DeepDive · Rétro-ingénierie assistée par IA
Sommaire
ToggleREA (Reverse Engineer Anything) : l’IA qui comprend un logiciel sans son code source
Par André Gentit, fondateur de DeepDive · Publié le 11 octobre 2026
Certains projets open source portent un nom qui est déjà une promesse. « Reverse Engineer Anything » en fait partie : tout, vraiment ? Spoiler : pas tout, pas n’importe comment, et surtout pas sans autorisation. Mais assez de choses, et assez bien, pour que l’équipe DeepDive y consacre un guide entier.
TL;DR : l’essentiel en 30 secondes
REA est un projet open source (licence MIT) qui donne à un agent de code (Claude Code, Codex, Cursor, Gemini CLI…) les outils pour analyser un logiciel dont on n’a pas le code source : décompiler, comprendre, recréer, preuves à l’appui. Il orchestre en local des moteurs comme Ghidra, Hopper, IDA, Node.js ou JADX, et s’installe avec npx rea-agents setup. Il est précieux pour documenter, moderniser, auditer et former. Il devient risqué dès qu’on l’applique à un logiciel tiers sans droit. Le verdict DeepDive : un excellent outil de compréhension, un très mauvais outil de photocopie.
88,9 k
étoiles GitHub au 11 octobre 2026
19,5 k
forks du dépôt
MIT
licence open source, gratuit
12
agents configurables en une commande (selon la page du projet)
63
octets de code reproduits à l’identique sur DX-Ball
REA, c’est quoi ? Un décompilateur qui sait enfin se faire comprendre
REA, pour Reverse Engineer Anything, est un projet open source publié sur GitHub sous le pseudonyme morluto. Son principe tient en une phrase : donner à un agent de programmation les outils pour examiner un logiciel sans disposer de son code source, comprendre comment une fonctionnalité marche, produire des éléments de preuve, puis aider à en recréer une version adaptée à votre propre projet.
Le projet est tout sauf confidentiel. Début octobre 2026, il est remonté dans les tendances GitHub, et son dépôt affiche près de 89 000 étoiles. Un annuaire de skills en affiche encore 14,9 k : ce chiffre date de la préhistoire, c’est-à-dire de juillet.
Décompiler, comprendre, recréer : le mode d’emploi en trois verbes
Le projet résume sa démarche en trois verbes. Le déroulé est toujours le même :
- Vous posez une question précise à l’agent, par exemple : « Comprends comment cette application calcule les remises ».
- L’agent emploie REA pour examiner le programme : chaînes de caractères, fonctions, appels, modules et, selon le cas, comportement à l’exécution.
- REA renvoie des résultats accompagnés d’éléments vérifiables : pseudocode, assembleur, références, modules JavaScript, traces réseau.
- L’agent explique le mécanisme observé et peut proposer une réimplémentation originale.
Exemple de demande à un agent
« Utilise REA pour comprendre comment la recherche fonctionne dans mon application de notes. Montre-moi les preuves, puis conçois une recherche équivalente dans mon propre projet. »
Pas de désassembleur à ouvrir, pas de graphe d’appels à parcourir à la main : vous parlez en langage métier, l’agent se charge de la tuyauterie.
Un serveur MCP, une CLI et une couche d’orchestration
Techniquement, REA est trois choses à la fois :
- un serveur MCP (Model Context Protocol) : il permet à un agent IA d’appeler des outils locaux spécialisés ;
- une CLI utilisable directement dans un terminal ;
- une couche d’orchestration au-dessus d’outils classiques de rétro-ingénierie, tels que Ghidra, Hopper ou IDA pour les binaires natifs.
Son intérêt n’est donc pas de remplacer les outils traditionnels, mais de les rendre exploitables par un agent conversationnel. Au lieu de demander à un développeur de jongler entre désassembleur, décompilateur, recherches de chaînes et graphes d’appels, on formule une demande fonctionnelle. REA cherche les parties pertinentes, l’agent relie les observations à une explication et à du code.
Le regard DeepDive
Chez DeepDive, nous formons des équipes à l’IA depuis assez longtemps pour reconnaître le schéma : les meilleurs outils d’agents ne sont pas ceux qui « font tout », mais ceux qui rendent un métier de spécialiste accessible à quelqu’un qui sait poser la bonne question. REA entre dans cette catégorie. Transparence : DeepDive n’est pas l’auteur de REA, et ce guide est une analyse indépendante.
