硬核横评
硬核横评

agent 替你啃二进制:逆向工程不用学汇编了

逆向工程工具四强横评(各归其位,不排谁最强):REA(morluto/rea,84,088 星 MIT,GitHub API 2026-10-11 实证)是 agent 编排层,把 Ghidra/IDA/Hopper/JADX 挂到编码 agent 上自动跑「反编译→追踪→复刻」循环;Ghidra(NSA 出品,83,007 星 Apache-2.0,最新 12.1.4_build 2026-09-21,GitHub Releases 实证)是免费手工权威、反编译 GUI 事实标准,也是 REA 的原生分析后端之一;Cutter(19,977 星 GPL-3.0,Rizin 驱动)是轻量开源 GUI,快速看二进制;IDA Free(Hex-Rays 官方免费版,条款以 hex-rays.com 官网原文为准)是商业级反编译质量的免费入口。五轴对比:上手门槛/自动化程度/分析对象覆盖/许可与价格/证据可信度(结论是否附证据)。选型按场景:想让 agent 自动调查选 REA(要会挂后端、靠证据链压幻觉)、手工逐函数啃硬骨头选 Ghidra、轻量快看选 Cutter、商业级质量选 IDA。星数全部标 GitHub API 日期口径,无跨工具跑分。

发布于 2026年10月11日9 分钟阅读
<!-- reverse-engineering-tools-comparison-review | review | agent 替你啃二进制:逆向工程不用学汇编了 -->

上周 GitHub Trending 的榜一换了主人。一个叫 REA 的项目单日新增 25,793 星冲上榜首,总星数 84,088(GitHub API 2026-10-11 实证)——而它身后的第二名,是 NSA 出品、安全研究员人手一份的 Ghidra,83,007 星(同日口径)。一边是刚刚爆红的 agent 逆向编排层,一边是沉淀多年的手工反编译权威,星数第一次贴身肉搏。

「逆向工程不用学汇编了?」——这是 REA 走红后最常被问到的问题。答案没那么简单:agent 能替你跑调查,但读不懂证据链照样白搭。不过四款老牌与新贵工具各自的定位已经足够清晰:REA 负责 agent 自动调查,Ghidra 负责免费手工深耕,Cutter 负责轻量快看,IDA Free 负责商业级质量的免费入口。这篇横评的任务不是选出谁最强,而是把四款工具各归其位——你想干的事,决定了该请谁上场。

先说清楚:比什么,不比什么

和本站所有横评一样,这篇不合成「谁更强」的总榜。逆向工程工具的评价天然受场景支配:同一个 Ghidra,在手工分析老手手里是神器,在只想快速看个字符串的新手手里就是累赘。所以我们固定五个轴来比:上手门槛、自动化程度、分析对象覆盖、许可与价格、证据可信度。

前四轴好理解,第五轴单独解释一下:工具给出的结论能不能被验证、验证责任在谁。传统反编译工具给你一个结果,对错全靠分析者自己判断;REA 的思路不同——每个结论附证据与限制(evidence and limitations,README 原文口径)。这个设计在 agent 时代比任何时候都重要,因为 agent 会幻觉,没有证据链的自动化结论等于没说。

数字口径先立好规矩:REA、Ghidra、Cutter、radare2 的星数与许可均引 GitHub API 2026-10-11 实证;Ghidra 版本号引 GitHub Releases 2026-09-21;IDA Free 是商业闭源工具,无公开仓库,功能与条款以官网 hex-rays.com 原文为准,我们未逐一实测的部分不编。

