REA (Reverse Engineer Anything) : installer l'outil de rétro-ingénierie dans Claude Code

Regarder à l'intérieur d'une application sans son code source, avec ton agent. Le prompt qui l'installe, trois premiers usages, et ce que la loi permet.

Tu vois une fonction dans une application et tu te demandes comment elle marche. Tu n'as pas son code source, et lire de l'assembleur n'est pas ton métier. REA comble ce fossé : il branche Claude Code sur des outils d'analyse capables d'inspecter des programmes, des applis de bureau et des sites, puis Claude t'explique ce qu'il a trouvé, avec les preuves et la liste de ce qui reste inconnu.

C'est gratuit, open source, et l'analyse tourne sur ta machine. Ce guide te dit qui le publie, ce qu'il sait analyser selon ton système, comment le faire installer par Claude en gardant la main sur chaque changement, et où passe la limite légale, parce que c'est la question que tout le monde devrait se poser avant.

Ce que REA fait, en une minute

REA est un serveur MCP : une prise standard qui ajoute des outils à ton agent. Une fois branché, tu poses ta question en français dans Claude Code. Claude appelle les outils de REA pour ouvrir la cible, chercher les fonctions concernées et suivre les appels. REA renvoie ce qu'il observe avec ses preuves, et Claude s'en sert pour t'expliquer le mécanisme, poser des questions de suivi ou t'aider à construire ta propre version.

Le même outil existe en ligne de commande, et la même installation fonctionne pour Codex, Cursor, Gemini CLI, Claude Desktop, Windsurf, VS Code et quelques autres. Ce guide prend Claude Code comme exemple.

Qui le publie, et pourquoi on peut l'installer

REA n'est pas un produit d'Anthropic ni d'un éditeur connu : c'est le projet d'un développeur indépendant, morluto, sur son compte GitHub personnel. Ça ne veut pas dire qu'il faut s'en méfier, ça veut dire qu'il faut regarder les bons signaux. Ils sont bons.

Public depuis le 14 avril 2026, sous licence MIT. La licence la plus permissive : usage libre, y compris professionnel.

Plus de 23 000 étoiles et un développement très actif. Plusieurs versions par semaine : la 6.0.0 est sortie le 8 octobre 2026, deux jours après la 4.1.0.

Le paquet npm est publié par le dépôt lui-même. La page npm de rea-agents montre une attestation de provenance : chaque version est construite et publiée par l'intégration continue de GitHub, depuis le code public, et pas depuis l'ordinateur de quelqu'un.

Il est référencé dans le registre MCP officiel sous le nom io.github.morluto/rea.

L'installation est réversible et montre tout avant d'agir. Le setup affiche son plan exact (fichiers, chemins, logiciels), demande ton accord, sauvegarde ta configuration et la remplace proprement. Une commande désinstalle.

Le dépôt propose aussi un script à lancer avec curl … | bash. On ne l'utilise pas : une commande npm officielle fait la même chose en montrant son plan avant, et un script téléchargé puis exécuté d'un coup ne te laisse rien relire. Le dépôt est github.com/morluto/rea, le site du projet morluto.github.io/rea.

Ce qu'il sait analyser, selon ton ordinateur

C'est le point qui décide de l'intérêt pour toi. Tout ne marche pas partout, et une bonne partie ne demande aucun logiciel en plus.

Applications JavaScript et Electronrien à ajouter

Beaucoup d'applis de bureau sont faites avec Electron (Notion, Slack, Discord, VS Code). REA en extrait les modules, les liens entre eux, les échanges entre l'interface et le cœur de l'appli. Marche sous Windows, macOS et Linux, sans exécuter l'application.

Sites webun navigateur Chrome

Structure des pages, scripts chargés, requêtes réseau, captures d'écran à la demande. Il faut un navigateur de la famille Chrome installé.

Programmes .NETrien à ajouter

Métadonnées, instructions, dépendances, comparaison de deux versions. Lecture seule, sans lancer le programme.

Programmes natifs (.exe, binaires)Ghidra, Hopper ou IDA

Pseudo-code, assembleur, chaînes de texte, symboles, appels. Il faut un moteur d'analyse : Ghidra (gratuit, publié par la NSA américaine), Hopper (payant, avec un mode démo, macOS et Linux) ou IDA. Sous Windows, c'est Ghidra seulement, en support expérimental : lecture seule, applications .exe x86 et x64.