Sous le capot : trois couches, trois rôles, zéro magie
REA n’est pas un moteur de rétro-ingénierie unique. C’est un pont contrôlé entre un agent et des moteurs spécialisés. Le chemin est le suivant : l’agent envoie sa question via le protocole MCP ; REA pilote la session, normalise les résultats et trace les preuves ; les moteurs font l’analyse effective selon le format de la cible.
Qui fait quoi ?
- L’agent IA (Claude Code, Codex, Cursor, Gemini CLI ou tout client MCP local) décide des requêtes, interprète les sorties, formule des hypothèses, demande des vérifications et peut écrire un prototype.
- REA fournit l’interface unifiée, pilote les sessions, normalise les résultats et assure la traçabilité des preuves.
- Les moteurs spécialisés réalisent le travail technique : désassemblage, décompilation, inspection de fichiers, capture navigateur, décodage de ressources.
Cette séparation est une excellente base de formation : trois couches que l’on confond sans cesse, alors que seule la troisième fait de la rétro-ingénierie au sens strict.
L’IA n’est pas un décompilateur (et c’est plutôt rassurant)
Dire « l’IA a décompilé le logiciel » est pratique, mais inexact. Le modèle raisonne sur des résultats fournis par des outils déterministes. S’il se trompe, la preuve est là pour le contredire. Sans REA, vous obtiendriez surtout un modèle qui devine avec aplomb, ce qui est un passe-temps national chez les LLM.
100 % local ? Presque
L’analyse s’exécute sur votre machine : REA n’envoie pas l’application à un service d’analyse hébergé. Mais votre agent reçoit les résultats, et le fournisseur de son modèle applique sa propre politique de données.
Exemple : le trajet d’un fichier
- Vous analysez
devis.exesur votre poste : Ghidra tourne chez vous. - REA en tire un extrait de pseudocode et des références.
- Cet extrait est transmis à votre agent, donc au fournisseur du modèle.
- Conclusion : l’exécutable reste local, mais son pseudocode, lui, voyage. Sur un logiciel confidentiel, relisez les conditions de votre fournisseur avant de cliquer.
Ce que REA sait manger : du .exe de 1996 au site web
REA couvre plusieurs familles de cibles, mais pas de manière identique : le niveau d’analyse dépend du type de logiciel et des moteurs installés. Le code couleur ci-dessous indique ce qu’il faut prévoir.
| Cible | Ce que REA remonte | Outils sous-jacents | À prévoir |
|---|---|---|---|
| Binaires natifs (.exe, .dll, Mach-O, ELF) | Pseudocode, assembleur, symboles, chaînes, appels, références | Ghidra, Hopper ou IDA | Moteur natif à installer |
| JavaScript et Electron (.asar) | Modules, imports, source maps, routes, ponts IPC | Node.js | Autonome, statique |
| Assemblies .NET | Métadonnées, CIL, dépendances natives, comparaison de builds | Aucun moteur natif | Autonome, statique |
| Sites web | Structure de page, scripts chargés, réseau, captures d’écran | Navigateur Chrome ou Chromium | Navigateur requis |
| APK Android | Manifest, classes, méthodes décompilées, références | JADX headless, JDK complet | JDK et JADX |
| Ressources Android | Manifest décodé, chaînes, langues, version | Apktool | Lanceur fourni par vous |
| Appareils Android | Paquets, processus, journaux, transferts de fichiers | ADB (émulateur ou appareil) | ADB fourni par vous |
| Firmware | Régions, extraction, passage à l’analyse native | Binwalk ou Unblob | Linux |
| Captures réseau | Requêtes, réponses, charges utiles exposées, sources | HAR ; mitmdump pour mitmproxy | mitmdump sous Linux |
| Bytecode EVM | Sélecteurs de fonctions, offsets, arguments inférés, mutabilité | Workflow local | Linux x64 |
| Modules WASM | Validation, sections, imports et exports en WAT | WABT | WABT fourni par vous |
| Crashs Linux, ELF | Registres, signaux, segments, symboles, relocations | pwntools ; GDB/pwndbg en option | Linux x64, pwntools fourni |
| Comportement d’un processus | Sortie terminal, interactions, codes de sortie, fichiers touchés | PTY natif | Linux ou macOS |