五轴对比表

<table> <thead> <tr><th>轴</th><th>REA</th><th>Ghidra</th><th>Cutter</th><th>IDA Free</th></tr> </thead> <tbody> <tr><td>上手门槛</td><td>低:一条 <code>npx rea-agents setup</code> 起步,但读懂证据链仍需逆向常识</td><td>中:全功能 GUI 功能繁多,手工分析要啃文档,学习曲线最陡</td><td>低:轻量 GUI 打开就能看,上手最快</td><td>中低:GUI 成熟,但免费版条款要先读官网原文</td></tr> <tr><td>自动化程度</td><td>最高:agent 编排 Ghidra/IDA/Hopper/JADX 自动跑「反编译、追踪、验证」循环</td><td>手工为主:每一步分析人工驱动</td><td>手工为主:GUI 辅助浏览</td><td>手工为主:反编译质量是卖点,自动化靠生态</td></tr> <tr><td>分析对象覆盖</td><td>最广:native 二进制、JavaScript/Electron、.NET、APK、固件、EVM 字节码、抓包、网站</td><td>native 二进制为强项,反编译 GUI 事实标准</td><td>跟随 Rizin/radare2 生态,native 为主</td><td>native 反编译质量多年积累,商业闭源</td></tr> <tr><td>许可与价格</td><td>MIT,免费开源</td><td>Apache-2.0,免费开源</td><td>GPL-3.0,免费开源</td><td>闭源商业,免费版限非商业用途(官网口径)</td></tr> <tr><td>证据可信度</td><td>结论附证据与限制,但 agent 幻觉要靠证据链压</td><td>所见即所得,结论对错由分析者负责</td><td>同 Ghidra,人工判断</td><td>反编译质量高,结论仍由分析者判断</td></tr> </tbody> </table>

表格之外补一句:四个开源项目的仓库地址,链接加明文各列一次:

明文再记一遍,方便复制:github.com/morluto/rea、github.com/NationalSecurityAgency/ghidra、github.com/rizinorg/cutter。IDA Free 没有公开仓库,官方页面在 hex-rays.com,下文统一按官网口径转述。

REA:不是反编译器,是 agent 的司机

先把最常见的误解拆掉:REA 不是反编译器,不跟 Ghidra 抢同一把扳手。它的全名是 Reverse Engineer Anything,形态是一个 MCP 服务加 CLI(一条 npx rea-agents setup 起步),干的事是把 Ghidra、IDA、Hopper、JADX 这些现成分析工具挂到编码 agent 上,让 agent 自己安排「反编译、追踪、验证」的调查循环。一句话:反编译器是引擎,REA 是司机。MCP 这层协议本身怎么回事,见本站 MCP 协议与服务器资源篇;这个项目的完整拆解在 REA 开源资源篇,这里只讲横评关心的部分。

支持的宿主 agent 一列就是当下的主流阵容:Claude Code、Codex、Cursor、Gemini CLI、Grok Build 等。分析对象覆盖面是四强里最宽的:native 二进制(挂 Hopper/Ghidra/IDA 做后端)、JavaScript/Electron 应用(静态免引擎,恢复模块、imports、sourcemaps、路由、IPC)、.NET 程序集、Android APK(走 JADX)、固件(Binwalk/Unblob)、EVM 智能合约字节码(EVMole)、HAR/mitmproxy 抓包,乃至网站(Chrome 系)。v6.0(2026-10-08)又补了一波硬能力:pwntools 离线 ELF 布局、crash inspection(pwntools 加 pwndbg)、经 Ghidra 的 Windows PE x86 分析、LLDB 观察函数与 OC 方法调用、Mach-O dylib 解析、历史网络抓包分析;同版带一个 breaking change——MCP 文件系统输入必须绝对路径。随后 24 小时内连发 v6.1 到 v6.3,迭代速度肉眼可见。

两组数据值得放进选型判断。第一组是星数演化:10 月 7 日后约 10,400 星(startupfortune 引 trending 数据),v6.0 发布时 47,884 星(reveneau 引 GitHub API),到 2026-10-11 实证 84,088 星、单日新增 25,793、trending 榜一——几天之内星数翻倍再翻倍,这个速度本身就是 agent 叙事的温度计。第二组是信任模型:分析全部本地运行,目标二进制不出本机,这和上传云 API 的信任模型是两套逻辑,对涉密样本和敏感目标是实打实的差异。