Applis Android, firmware, captures réseau, crashssurtout Linux et macOS

Les APK Android passent par JADX et un JDK sur Linux ou macOS, le firmware par Binwalk ou Unblob sur Linux. Des cas plus pointus, documentés sur le dépôt.

1

Ce qu'il te faut

Claude Code, ou un autre agent de la liste. REA ne demande aucun compte et aucune clé API : il n'y a rien à coller nulle part.

Node.js dans une version récente : 22.19 ou plus, 24.11 ou plus, ou 26 et au-delà. Les versions 23 et 25 ne sont pas prises en charge. Le prompt vérifie et te propose l'installation officielle si besoin.

Optionnel : Ghidra et Java, uniquement si tu veux analyser des programmes natifs. Deuxième prompt plus bas.

2

Fais-le installer par Claude Code

Ouvre Claude Code n'importe où et colle ce prompt. Il passe par la commande officielle, te montre d'abord ce qui va changer sans rien toucher, puis attend ton accord avant d'appliquer. Le setup est limité à Claude Code : il ne touche pas aux autres agents installés sur ta machine.

prompt : installe rea dans claude code
Installe REA (Reverse Engineer Anything) pour Claude
Code. Dépôt officiel : https://github.com/morluto/rea
Paquet npm : rea-agents, publié par ce dépôt.

1. Vérifie Node.js : il faut la 22.19+, la 24.11+ ou
   la 26+ (pas la 23 ni la 25). S'il manque ou ne
   convient pas, propose-moi la version LTS officielle
   (nodejs.org, winget ou brew) et attends mon accord.
2. Montre-moi le plan, sans rien modifier :
  npx rea-agents@latest setup --client claude_code --dry-run
   Résume en 5 lignes ce qu'il va changer.
3. Quand je réponds OK, applique ce plan et rien d'autre :
  npx rea-agents@latest setup --client claude_code --yes
   N'installe pas Hopper.
4. Vérifie l'installation :
  npx rea-agents@latest doctor --client claude_code --json
   et explique-moi le résultat simplement.
5. Dis-moi de redémarrer Claude Code.

N'utilise jamais de script curl | bash. Si une étape
échoue, montre-moi l'erreur exacte avant de continuer.
1

Lis le résumé du plan avant de répondre OK. Il doit parler d'un serveur MCP nommé rea ajouté à Claude Code et d'un skill installé avec lui, rien d'autre.

2

Redémarre Claude Code à la fin. Tant que tu ne l'as pas fait, les outils de REA n'apparaissent pas.

3

Pour vérifier, demande simplement à Claude : « Quels outils REA as-tu ? ». Il doit t'en lister des dizaines.

Le setup installe aussi un skill : des instructions qui apprennent à Claude à mener une enquête avec REA, à distinguer ce qu'il observe de ce qu'il déduit, et à ne pas conclure sans preuve. Garde-le, c'est lui qui rend les réponses fiables.
3

Optionnel : Ghidra pour les programmes .exe

Sans moteur d'analyse, REA lit déjà les applis Electron, les programmes .NET et les sites. Pour ouvrir un programme natif, il lui faut Ghidra, l'outil gratuit publié par la NSA, que REA pilote à ta place. REA ne télécharge jamais Ghidra ni Java lui-même : c'est Claude qui le fait avec ton accord, depuis les pages officielles.

prompt : ajoute ghidra pour les binaires
Je veux analyser des programmes natifs (.exe, binaires)
avec REA. Installe ce qu'il faut pour Ghidra :