| Projets JEB | Unités du projet, pseudocode de méthodes | Client JEB exposant son MCP | JEB lancé par vous |
autonome · outil à installer · outil à fournir et configurer vous-même · dépend de l’OS
Le raccourci : « j’ai ceci, il me faut cela »
| Vous analysez… | Outils généralement mobilisés |
|---|---|
Un .exe, .dll, Mach-O ou ELF | REA + Ghidra, Hopper ou IDA |
Une application Electron ou un fichier .asar | REA + Node.js, sans moteur natif |
| Un comportement dans une page web | REA + navigateur de la famille Chrome |
| Un APK Android | REA + JADX ; ADB pour observer un appareil ou un émulateur |
| Les ressources d’un APK | REA + Apktool |
| Un firmware de routeur, caméra ou objet connecté | REA + Binwalk ou Unblob, puis éventuellement Ghidra, Hopper ou IDA |
| Un crash Linux ou la structure d’un ELF | REA + pwntools ; éventuellement GDB/pwndbg |
| Une capture de trafic HTTP | REA + HAR, ou mitmdump pour les captures mitmproxy |
| Un projet JEB | REA + serveur MCP fourni par le client JEB |
Prérequis et pièges selon votre système
REA exige Node.js 22.19+, 24.11+ ou 26+, plus npm. Pour les binaires natifs, le détail dépend du moteur :
- Ghidra : installation existante requise ; les configurations documentées indiquent Ghidra 12.1.x et JDK 21+, surtout sous Linux et macOS. Windows est décrit comme expérimental, en lecture seule, pour certains binaires PE x86/x64.
- Hopper : REA détecte une installation existante ou propose de l’installer après votre accord (macOS). Il démarre Hopper tout seul quand une opération l’exige ; une boîte de dialogue peut vous demander de choisir entre mode démo et activation de licence.
- IDA : REA s’appuie sur une configuration MCP IDA déjà existante ; les scénarios validés sont principalement sous Windows.
Lire n’est pas allumer : statique contre exécution
L’inspection statique de JavaScript et de .NET lit les fichiers sans lancer l’application. Les analyses d’exécution, elles, démarrent ou manipulent la cible avec les permissions de l’utilisateur. Ce n’est donc pas une opération totalement passive.
À retenir avant de cliquer
Un exécutable inconnu lancé « pour voir » reste un exécutable inconnu. Pour toute analyse d’exécution, utilisez une machine virtuelle ou un conteneur isolé de votre réseau principal. Votre future réputation de prudence vous remerciera.
Observations, inférences, inconnus : l’anti-baratin de REA
Chaque résultat arrive avec ses éléments vérifiables et ses limites. Le projet insiste sur un point essentiel : le pseudocode reconstruit est une interprétation, jamais le code source d’origine. Un guide vidéo détaille un tri en trois catégories, très utile en formation :
- Observations : faits directement vérifiés (un import détecté, une constante explicite).
- Inférences : déductions logiques tirées des appels et des flux de données.
- Inconnus : zones que l’outil ne peut pas certifier. L’agent doit poser une question ou vérifier par comparaison, au lieu d’inventer.
Exemple illustratif (pas une vraie sortie de REA)
| Catégorie | Énoncé |
|---|---|
| Observation | La fonction de calcul appelle une table de taux à l’adresse X. |
| Inférence | Le taux appliqué dépend probablement du type de client. |
| Inconnu | Impossible de dire si le taux est modifié côté serveur. |
Lire un rapport structuré ainsi, c’est savoir quoi croire, quoi vérifier et quoi demander.
Un article indépendant le rappelle : REA n’établit pas qu’une recréation est complète, identique ou autorisée. Le dernier mot reste à un humain.
Installation pas à pas
Compter quelques minutes si Node.js est déjà là. Voici l’ordre des opérations.
Les sept étapes
- Vérifier Node.js :
node -vdoit afficher 22.19+, 24.11+ ou 26+. Sinon, mettez à jour, par exemple avecbrew upgrade nodesous macOS. - Lancer l’assistant : il liste les agents détectés, enregistre le serveur MCP, ajoute les instructions de workflow et sauvegarde vos configurations existantes.
- Prévisualiser sans écrire : l’option
--dry-runmontre toutes les modifications avant de les appliquer. - Redémarrer l’agent pour qu’il voie le nouveau serveur.