边界也必须如实写,README 原文口径有三条:不恢复原始源代码、不自动整克隆应用、每个结论附证据与限制。官方 showcase 里最能说明「边界」二字的案例是 DX-Ball:agent 从声效调用追到 position-to-pan 函数,做出 C 重构,通过 3,205 个原始 x86 用例,63 字节的函数逐字节复现——注意这是重构验证,不是「还原出原始源码」。另两个案例分别是 Notion 的 Electron 剪贴板 bridge(从 renderer 到 preload 到 IPC 再到 main 的链路追踪)和 TH04 弹幕 ring 例程的重构。

风险要说在前面:agent 幻觉是这套流水线最大的软肋,REA 的应对是靠证据链压——每个结论都要能指回具体的反编译输出或运行时观察。所以用它的人不能是纯小白,你得有能力抽查证据,否则自动化程度越高,错得越理直气壮。

谁该用:想让 agent 自动跑通「反编译、追踪、复刻」循环的人,前提是会挂后端、能读证据链、接受幻觉风险要靠流程压。

Ghidra:NSA 出品的免费手工权威

四强里资历和口碑都最重的存在。83,007 星(GitHub API 2026-10-11)、Apache-2.0、Java 实现,NSA 开源出品,最新版 Ghidra_12.1.4_build 于 2026-09-21 发布(GitHub Releases 2026-09-21 口径)。它作为反编译 GUI 事实标准的地位,是多年手工分析社区攒出来的:反编译器、函数图、脚本扩展一应俱全,安全课程和 CTF 教程里出镜率最高。

Ghidra 的哲学和 REA 完全相反:每一步都人工驱动,每一个结论你自己负责。这正是它的价值——手工深耕场景里没有捷径,逐函数啃硬骨头时,一个稳定、免费、全功能的 GUI 比任何自动化都可靠。对想系统学习逆向的新手,它也是成本最低的教材:免费无条款焦虑,社区教程铺天盖地。

版本节奏也顺带看一眼:从 GitHub Releases 的口径看,Ghidra 保持着稳定迭代,2026-09-21 的 12.1.4 不是终章而是最新一站。一个 NSA 供养、社区共建的项目,「稳定」本身就是竞争力——你今天学的操作流,明年大概率还适用。

和 REA 的关系要说清楚:两者不是替代关系,是上下游。REA 的 native 二进制分析后端之一就是 Ghidra——你甚至可以理解为 REA 是给 Ghidra 这台引擎配的自动驾驶。星数上 REA 刚刚反超,但功能位完全不同,不存在「淘汰」一说。

谁该用:想手工逐函数啃硬骨头、要免费、要全功能反编译 GUI 的安全研究员和学生。

Cutter:Rizin 驱动的开源轻量 GUI

如果说 Ghidra 是重型手工车间,Cutter 就是轻便的多功能刀。19,977 星(GitHub API 2026-10-11)、GPL-3.0、C++ 实现,定位是 Rizin 驱动的开源逆向平台 GUI——Rizin 又是从 radare2 生态演化而来,radare2(github.com/radareorg/radare2)24,990 星、C 语言命令行框架,是这个领域老资格的地基项目。

许可证这里有个容易踩的坑要单独提醒:radare2 的 license 在 GitHub API 里标的是 NOASSERTION——自定义开源许可,条款不是标准 BSD/GPL/Apache 任何一种的照抄,商用集成前要自己去读 LICENSE 原文,不要想当然。Cutter 本体是标准的 GPL-3.0,清晰得多。

Rizin 与 radare2 的关系也顺带说清:Rizin 是 radare2 社区分叉后重整的项目,Cutter 建在 Rizin 之上,三者构成「命令行框架、重构内核、图形外壳」的三层结构——选 Cutter,事实上选的是这一整条生态。