1. Vérifie si un JDK 64 bits complet, version 21 ou
   plus, est installé. Sinon, propose-moi Eclipse
   Temurin 21 depuis adoptium.net et attends mon accord.
2. Télécharge la dernière Ghidra 12.1.x depuis la page
   officielle : github.com/NationalSecurityAgency/ghidra
   (onglet Releases). Décompresse-la dans un dossier
   que tu me proposes avant.
3. Définis GHIDRA_INSTALL_DIR, et JAVA_HOME si besoin,
   pour mon utilisateur. Relance ensuite le setup de
   REA pour claude_code en --dry-run, montre-moi le
   plan, et applique-le quand je réponds OK.
4. Vérifie :
  npx rea-agents@latest doctor --provider ghidra --json
5. Dis-moi ce que ça permet sur mon système. Sous
   Windows, l'analyse native est expérimentale, en
   lecture seule, et limitée aux .exe x86 et x64.
L'archive de Ghidra pèse plus de 500 Mo, Java en plus, et la première analyse d'un programme peut prendre plusieurs minutes. REA la lance dans un projet temporaire supprimé à la fin, sans toucher à tes projets Ghidra existants.
4

Trois premiers usages, prêts à coller

Remplace ce qui est entre crochets. Plus ta question est précise, plus Claude va droit au but.

Comprendre une fonction d'une appli que tu utilises

Le cas mis en avant par l'auteur : il a documenté exactement celui-ci sur Notion, en remontant le copier-coller enrichi de l'interface jusqu'au cœur de l'appli.

prompt : comprendre une fonction
Avec REA, analyse l'application [Notion] installée sur
mon ordinateur. Je veux comprendre comment fonctionne
[le copier-coller avec mise en forme].

- Trouve les fichiers, modules et fonctions concernés.
- Montre-moi les preuves, et sépare bien ce que tu as
  observé de ce que tu déduis et de ce qui reste
  inconnu.
- Explique l'idée en 10 lignes, sans jargon.
- Ne recopie aucun code : propose-moi ensuite comment
  construire une fonction équivalente à ma façon, dans
  mon projet [chemin du projet].

Retrouver ce que fait un vieux programme dont tu as perdu le code

L'usage le plus sain qui soit : c'est ton propre logiciel. Il demande Ghidra pour un .exe.

prompt : retrouver un vieux programme
J'ai perdu le code source d'un petit programme que
j'ai écrit il y a des années. Il me reste l'exécutable :
[chemin du fichier].

Avec REA, retrouve ce qu'il fait étape par étape :
les fonctions principales, les fichiers qu'il lit et
écrit, les messages qu'il affiche. Reste en analyse
statique, ne le lance pas. Rédige-moi ensuite un
cahier des charges pour le réécrire proprement.

Comprendre comment un site fonctionne

prompt : observer un site
Avec REA, observe le site [https://exemple.fr] :
quels scripts il charge, quelles requêtes réseau il
fait quand je [clique sur Rechercher], et d'où vient
[le chargement infini des résultats]. Montre-moi les
preuves et explique le mécanisme simplement.
REA expose aussi six enquêtes guidées toutes faites, que Claude peut utiliser de lui-même : comprendre une fonction, comparer deux versions d'une application, vérifier une reconstruction, remonter un crash, faire le point sur ce qui reste inconnu, préparer une observation en conditions contrôlées. C'est aussi un outil très utilisé pour les CTF, ces compétitions de sécurité où l'on démonte des programmes faits pour ça.

Ce qu'il faut savoir avant de t'en servir

Ce n'est pas un bac à sable. C'est l'auteur qui le dit. Ouvrir un fichier douteux confie son analyse au moteur choisi, avec tes droits sur la machine. Les fonctions d'observation en direct, elles, lancent vraiment le programme. Un fichier suspect s'analyse dans une machine virtuelle, jamais sur ton ordinateur de travail.

Tu obtiens une reconstruction, pas le code d'origine. Pseudo-code, assembleur, modules recomposés : REA le dit à chaque résultat et liste ce qui reste incertain. Ne prends pas une déduction pour un fait.

L'analyse est locale, la conversation ne l'est pas. REA travaille sur ta machine, mais ses résultats partent dans ta conversation avec Claude, donc chez Anthropic. N'analyse pas un logiciel confidentiel de ton entreprise sans y être autorisé.

Ça bouge très vite. Plusieurs versions par semaine, avec beaucoup de corrections. Si quelque chose bloque, mets à jour avant de chercher plus loin.

Ce que la loi française permet

L'auteur prévient dans son README : l'outil est fait pour un usage légal, et c'est à toi d'avoir les autorisations nécessaires. En France, la règle tient dans l'article L122-6-1 du Code de la propriété intellectuelle.

