REA : Reverse Engineer Anything. Le guide complet

REA guide complet
REA (Reverse Engineer Anything) : le guide complet | DeepDive

DeepDive · Rétro-ingénierie assistée par IA

Sommaire

REA (Reverse Engineer Anything) : l’IA qui comprend un logiciel sans son code source

Par André Gentit, fondateur de DeepDive · Publié le 11 octobre 2026

Certains projets open source portent un nom qui est déjà une promesse. « Reverse Engineer Anything » en fait partie : tout, vraiment ? Spoiler : pas tout, pas n’importe comment, et surtout pas sans autorisation. Mais assez de choses, et assez bien, pour que l’équipe DeepDive y consacre un guide entier.

TL;DR : l’essentiel en 30 secondes

REA est un projet open source (licence MIT) qui donne à un agent de code (Claude Code, Codex, Cursor, Gemini CLI…) les outils pour analyser un logiciel dont on n’a pas le code source : décompiler, comprendre, recréer, preuves à l’appui. Il orchestre en local des moteurs comme Ghidra, Hopper, IDA, Node.js ou JADX, et s’installe avec npx rea-agents setup. Il est précieux pour documenter, moderniser, auditer et former. Il devient risqué dès qu’on l’applique à un logiciel tiers sans droit. Le verdict DeepDive : un excellent outil de compréhension, un très mauvais outil de photocopie.

88,9 k

étoiles GitHub au 11 octobre 2026

19,5 k

forks du dépôt

MIT

licence open source, gratuit

12

agents configurables en une commande (selon la page du projet)

63

octets de code reproduits à l’identique sur DX-Ball

REA, c’est quoi ? Un décompilateur qui sait enfin se faire comprendre

REA, pour Reverse Engineer Anything, est un projet open source publié sur GitHub sous le pseudonyme morluto. Son principe tient en une phrase : donner à un agent de programmation les outils pour examiner un logiciel sans disposer de son code source, comprendre comment une fonctionnalité marche, produire des éléments de preuve, puis aider à en recréer une version adaptée à votre propre projet.

Le projet est tout sauf confidentiel. Début octobre 2026, il est remonté dans les tendances GitHub, et son dépôt affiche près de 89 000 étoiles. Un annuaire de skills en affiche encore 14,9 k : ce chiffre date de la préhistoire, c’est-à-dire de juillet.

Décompiler, comprendre, recréer : le mode d’emploi en trois verbes

Le projet résume sa démarche en trois verbes. Le déroulé est toujours le même :

  1. Vous posez une question précise à l’agent, par exemple : « Comprends comment cette application calcule les remises ».
  2. L’agent emploie REA pour examiner le programme : chaînes de caractères, fonctions, appels, modules et, selon le cas, comportement à l’exécution.
  3. REA renvoie des résultats accompagnés d’éléments vérifiables : pseudocode, assembleur, références, modules JavaScript, traces réseau.
  4. L’agent explique le mécanisme observé et peut proposer une réimplémentation originale.

Exemple de demande à un agent

« Utilise REA pour comprendre comment la recherche fonctionne dans mon application de notes. Montre-moi les preuves, puis conçois une recherche équivalente dans mon propre projet. »

Pas de désassembleur à ouvrir, pas de graphe d’appels à parcourir à la main : vous parlez en langage métier, l’agent se charge de la tuyauterie.

Un serveur MCP, une CLI et une couche d’orchestration

Techniquement, REA est trois choses à la fois :

  • un serveur MCP (Model Context Protocol) : il permet à un agent IA d’appeler des outils locaux spécialisés ;
  • une CLI utilisable directement dans un terminal ;
  • une couche d’orchestration au-dessus d’outils classiques de rétro-ingénierie, tels que Ghidra, Hopper ou IDA pour les binaires natifs.