Cutter 的选型位置很明确:想轻量 GUI 快速看一个二进制——看字符串、看导入表、大致浏览函数——它比 Ghidra 启动轻、界面简单,比裸命令行友好得多。深度分析和反编译质量上它不追求取代前两者,就是那把「先看一眼」的快刀。

谁该用:需要轻量 GUI 快速查看二进制的人,以及 radare2 命令行用户里想要图形界面的那一半。

IDA Free:商业级的免费入口

四强里唯一的商业选手,也是这个行业多年积累的代名词。Hex-Rays 出品,无公开仓库,一切以官网 hex-rays.com 原文为准。按官网口径,IDA Free 是官方免费版、限非商业用途,商业授权另行购买。免费版的具体功能边界、与付费版的差异点,我们未逐一实测,这里不编——下载前去官网读一遍条款是必要动作,这比任何二手转述都可靠。

它的选型位置同样一句话:对反编译质量有最高要求的商业团队,IDA 多年积累的分析器与反编译器质量是护城河。免费版正好充当试门槛的入口——先用免费版在非商业场景里摸清工作流,预算到位再谈授权,这是最常见的路径。

顺带回应一个常见误区:有人拿 IDA Free 和 Ghidra 比星数、比功能列表,这没有意义——前者是无公开仓库的商业产品切片,后者是完整开源项目,两者的公开信息根本不在一个口径上。我们比的从来不是这些,是各自的选型位置。

谁该用:商业场景、对反编译质量要求最高、预算可谈的团队;个人先用免费版练手也行,但别越线商用。

各归其位:四行选型速查

把五轴表翻译成四行决策。选型之前提醒一句工具的局限:四款再强,也只负责把事实摆到你面前——理解逻辑、判断风险、决定动作,仍然是你自己的责任,工具越自动,这份责任越容易被忘掉。

  • 想让 agent 自动跑调查循环:REA。会挂后端、能读证据链是前提,agent 底座怎么算合格,可以先看我们的 agent harness 横评 建立预期。
  • 想免费手工深耕:Ghidra。教程生态最厚,硬骨头场景的免费权威。
  • 想轻量快看一眼:Cutter。启动快、界面简,radare2 生态的图形外壳。
  • 商业级质量与条款清晰:IDA(Free 入门),以 hex-rays.com 官网口径为准。

两个背景补充。其一,逆向工程本身在多数司法辖区用于互操作和安全研究是合法的,REA 的定位也是调查研究——识别逻辑不等于利用漏洞,recognition 不等于 exploitation,这条线所有工具都不背书越过。其二,逆向是代码安全审计的近亲:如果你读完这篇想往审计方向走,我们的 AI 代码安全审计工具横评 比的是扫描器和大模型怎么配合,而 代码库安全审计 SOP 直接给了可落地的流程,两篇和本文正好构成「看清二进制」到「看清源码」的完整拼图。

常见问题

Q1: REA 能把二进制直接还原成源代码吗? 不能。README 原文口径:不恢复原始源代码、不自动整克隆应用,每个结论附证据与限制。官方 showcase 的 DX-Ball 案例做到的是 63 字节函数逐字节复现、通过 3,205 个原始 x86 用例——这是重构验证,不是变出原始源码。想要「一键反编译成源码」的期待需要修正。

Q2: REA 星数反超 Ghidra 了,Ghidra 被淘汰了吗? 没有,两者不是替代关系。REA 是 agent 编排层,它的 native 分析后端之一就是 Ghidra;星数比的是热度,不是功能位。手工深耕场景里 Ghidra 仍是免费选项中的权威,84,088 对 83,007 的差距(GitHub API 2026-10-11)说明的是叙事热度,不是工具高下。