- Installer la CLI pour un usage régulier.
- Vérifier la liaison avec la commande doctor.
- Option moteur natif : configurer Ghidra, Hopper ou IDA pour les binaires.
# 1. Vérifier la version de Node.js
node -v
# 2. Assistant d'installation interactif
npx rea-agents@latest setup
# 3. Simulation : aucune écriture sur le disque
npx rea-agents setup --dry-run
# 5. CLI pour usage régulier
npm install --global rea-agents
rea --help
# 6. Vérifier la liaison avec votre agent (exemple : Codex)
rea doctor client codex --json
Tester sans moteur natif
Une application Electron suffit pour un premier essai, puisque l’analyse statique de JavaScript n’exige aucun moteur natif :
npx -y rea-agents@latest analyze-javascript-application /chemin/absolu/vers/app --json
Le résultat liste les modules, les imports, les frontières Electron et les preuves associées.
Deux variantes utiles
- Skill seul :
npx skills add morluto/reaajoute les instructions d’investigation à votre agent, sans enregistrer le serveur MCP. L’installation du skill ne remplace pas le setup. - Mises à jour : REA évolue vite. Avec la CLI globale,
rea update; avec npx, relanceznpx rea-agents@latest setup, puis redémarrez l’agent.
Petits pièges, gros gains de temps
Sur de gros binaires, Ghidra peut avoir besoin de plus de temps au démarrage : la variable d’environnement REA_GHIDRA_STARTUP_TIMEOUT_MS permet de relever ce délai. Côté sécurité, l’assistant ne lance jamais sudo ; sous Linux, l’autorisation passe par la fenêtre système habituelle.
Les démonstrations qui parlent : cinq cas, dont un à ne pas imiter
Rien ne vaut un exemple. Les quatre premiers viennent des études de cas du projet ; le dernier vient de démonstrations vidéo.
Cas n°1 · Le plus simple
Le bouton % de la Calculatrice Windows
Ce bouton dépend de l’opérateur précédent. REA extrait les instructions et les appels concernés, l’agent en déduit la règle et peut la recréer.
| Saisie | Interprétation du % | Résultat |
|---|---|---|
200 + 10 % | 10 % de 200, soit 20, ajoutés à 200 | 220 |
200 × 10 % | 10 % interprété comme 0,1 | 20 |
Moralité : un bouton qui paraît trivial cache une règle métier. Imaginez ce que cache votre vieux logiciel de devis.
Cas n°2 · Le plus impressionnant
DX-Ball (1996) : une formule retrouvée dans un binaire sans symboles
Un décompilateur classique ne livre qu’une fonction anonyme, du type fun_00406400, sans arguments ni noms de variables. L’agent remonte alors jusqu’à son appelant et inspecte les constantes. Selon la vidéo, la position d’une brique à l’écran (tileX * 30 + 20) est convertie en valeur de panoramique sonore, de -500 (gauche) à +500 (droite). L’assembleur complexe se résume à une ligne de C :
pan = position - 500;
Reste à prouver que c’est exact. D’après le README du projet, la reconstruction réussit 3 205 cas de test sur l’original x86 et reproduit les 63 octets de code compilé.
Chiffres qui divergent
Une vidéo parle de 45 380 tests différentiels. Le dépôt indique 3 205 cas. DeepDive retient le dépôt, source première, et signale l’écart.
Cas n°3 · Le plus parlant pour les développeurs web
Notion : suivre le pont du presse-papier
L’agent part de l’API presse-papier du processus de rendu, la suit à travers le script de préchargement et l’IPC jusqu’au processus principal, puis inspecte le format riche écrit. Une vidéo mentionne un canal nommé notion-clipboard-write ; nous n’avons pas pu vérifier ce détail.
Ce type de traçage, qui prend normalement une demi-journée de navigation entre fichiers minifiés, devient une conversation.
Cas n°4 · Le plus rétro
TH04 : recréer un calcul de jeu DOS
Sur un jeu PC-98 d’origine, REA inspecte des instructions 16 bits, aide à retrouver les calculs d’angles fixes et visés, puis compare le C++ reconstruit à la sortie du compilateur historique. Preuve que la méthode ne se limite pas aux logiciels récents.
