.1.0.
Le paquet npm est publié par le dépôt lui-même. La page npm de rea-agents montre une attestation de provenance : chaque version est construite et publiée par l'intégration continue de GitHub, depuis le code public, et pas depuis l'ordinateur de quelqu'un.
Il est référencé dans le registre MCP officiel sous le nom io.github.morluto/rea.
L'installation est réversible et montre tout avant d'agir. Le setup affiche son plan exact (fichiers, chemins, logiciels), demande ton accord, sauvegarde ta configuration et la remplace proprement. Une commande désinstalle.
curl … | bash. On ne l'utilise pas : une commande npm officielle fait la même chose en montrant son plan avant, et un script téléchargé puis exécuté d'un coup ne te laisse rien relire. Le dépôt est github.com/morluto/rea, le site du projet morluto.github.io/rea.Ce qu'il sait analyser, selon ton ordinateur
C'est le point qui décide de l'intérêt pour toi. Tout ne marche pas partout, et une bonne partie ne demande aucun logiciel en plus.
Beaucoup d'applis de bureau sont faites avec Electron (Notion, Slack, Discord, VS Code). REA en extrait les modules, les liens entre eux, les échanges entre l'interface et le cœur de l'appli. Marche sous Windows, macOS et Linux, sans exécuter l'application.
Structure des pages, scripts chargés, requêtes réseau, captures d'écran à la demande. Il faut un navigateur de la famille Chrome installé.
Métadonnées, instructions, dépendances, comparaison de deux versions. Lecture seule, sans lancer le programme.
Pseudo-code, assembleur, chaînes de texte, symboles, appels. Il faut un moteur d'analyse : Ghidra (gratuit, publié par la NSA américaine), Hopper (payant, avec un mode démo, macOS et Linux) ou IDA. Sous Windows, c'est Ghidra seulement, en support expérimental : lecture seule, applications .exe x86 et x64.
Les APK Android passent par JADX et un JDK sur Linux ou macOS, le firmware par Binwalk ou Unblob sur Linux. Des cas plus pointus, documentés sur le dépôt.
Ce qu'il te faut
Claude Code, ou un autre agent de la liste. REA ne demande aucun compte et aucune clé API : il n'y a rien à coller nulle part.
Node.js dans une version récente : 22.19 ou plus, 24.11 ou plus, ou 26 et au-delà. Les versions 23 et 25 ne sont pas prises en charge. Le prompt vérifie et te propose l'installation officielle si besoin.
Optionnel : Ghidra et Java, uniquement si tu veux analyser des programmes natifs. Deuxième prompt plus bas.
Fais-le installer par Claude Code
Ouvre Claude Code n'importe où et colle ce prompt. Il passe par la commande officielle, te montre d'abord ce qui va changer sans rien toucher, puis attend ton accord avant d'appliquer. Le setup est limité à Claude Code : il ne touche pas aux autres agents installés sur ta machine.
Installe REA (Reverse Engineer Anything) pour Claude Code. Dépôt officiel : https://github.com/morluto/rea Paquet npm : rea-agents, publié par ce dépôt. 1. Vérifie Node.js : il faut la 22.19+, la 24.11+ ou la 26+ (pas la 23 ni la 25). S'il manque ou ne convient pas, propose-moi la version LTS officielle (nodejs.org, winget ou brew) et attends mon accord. 2. Montre-moi le plan, sans rien modifier : npx rea-agents@latest setup --client claude_code --dry-run Résume en 5 lignes ce qu'il va changer. 3. Quand je réponds OK, applique ce plan et rien d'autre : npx rea-agents@latest setup --client claude_code --yes N'installe pas Hopper. 4. Vérifie l'installation : npx rea-agents@latest doctor --client claude_code --json et explique-moi le résultat simplement. 5. Dis-moi de redémarrer Claude Code. N'utilise jamais de script curl | bash. Si une étape échoue, montre-moi l'erreur exacte avant de continuer.
Lis le résumé du plan avant de répondre OK. Il doit parler d'un serveur MCP nommé rea ajouté à Claude Code et d'un skill installé avec lui, rien d'autre.