Q3: 新手入门逆向工程,四款里先学哪个? 看目标。想快速看懂一个二进制,Cutter 最轻;想系统学手工分析,Ghidra 免费且教程生态最厚;想让 AI 代跑调查,REA 上手最快,但读懂证据链需要基础。纯粹零基础的话,建议 Ghidra 起步、Cutter 辅助、REA 最后上——顺序反了容易变成「agent 说什么信什么」。

Q4: IDA Free 可以商用吗? 按官网 hex-rays.com 口径:免费版限非商业用途,商业用途需购买授权。至于免费版与付费版的具体功能差异,我们未实测,不编——以官网原文为准。

Q5: radare2 的许可证是什么?商用有问题吗? radare2 的 license 在 GitHub API 里标 NOASSERTION,即自定义开源许可,不是任何标准许可证的照抄(github.com/radareorg/radare2,24,990 星,GitHub API 2026-10-11)。商用集成前请自行阅读其 LICENSE 原文确认条款;Cutter 本体是标准 GPL-3.0,没有这个歧义。

收尾

四强看下来,结论还是那句朴素话:不是选最强的工具,是选匹配你任务的那一个。agent 替你跑循环,REA 唯一;手工啃硬骨头,Ghidra 稳坐;看一眼就走,Cutter 顺手;商业质量和条款保障,IDA 阵营。四款没有高下,只有各归其位。

你的下一个逆向任务是什么?打算派谁上场?评论区聊聊。

本文由 AI 辅助生成,经人工审核编辑。最后更新:2026-10-11

常见问题

REA 能把二进制直接还原成源代码吗?
不能。README 原文口径:不恢复原始源代码、不自动整克隆应用,每个结论附证据与限制。官方 showcase 的 DX-Ball 案例做到的是 63 字节函数逐字节复现、通过 3,205 个原始 x86 用例——这是重构验证,不是变出原始源码。想要「一键反编译成源码」的期待需要修正。
REA 星数反超 Ghidra 了,Ghidra 被淘汰了吗?
没有,两者不是替代关系。REA 是 agent 编排层,它的 native 分析后端之一就是 Ghidra;星数比的是热度,不是功能位。手工深耕场景里 Ghidra 仍是免费选项中的权威,84,088 对 83,007 的差距(GitHub API 2026-10-11)说明的是叙事热度,不是工具高下。
新手入门逆向工程,四款里先学哪个?
看目标。想快速看懂一个二进制,Cutter 最轻;想系统学手工分析,Ghidra 免费且教程生态最厚;想让 AI 代跑调查,REA 上手最快,但读懂证据链需要基础。纯粹零基础的话,建议 Ghidra 起步、Cutter 辅助、REA 最后上——顺序反了容易变成「agent 说什么信什么」。
IDA Free 可以商用吗?
按官网 hex-rays.com 口径:免费版限非商业用途,商业用途需购买授权。至于免费版与付费版的具体功能差异,我们未实测,不编——以官网原文为准。
radare2 的许可证是什么?商用有问题吗?
radare2 的 license 在 GitHub API 里标 NOASSERTION,即自定义开源许可,不是任何标准许可证的照抄([github.com/radareorg/radare2](https://github.com/radareorg/radare2),24,990 星,GitHub API 2026-10-11)。商用集成前请自行阅读其 LICENSE 原文确认条款;Cutter 本体是标准 GPL-3.0,没有这个歧义。