Cas n°5 · À ne pas reproduire tel quel
Cloner Stripe ou Whisper Flow : techniquement bluffant, juridiquement glissant
Une démonstration vidéo reconstruit la page de tarifs de Stripe en un seul index.html, en pilotant un Chrome lancé en débogage à distance :
google-chrome --remote-debugging-port=9222 "https://votre-site-de-test.example"
L’agent inspecte le DOM et le CSS, puis génère une page autonome, avec en prime un commutateur mensuel/annuel et une FAQ en accordéon. Une autre démonstration recrée l’application de dictée Whisper Flow à partir de son dossier Electron : transcription locale, raccourci global, vue des conversations.
C’est impressionnant. C’est aussi exactement le genre de reproduction fidèle d’un produit commercial qui attire des courriers d’avocats. Pour vos formations, travaillez sur vos propres applications ou des logiciels open source.
Et chez vous ? Six scénarios et cinq prompts pour une PME
REA sert surtout quand le code est perdu, incomplet ou impossible à relire, et qu’il faut d’abord comprendre ce que le logiciel fait. Les scénarios ci-dessous sont des illustrations imaginées par DeepDive, pas des retours d’expérience clients.
Six scénarios illustratifs
Scénario illustratif · Logiciel orphelin
Le vieux logiciel de devis. Une entreprise artisanale utilise un outil .NET dont l’éditeur a disparu. L’analyse statique des assemblies permet de documenter les règles de remise avant de les reprendre dans un outil moderne.
Scénario illustratif · Avant refonte
L’application Electron interne. Un cabinet veut refondre son outil maison. REA cartographie modules, routes et ponts IPC, et donne au développeur un plan d’attaque.
Scénario illustratif · Diagnostic web
Le site WordPress qui rame. Sur un site que vous exploitez, REA liste les scripts chargés et les requêtes réseau pour repérer les scripts tiers responsables des lenteurs.
Scénario illustratif · Audit mandaté
L’application mobile d’un client. Avec autorisation écrite, l’analyse d’un APK expose le manifest, les classes et les points d’accès réseau pour un audit de sécurité.
Scénario illustratif · Objet connecté
Le firmware d’une caméra ou d’un routeur que vous possédez : découpage de l’image, extraction, puis analyse native des binaires intéressants.
Scénario illustratif · Formation
L’atelier en trois couches. Les apprenants identifient le rôle de l’agent, de REA et des moteurs sur une application open source, puis comparent copie et compréhension d’une logique. C’est le format que DeepDive recommande.
Bonne idée, mauvaise idée
| Bonne idée | Mauvaise idée |
|---|---|
| Documenter une application interne ancienne | Aspirer la logique d’un concurrent |
| Cartographier avant une refonte | Contourner une licence ou une protection |
| Auditer des flux côté navigateur sur votre site | Faire de la veille concurrentielle marketing (mauvais outil) |
| Accélérer l’analyse avant validation par un développeur senior | Publier la reconstruction sans relecture humaine |
Cinq prompts prêts à l’emploi
Adaptez-les à votre cible. Ils fonctionnent mieux avec une question précise qu’avec un « explique-moi ce logiciel ».
- « Utilise REA pour comprendre comment cette application calcule les remises. Montre-moi les preuves, puis écris la même règle en Python. »
- « Analyse ce dossier Electron et cartographie les modules, les routes et les canaux IPC. Sépare ce qui est observé de ce qui est supposé. »
- « Inspecte les scripts chargés et les requêtes réseau de cette page, et liste les tiers qui s’y connectent. »
- « Décompile le manifest et les classes de cet APK, et liste les permissions et les points d’accès réseau. »
- « Compare ces deux versions de l’assembly .NET et résume les différences de comportement. »
Le « Anything » est un argument marketing, pas un permis
Le nom est volontairement accrocheur, mais il ne signifie pas que tout est techniquement, contractuellement ou légalement analysable. Le dépôt précise que l’utilisateur doit obtenir les autorisations requises et respecter le droit applicable. La voie saine consiste à utiliser REA sur vos propres logiciels, des logiciels open source, des logiciels pour lesquels vous avez une autorisation écrite, ou dans un audit de sécurité mandaté.