Redémarre Claude Code à la fin. Tant que tu ne l'as pas fait, les outils de REA n'apparaissent pas.
Pour vérifier, demande simplement à Claude : « Quels outils REA as-tu ? ». Il doit t'en lister des dizaines.
Optionnel : Ghidra pour les programmes .exe
Sans moteur d'analyse, REA lit déjà les applis Electron, les programmes .NET et les sites. Pour ouvrir un programme natif, il lui faut Ghidra, l'outil gratuit publié par la NSA, que REA pilote à ta place. REA ne télécharge jamais Ghidra ni Java lui-même : c'est Claude qui le fait avec ton accord, depuis les pages officielles.
Je veux analyser des programmes natifs (.exe, binaires) avec REA. Installe ce qu'il faut pour Ghidra : 1. Vérifie si un JDK 64 bits complet, version 21 ou plus, est installé. Sinon, propose-moi Eclipse Temurin 21 depuis adoptium.net et attends mon accord. 2. Télécharge la dernière Ghidra 12.1.x depuis la page officielle : github.com/NationalSecurityAgency/ghidra (onglet Releases). Décompresse-la dans un dossier que tu me proposes avant. 3. Définis GHIDRA_INSTALL_DIR, et JAVA_HOME si besoin, pour mon utilisateur. Relance ensuite le setup de REA pour claude_code en --dry-run, montre-moi le plan, et applique-le quand je réponds OK. 4. Vérifie : npx rea-agents@latest doctor --provider ghidra --json 5. Dis-moi ce que ça permet sur mon système. Sous Windows, l'analyse native est expérimentale, en lecture seule, et limitée aux .exe x86 et x64.
Trois premiers usages, prêts à coller
Remplace ce qui est entre crochets. Plus ta question est précise, plus Claude va droit au but.
Comprendre une fonction d'une appli que tu utilises
Le cas mis en avant par l'auteur : il a documenté exactement celui-ci sur Notion, en remontant le copier-coller enrichi de l'interface jusqu'au cœur de l'appli.
Avec REA, analyse l'application [Notion] installée sur mon ordinateur. Je veux comprendre comment fonctionne [le copier-coller avec mise en forme]. - Trouve les fichiers, modules et fonctions concernés. - Montre-moi les preuves, et sépare bien ce que tu as observé de ce que tu déduis et de ce qui reste inconnu. - Explique l'idée en 10 lignes, sans jargon. - Ne recopie aucun code : propose-moi ensuite comment construire une fonction équivalente à ma façon, dans mon projet [chemin du projet].
Retrouver ce que fait un vieux programme dont tu as perdu le code
L'usage le plus sain qui soit : c'est ton propre logiciel. Il demande Ghidra pour un .exe.
J'ai perdu le code source d'un petit programme que j'ai écrit il y a des années. Il me reste l'exécutable : [chemin du fichier]. Avec REA, retrouve ce qu'il fait étape par étape : les fonctions principales, les fichiers qu'il lit et écrit, les messages qu'il affiche. Reste en analyse statique, ne le lance pas. Rédige-moi ensuite un cahier des charges pour le réécrire proprement.
Comprendre comment un site fonctionne
Avec REA, observe le site [https://exemple.fr] : quels scripts il charge, quelles requêtes réseau il fait quand je [clique sur Rechercher], et d'où vient [le chargement infini des résultats]. Montre-moi les preuves et explique le mécanisme simplement.
Ce qu'il faut savoir avant de t'en servir
Ce n'est pas un bac à sable. C'est l'auteur qui le dit. Ouvrir un fichier douteux confie son analyse au moteur choisi, avec tes droits sur la machine. Les fonctions d'observation en direct, elles, lancent vraiment le programme. Un fichier suspect s'analyse dans une machine virtuelle, jamais sur ton ordinateur de travail.
Tu obtiens une reconstruction, pas le code d'origine. Pseudo-code, assembleur, modules recomposés : REA le dit à chaque résultat et liste ce qui reste incertain. Ne prends pas une déduction pour un fait.