相关文章

硬核横评

本地编程模型四强:8GB卡到8卡机各归其位

开源编程模型四强本地部署横评,比部署门槛五轴(参数/许可/上下文/硬件/运行支持),不比质量排名、无横向跑分:Mellum2.1-12B(12B MoE/2.5B 激活、Apache 2.0、131K、BF16 约 24GB 估算、vLLM 即日 GGUF 未放出);Qwen3.5-9B(9.7B 稠密、Apache 2.0、262K、Q4 约 6GB 是 8GB 卡甜点、Ollama/GGUF 全生态现成);DeepSeek-V4.1-Flash(MIT、检查点约 510GB 第三方整理口径、参数未公布不编、节点级);GLM-5.3-Flash(321.3B MoE/18B 激活、MIT、1M 上下文、FP8 约 306GiB 超两 H200 282GB、无两卡入口、8 卡 Hopper 底线、第三方托管 $0.15/$0.50 每百万)。四仓许可均 HF API 经 hf-mirror 实核 2026-10-10 全 ungated(下载量 198/838.6 万/131.6 万/639 万标日期)。全文灵魂反差:Flash 不等于小——GLM-5.3-Flash 是节点级巨兽,12B 的 Mellum 反而是四强里唯一消费卡可跑的 agent 专用模型。JetBrains 自测分各引各表严禁跨表排名,结论按场景:8GB 卡写代码选 Qwen3.5-9B、固定 GPU agent 农场选 Mellum2.1、机构级 1M 上下文选 GLM-5.3-Flash、DeepSeek 系生态选 V4.1-Flash(后两者节点预算)。

2026年10月10日9 分钟阅读
硬核横评

开源视频模型对比:许可显存地区三道坎

开源视频模型四强横评,比「本地部署门槛」五轴:许可/显存/音频/时长与分辨率/地区限制,不比生成质量、无横向跑分不排名。LTX-2.5(22B,distilled/FP8 12GB 起步,24kHz 立体声同步,LTX Community 许可 $10M 门槛 gated=auto);Wan 2.2(TI2V-5B,8GB+offload,Apache 2.0 最宽松,短片 480p-720p,无原生音频);HunyuanVideo 1.5(8.3B,14GB 起,4090 step-distilled 约 75 秒/条,腾讯社区许可不适用 EU/UK/南韩、1 亿 MAU 需另谈,无原生音频);MiniMax H3(33B dense,32kHz 立体声+对白 11 语言,15s/768p 默认而 2K 需未开源 regenerator,社区许可排除 EU/UK/南韩/美国、超 $20M 需书面授权,显存无统一口径不编)。各家数据标来源(bestfreewebresources/pinggy 整理+官方模型卡口径);fal H3 Max i2v with audio 榜 #1 为第三方口径。选型结论按场景给不仲裁:要最宽松许可选 Wan 2.2,要音画一体选 LTX-2.5,24GB 卡且不受地区限制选 HunyuanVideo 1.5,要参考音频/多语对白选 H3(在许可适用区内)。

2026年10月10日9 分钟阅读
硬核横评

嵌入模型选型:RAG四强横评,换错重嵌全库

RAG 嵌入模型四强横评(价格口径 2026-10-09 官方页快照):EmbeddingGemma 2、Qwen3-Embedding(0.6B/4B/8B)、BGE-M3、OpenAI text-embedding-3-large,另附 gemini-embedding-001 对照行。许可全部 HF API 实核(2026-10-09):google/embeddinggemma-2 与 Qwen3-Embedding-8B 均 apache-2.0 ungated,BAAI/bge-m3 为 mit(3370 万下载)。工程账逐项对齐:上下文 8192(EG2/BGE-M3/OpenAI)vs 32768(Qwen3);维度 768(MRL 裁至 128)/1024-4096/1024/3072(MRL 至 256);价格三款自部署免费 vs OpenAI 每百万 token 0.13 美元。纪律先立:各家基准分各引各表(EG2 的 MTEB Code +9.92 与 gemini-embedding-001 三榜第一均为官方自报口径;Qwen3-8B 多语约 70.6 为第三方转述),严禁跨表排名;生产流行度(转述 LangChain/LlamaIndex telemetry):BGE-M3 第一、Qwen3 第二、OpenAI 第三。结论按场景给不仲裁:端侧多模态选 EG2、长文档与中文选 Qwen3、混合检索与成熟生态选 BGE-M3、零运维 API 选 OpenAI;换模型=全库重嵌,先想清楚再动手。

2026年10月9日10 分钟阅读