Autorisé : si tu as le droit d'utiliser un logiciel, tu peux, sans demander à l'auteur, « observer, étudier ou tester » son fonctionnement ou sa sécurité pour comprendre les idées et principes sur lesquels il repose. Et bien sûr analyser tes propres programmes, ou ceux conçus pour être démontés, comme les épreuves de CTF.

Autorisé sous conditions strictes : décompiler une partie d'un logiciel quand c'est indispensable pour faire fonctionner ton propre logiciel avec lui, si l'information n'est pas déjà disponible facilement, et seulement les parties nécessaires.

Interdit : recopier le code obtenu, t'en servir pour fabriquer un logiciel « substantiellement similaire », ou modifier un programme pour l'utiliser sans licence. Ça, c'est de la contrefaçon.

Le README vend REA avec une phrase qui peut induire en erreur : « vois une fonction qui te plaît, construis-en une version pour ton projet ». La version légale, c'est comprendre l'idée, puis la réécrire avec ton propre code. Les idées ne sont pas protégées, le code l'est. Ce guide n'est pas un avis juridique : pour un usage professionnel sur le logiciel d'un tiers, demande à un juriste.

Mettre à jour, et désinstaller

Le setup fige la version de REA qu'il a installée, pour que rien ne change dans ton dos. Pour passer à la dernière, colle ceci de temps en temps :

prompt : mets rea à jour
Mets REA à jour pour Claude Code : montre-moi le plan de
  npx rea-agents@latest setup --client claude_code --dry-run
puis applique-le avec --yes quand je réponds OK, et
dis-moi de redémarrer Claude Code.

Pour tout retirer, demande à Claude de lancer npx rea-agents@latest uninstall. La commande enlève l'inscription de REA dans tes agents et son skill, en laissant le reste en place (Node.js, Ghidra, tes autres serveurs MCP). Ajoute --purge-data pour effacer aussi son cache.

Dépôt du projet : github.com/morluto/rea.

Challenge IA

Lire un guide, c'est bien.
Construire pendant 30 jours, c'est autre chose.

Ce guide t'a donné une méthode. Le problème, c'est qu'on enregistre des astuces IA et qu'on n'en applique aucune. Le Challenge IA, c'est l'inverse : un défi par jour, un système construit par jour, pendant 30 jours. Les inscriptions ouvrent bientôt.

Un challenge par jour

30 jours, 30 systèmes qui tournent pour toi.

Tes propres agents

Prompts et agents à installer pendant que tu construis.

Vidéos et démos réelles

Je construis devant toi, tu refais derrière.

Accès à vie

Ce que tu construis reste à toi, sans limite de temps.

Rejoindre la file d'attente

Gratuit et sans engagement. Les inscrits sont prévenus en premier.

Pour les entreprises

Pas le temps d'apprendre ? On le fait pour toi.

Des solutions IA sur mesure, clés en main, pour automatiser tes process, réduire tes coûts et gagner du temps sur ce qui compte. Agents IA, automatisations, outils internes : on construit, tu récoltes.

15+solutions livrées
40%réduction des coûts
20h+gagnées / semaine
Découvrir nos solutions
Zoe
Mon agent IA

De 0 à 70 000 abonnés en 3 mois. Ne cherche plus jamais quoi poster.

Je l'ai construite pour moi, parce que je perdais mes journées à chercher quoi poster. Zoe surveille les créateurs de ta niche, repère les Reels qui explosent cette semaine, comprend pourquoi ils marchent, et t'écrit le script du tien avec ta manière de parler. Elle tourne toujours sur mon compte tous les jours. Elle est maintenant ouverte à tout le monde.

Elle repère

Les Reels qui font x5 la moyenne du compte qui les a publiés.

Elle explique

Ce qui a marché dans la vidéo, hook par hook.

Elle écrit

Le script prêt à tourner, avec ta manière de parler.

Découvrir Zoe

Sans engagement, résiliable en un clic. Les résultats dépendent de ton travail : Zoe te dit quoi tourner, elle ne tourne pas à ta place.

Agentic eSchool
Accès gratuit

Lis la suite gratuitement

Entre tes infos pour débloquer le guide complet.

Données privées100% gratuitPas de spam
REAClaude CodeMCPOpen source