L'analyse est locale, la conversation ne l'est pas. REA travaille sur ta machine, mais ses résultats partent dans ta conversation avec Claude, donc chez Anthropic. N'analyse pas un logiciel confidentiel de ton entreprise sans y être autorisé.
Ça bouge très vite. Plusieurs versions par semaine, avec beaucoup de corrections. Si quelque chose bloque, mets à jour avant de chercher plus loin.
Ce que la loi française permet
L'auteur prévient dans son README : l'outil est fait pour un usage légal, et c'est à toi d'avoir les autorisations nécessaires. En France, la règle tient dans l'article L122-6-1 du Code de la propriété intellectuelle.
Autorisé : si tu as le droit d'utiliser un logiciel, tu peux, sans demander à l'auteur, « observer, étudier ou tester » son fonctionnement ou sa sécurité pour comprendre les idées et principes sur lesquels il repose. Et bien sûr analyser tes propres programmes, ou ceux conçus pour être démontés, comme les épreuves de CTF.
Autorisé sous conditions strictes : décompiler une partie d'un logiciel quand c'est indispensable pour faire fonctionner ton propre logiciel avec lui, si l'information n'est pas déjà disponible facilement, et seulement les parties nécessaires.
Interdit : recopier le code obtenu, t'en servir pour fabriquer un logiciel « substantiellement similaire », ou modifier un programme pour l'utiliser sans licence. Ça, c'est de la contrefaçon.
Mettre à jour, et désinstaller
Le setup fige la version de REA qu'il a installée, pour que rien ne change dans ton dos. Pour passer à la dernière, colle ceci de temps en temps :
Mets REA à jour pour Claude Code : montre-moi le plan de npx rea-agents@latest setup --client claude_code --dry-run puis applique-le avec --yes quand je réponds OK, et dis-moi de redémarrer Claude Code.
Pour tout retirer, demande à Claude de lancer npx rea-agents@latest uninstall. La commande enlève l'inscription de REA dans tes agents et son skill, en laissant le reste en place (Node.js, Ghidra, tes autres serveurs MCP). Ajoute --purge-data pour effacer aussi son cache.
Dépôt du projet : github.com/morluto/rea.
Lire un guide, c'est bien.
Construire pendant 30 jours, c'est autre chose.
Ce guide t'a donné une méthode. Le problème, c'est qu'on enregistre des astuces IA et qu'on n'en applique aucune. Le Challenge IA, c'est l'inverse : un défi par jour, un système construit par jour, pendant 30 jours. Les inscriptions ouvrent bientôt.
Un challenge par jour
30 jours, 30 systèmes qui tournent pour toi.
Tes propres agents
Prompts et agents à installer pendant que tu construis.
Vidéos et démos réelles
Je construis devant toi, tu refais derrière.
Accès à vie
Ce que tu construis reste à toi, sans limite de temps.
Gratuit et sans engagement. Les inscrits sont prévenus en premier.
Pas le temps d'apprendre ? On le fait pour toi.
Des solutions IA sur mesure, clés en main, pour automatiser tes process, réduire tes coûts et gagner du temps sur ce qui compte. Agents IA, automatisations, outils internes : on construit, tu récoltes.
De 0 à 70 000 abonnés en 3 mois. Ne cherche plus jamais quoi poster.
Je l'ai construite pour moi, parce que je perdais mes journées à chercher quoi poster. Zoe surveille les créateurs de ta niche, repère les Reels qui explosent cette semaine, comprend pourquoi ils marchent, et t'écrit le script du tien avec ta manière de parler. Elle tourne toujours sur mon compte tous les jours. Elle est maintenant ouverte à tout le monde.
Elle repère
Les Reels qui font x5 la moyenne du compte qui les a publiés.
Elle explique
Ce qui a marché dans la vidéo, hook par hook.
Elle écrit
Le script prêt à tourner, avec ta manière de parler.
Sans engagement, résiliable en un clic. Les résultats dépendent de ton travail : Zoe te dit quoi tourner, elle ne tourne pas à ta place.
Lis la suite gratuitement
Entre tes infos pour débloquer le guide complet.