Son intérêt n’est donc pas de remplacer les outils traditionnels, mais de les rendre exploitables par un agent conversationnel. Au lieu de demander à un développeur de jongler entre désassembleur, décompilateur, recherches de chaînes et graphes d’appels, on formule une demande fonctionnelle. REA cherche les parties pertinentes, l’agent relie les observations à une explication et à du code.

Le regard DeepDive

Chez DeepDive, nous formons des équipes à l’IA depuis assez longtemps pour reconnaître le schéma : les meilleurs outils d’agents ne sont pas ceux qui « font tout », mais ceux qui rendent un métier de spécialiste accessible à quelqu’un qui sait poser la bonne question. REA entre dans cette catégorie. Transparence : DeepDive n’est pas l’auteur de REA, et ce guide est une analyse indépendante.

Sous le capot : trois couches, trois rôles, zéro magie

REA n’est pas un moteur de rétro-ingénierie unique. C’est un pont contrôlé entre un agent et des moteurs spécialisés. Le chemin est le suivant : l’agent envoie sa question via le protocole MCP ; REA pilote la session, normalise les résultats et trace les preuves ; les moteurs font l’analyse effective selon le format de la cible.

REA sert de pont entre un agent IA et les moteurs spécialisés Agent IA de code Claude Code, Codex, Cursor, Gemini CLI question preuves et limites REA : serveur MCP, CLI et workflows Orchestre, normalise les résultats et trace les preuves Binaires natifs Ghidra, Hopper, IDA pseudocode, appels Electron et .NET Node.js, statique modules, IPC, IL Web et réseau Chrome, HAR scripts, requêtes Android, firmware JADX, Apktool, ADB Binwalk, Unblob Un agent raisonne, REA organise et prouve, les moteurs analysent

Qui fait quoi ?

  1. L’agent IA (Claude Code, Codex, Cursor, Gemini CLI ou tout client MCP local) décide des requêtes, interprète les sorties, formule des hypothèses, demande des vérifications et peut écrire un prototype.
  2. REA fournit l’interface unifiée, pilote les sessions, normalise les résultats et assure la traçabilité des preuves.
  3. Les moteurs spécialisés réalisent le travail technique : désassemblage, décompilation, inspection de fichiers, capture navigateur, décodage de ressources.

Cette séparation est une excellente base de formation : trois couches que l’on confond sans cesse, alors que seule la troisième fait de la rétro-ingénierie au sens strict.

L’IA n’est pas un décompilateur (et c’est plutôt rassurant)

Dire « l’IA a décompilé le logiciel » est pratique, mais inexact. Le modèle raisonne sur des résultats fournis par des outils déterministes. S’il se trompe, la preuve est là pour le contredire. Sans REA, vous obtiendriez surtout un modèle qui devine avec aplomb, ce qui est un passe-temps national chez les LLM.

100 % local ? Presque

L’analyse s’exécute sur votre machine : REA n’envoie pas l’application à un service d’analyse hébergé. Mais votre agent reçoit les résultats, et le fournisseur de son modèle applique sa propre politique de données.

Exemple : le trajet d’un fichier

  1. Vous analysez devis.exe sur votre poste : Ghidra tourne chez vous.
  2. REA en tire un extrait de pseudocode et des références.
  3. Cet extrait est transmis à votre agent, donc au fournisseur du modèle.
  4. Conclusion : l’exécutable reste local, mais son pseudocode, lui, voyage. Sur un logiciel confidentiel, relisez les conditions de votre fournisseur avant de cliquer.

Ce que REA sait manger : du .exe de 1996 au site web

REA couvre plusieurs familles de cibles, mais pas de manière identique : le niveau d’analyse dépend du type de logiciel et des moteurs installés. Le code couleur ci-dessous indique ce qu’il faut prévoir.