| À privilégier | À éviter |
|---|---|
| Vos propres logiciels, dont le code est perdu | Logiciels ou services tiers sans droit explicite |
| Logiciels open source | Contournement de licence, de DRM, d’authentification ou de sécurité |
| Audit mandaté avec autorisation écrite | Extraction de secrets, clés, données personnelles, logique propriétaire |
| Documentation, interopérabilité, maintenance, sécurité | Reproduction trop fidèle d’une interface ou d’un produit concurrent |
Un repère juridique européen
En Europe, la directive 2009/24/CE sur la protection juridique des programmes d’ordinateur n’autorise la décompilation qu’à des conditions strictes, notamment pour l’interopérabilité. Les conditions d’utilisation du logiciel visé peuvent aussi l’interdire. Ce repère est donné à titre indicatif et n’est pas un avis juridique : faites valider votre cas par un juriste.
Hygiène de sécurité
- Analysez les binaires inconnus dans une machine virtuelle ou un conteneur isolé du réseau principal.
- Gardez REA et ses moteurs (Ghidra, JDK, Node.js) à jour pour éviter l’exploitation de vulnérabilités d’analyseur.
- Rappelez-vous que l’agent reçoit les résultats : la politique de données de son fournisseur s’applique.
- Méfiez-vous des jetons ou cryptomonnaies qui reprennent le nom REA : le projet déclare n’en avoir émis aucun.
Six questions avant de lancer REA
- Cette cible m’appartient-elle, ou ai-je une autorisation écrite ?
- Mon objectif est-il de documenter, maintenir, auditer ou assurer l’interopérabilité ?
- Les conditions d’utilisation interdisent-elles l’analyse ?
- Suis-je dans un environnement isolé ?
- Puis-je envoyer des extraits de pseudocode au fournisseur de mon agent ?
- Qui relira les conclusions avant toute mise en production ?
Le code n’est plus une douve : et maintenant ?
Si un agent peut déduire une logique fonctionnelle à partir d’un exécutable, le code livré côté client protège moins qu’avant. Un créateur de contenu cité dans les démonstrations résume l’idée : la valeur se déplace vers la marque, la communauté, l’expérience utilisateur et les données propriétaires.
Pour un éditeur ou une PME qui développe ses outils, quatre réflexes s’imposent :
- Déplacer la logique critique côté serveur et réduire ce qui s’exécute chez le client.
- Protéger les données : chiffrement, flux réseau maîtrisés, secrets jamais embarqués.
- Miser sur l’expérience et le service, qu’un simple clone de code ne reproduit pas.
- Compter sur le droit autant que sur la technique : contrats, licences, conditions d’utilisation.
Exemple : la remise client, avant et après
| Avant (logique côté client) | Après (logique côté serveur) |
|---|---|
| Le calcul de remise est dans l’application installée : un agent peut le retrouver et le recréer. | L’application envoie le panier à un service qui renvoie le total. La règle reste chez vous. |
Le même outil sert donc deux camps : celui qui retrouve la logique d’un logiciel orphelin, et celui qui découvre qu’on peut lire la sienne.
REA contre l’approche manuelle : lecture DeepDive
Ce tableau est notre appréciation, pas une mesure. Il dépend de la cible et de l’expérience de l’équipe.
| Critère | Rétro-ingénierie manuelle | REA + agent |
|---|---|---|
| Point d’entrée | Maîtriser désassembleur et décompilateur | Une question en langage métier |
| Vitesse de la première analyse | Lente, dépend de l’expert | Rapide, à valider |
| Traçabilité | Notes de l’analyste | Preuves et limites restituées |
| Risque d’erreur non détectée | Faible si l’expert est solide | Réel si personne ne relit |
| Compétence requise pour juger | Élevée | Élevée aussi : l’outil ne remplace pas le jugement |
FAQ : vos questions sur REA
REA est-il gratuit ?
Oui. REA est un projet open source sous licence MIT et n’ajoute pas de facture d’API propre. Votre agent IA et son fournisseur de modèle peuvent, eux, avoir leurs propres coûts.
Faut-il installer Ghidra, Hopper ou IDA pour utiliser REA ?
Uniquement pour l’analyse native approfondie des binaires. L’analyse statique de JavaScript, d’Electron et de .NET fonctionne sans moteur natif.
REA envoie-t-il mon application sur Internet ?
Non, l’analyse s’exécute en local. Votre agent reçoit toutefois les résultats produits par REA, et le fournisseur de son modèle applique sa propre politique de données.