CibleCe que REA remonteOutils sous-jacentsÀ prévoir
Binaires natifs (.exe, .dll, Mach-O, ELF)Pseudocode, assembleur, symboles, chaînes, appels, référencesGhidra, Hopper ou IDAMoteur natif à installer
JavaScript et Electron (.asar)Modules, imports, source maps, routes, ponts IPCNode.jsAutonome, statique
Assemblies .NETMétadonnées, CIL, dépendances natives, comparaison de buildsAucun moteur natifAutonome, statique
Sites webStructure de page, scripts chargés, réseau, captures d’écranNavigateur Chrome ou ChromiumNavigateur requis
APK AndroidManifest, classes, méthodes décompilées, référencesJADX headless, JDK completJDK et JADX
Ressources AndroidManifest décodé, chaînes, langues, versionApktoolLanceur fourni par vous
Appareils AndroidPaquets, processus, journaux, transferts de fichiersADB (émulateur ou appareil)ADB fourni par vous
FirmwareRégions, extraction, passage à l’analyse nativeBinwalk ou UnblobLinux
Captures réseauRequêtes, réponses, charges utiles exposées, sourcesHAR ; mitmdump pour mitmproxymitmdump sous Linux
Bytecode EVMSélecteurs de fonctions, offsets, arguments inférés, mutabilitéWorkflow localLinux x64
Modules WASMValidation, sections, imports et exports en WATWABTWABT fourni par vous
Crashs Linux, ELFRegistres, signaux, segments, symboles, relocationspwntools ; GDB/pwndbg en optionLinux x64, pwntools fourni
Comportement d’un processusSortie terminal, interactions, codes de sortie, fichiers touchésPTY natifLinux ou macOS
Projets JEBUnités du projet, pseudocode de méthodesClient JEB exposant son MCPJEB lancé par vous

autonome · outil à installer · outil à fournir et configurer vous-même · dépend de l’OS

Le raccourci : « j’ai ceci, il me faut cela »

Vous analysez…Outils généralement mobilisés
Un .exe, .dll, Mach-O ou ELFREA + Ghidra, Hopper ou IDA
Une application Electron ou un fichier .asarREA + Node.js, sans moteur natif
Un comportement dans une page webREA + navigateur de la famille Chrome
Un APK AndroidREA + JADX ; ADB pour observer un appareil ou un émulateur
Les ressources d’un APKREA + Apktool
Un firmware de routeur, caméra ou objet connectéREA + Binwalk ou Unblob, puis éventuellement Ghidra, Hopper ou IDA
Un crash Linux ou la structure d’un ELFREA + pwntools ; éventuellement GDB/pwndbg
Une capture de trafic HTTPREA + HAR, ou mitmdump pour les captures mitmproxy
Un projet JEBREA + serveur MCP fourni par le client JEB

Prérequis et pièges selon votre système

REA exige Node.js 22.19+, 24.11+ ou 26+, plus npm. Pour les binaires natifs, le détail dépend du moteur :

  • Ghidra : installation existante requise ; les configurations documentées indiquent Ghidra 12.1.x et JDK 21+, surtout sous Linux et macOS. Windows est décrit comme expérimental, en lecture seule, pour certains binaires PE x86/x64.
  • Hopper : REA détecte une installation existante ou propose de l’installer après votre accord (macOS). Il démarre Hopper tout seul quand une opération l’exige ; une boîte de dialogue peut vous demander de choisir entre mode démo et activation de licence.
  • IDA : REA s’appuie sur une configuration MCP IDA déjà existante ; les scénarios validés sont principalement sous Windows.

Lire n’est pas allumer : statique contre exécution

L’inspection statique de JavaScript et de .NET lit les fichiers sans lancer l’application. Les analyses d’exécution, elles, démarrent ou manipulent la cible avec les permissions de l’utilisateur. Ce n’est donc pas une opération totalement passive.

À retenir avant de cliquer

Un exécutable inconnu lancé « pour voir » reste un exécutable inconnu. Pour toute analyse d’exécution, utilisez une machine virtuelle ou un conteneur isolé de votre réseau principal. Votre future réputation de prudence vous remerciera.