Quels agents IA sont compatibles avec REA ?
Claude Code, Codex, Cursor, Gemini CLI et Grok Build sont pris en charge par l’assistant d’installation, ainsi que d’autres. Tout agent qui gère les serveurs MCP locaux peut aussi s’enregistrer manuellement.
Utiliser REA est-il légal ?
Cela dépend de la cible, de vos droits, des conditions d’utilisation du logiciel et du droit applicable. Le dépôt précise que l’utilisateur est responsable d’obtenir les autorisations nécessaires. En cas de doute, consultez un juriste.
REA peut-il cloner une application à l’identique ?
Il aide à comprendre une fonctionnalité et à en reconstruire une version, mais il n’établit pas que la recréation est complète, identique ou autorisée. Le projet distingue lui-même l’investigation du clonage.
Le pseudocode produit par REA est-il le code source d’origine ?
Non. Le pseudocode reconstruit est une interprétation du binaire. C’est pourquoi REA restitue des preuves et des limites avec chaque conclusion.
Comment mettre REA à jour ?
Avec la commande rea update si la CLI est installée globalement, ou en relançant npx rea-agents@latest setup si vous passez par npx. Redémarrez ensuite votre agent.
Verdict DeepDive : comprendre, oui ; photocopier, non
Résumons. REA fait passer la rétro-ingénierie d’un métier de spécialiste à une conversation guidée par des preuves. Il orchestre en local de vrais moteurs, sépare observations, inférences et inconnus, et s’installe en une commande. Sa limite tient à la responsabilité de l’utilisateur : cible légitime, autorisation, relecture humaine.
Le point de vue de DeepDive
Pour André Gentit et l’équipe DeepDive, REA illustre ce que l’IA apporte de plus solide à une PME : non pas des miracles, mais du temps de spécialiste redistribué. Notre conseil : l’utiliser pour documenter, moderniser et auditer ce qui vous appartient, former vos équipes à distinguer l’agent, l’outil et le moteur, et garder un humain au bout de la chaîne. Le reste relève de l’avocat, pas du terminal.
Et maintenant ? La vraie question n’est plus « peut-on lire un logiciel sans son code source ? », mais « que se passe-t-il quand n’importe qui peut lire le vôtre ? ». Combien de règles métier de votre entreprise ne vivent que dans un exécutable que personne n’ose ouvrir ? Si vous voulez en parler, ou monter un atelier REA en trois couches pour vos équipes, DeepDive est là pour ça.
André Gentit
Fondateur de DeepDive et de CIA Conseil en IA. Consultant et formateur en IA, automatisation et transformation numérique pour PME et entrepreneurs, depuis Bourges.
Sources
- Dépôt GitHub morluto/rea : README, cibles, installation, études de cas, avertissement légal (consulté le 11 octobre 2026)
- Site du projet REA et ses études de cas (DX-Ball, Notion, TH04)
- Runtime Wire : analyse du projet et de ses limites
- Fiche skills.sh du skill REA
- Démonstrations vidéo (Stripe, Whisper Flow, DX-Ball, Notion) : citées à titre indicatif, détails non revérifiés
André Gentit Formateur & Consultant en Stratégie Web et IA générative
Vous souhaitez bâtir une stratégie de communication efficace, booster la performance de votre site internet ou mieux comprendre les dynamiques des réseaux sociaux ?
👉 Avec DeepDive, je vous accompagne grâce à une expertise terrain (ex-dirigeant d’agence digitale depuis 2011) et une veille continue sur les nouvelles pratiques numériques.
👉 J’interviens auprès de TPE, PME et collectivités, mais aussi en écoles et organismes (CNAM, CCI, écoles de commerce) pour rendre le numérique accessible et opérationnel.
👉 Mes formations couvrent le webmarketing, l’e-commerce, l’IA générative appliquée et incluent également une sensibilisation aux risques liés aux usages du web en général, sans oublier les bonnes pratiques à mettre en œuvre avec l’intelligence artificielle.
Mon objectif : transmettre des savoirs concrets pour que chaque apprenant — étudiant, salarié, entrepreneur ou institution — puisse transformer le numérique et l’IA en véritable levier de réussite.
Découvrez mon petit robot PromptyBot qui vous propose des centaines de prompts optimisés

