Observations, inférences, inconnus : l’anti-baratin de REA

Chaque résultat arrive avec ses éléments vérifiables et ses limites. Le projet insiste sur un point essentiel : le pseudocode reconstruit est une interprétation, jamais le code source d’origine. Un guide vidéo détaille un tri en trois catégories, très utile en formation :

  1. Observations : faits directement vérifiés (un import détecté, une constante explicite).
  2. Inférences : déductions logiques tirées des appels et des flux de données.
  3. Inconnus : zones que l’outil ne peut pas certifier. L’agent doit poser une question ou vérifier par comparaison, au lieu d’inventer.

Exemple illustratif (pas une vraie sortie de REA)

CatégorieÉnoncé
ObservationLa fonction de calcul appelle une table de taux à l’adresse X.
InférenceLe taux appliqué dépend probablement du type de client.
InconnuImpossible de dire si le taux est modifié côté serveur.

Lire un rapport structuré ainsi, c’est savoir quoi croire, quoi vérifier et quoi demander.

Un article indépendant le rappelle : REA n’établit pas qu’une recréation est complète, identique ou autorisée. Le dernier mot reste à un humain.

Installation pas à pas

Compter quelques minutes si Node.js est déjà là. Voici l’ordre des opérations.

Les sept étapes

  1. Vérifier Node.js : node -v doit afficher 22.19+, 24.11+ ou 26+. Sinon, mettez à jour, par exemple avec brew upgrade node sous macOS.
  2. Lancer l’assistant : il liste les agents détectés, enregistre le serveur MCP, ajoute les instructions de workflow et sauvegarde vos configurations existantes.
  3. Prévisualiser sans écrire : l’option --dry-run montre toutes les modifications avant de les appliquer.
  4. Redémarrer l’agent pour qu’il voie le nouveau serveur.
  5. Installer la CLI pour un usage régulier.
  6. Vérifier la liaison avec la commande doctor.
  7. Option moteur natif : configurer Ghidra, Hopper ou IDA pour les binaires.
# 1. Vérifier la version de Node.js
node -v

# 2. Assistant d'installation interactif
npx rea-agents@latest setup

# 3. Simulation : aucune écriture sur le disque
npx rea-agents setup --dry-run

# 5. CLI pour usage régulier
npm install --global rea-agents
rea --help

# 6. Vérifier la liaison avec votre agent (exemple : Codex)
rea doctor client codex --json

Tester sans moteur natif

Une application Electron suffit pour un premier essai, puisque l’analyse statique de JavaScript n’exige aucun moteur natif :

npx -y rea-agents@latest analyze-javascript-application /chemin/absolu/vers/app --json

Le résultat liste les modules, les imports, les frontières Electron et les preuves associées.

Deux variantes utiles

  • Skill seul : npx skills add morluto/rea ajoute les instructions d’investigation à votre agent, sans enregistrer le serveur MCP. L’installation du skill ne remplace pas le setup.
  • Mises à jour : REA évolue vite. Avec la CLI globale, rea update ; avec npx, relancez npx rea-agents@latest setup, puis redémarrez l’agent.

Petits pièges, gros gains de temps

Sur de gros binaires, Ghidra peut avoir besoin de plus de temps au démarrage : la variable d’environnement REA_GHIDRA_STARTUP_TIMEOUT_MS permet de relever ce délai. Côté sécurité, l’assistant ne lance jamais sudo ; sous Linux, l’autorisation passe par la fenêtre système habituelle.

Les démonstrations qui parlent : cinq cas, dont un à ne pas imiter

Rien ne vaut un exemple. Les quatre premiers viennent des études de cas du projet ; le dernier vient de démonstrations vidéo.

Cas n°1 · Le plus simple

Le bouton % de la Calculatrice Windows

Ce bouton dépend de l’opérateur précédent. REA extrait les instructions et les appels concernés, l’agent en déduit la règle et peut la recréer.

SaisieInterprétation du %Résultat
200 + 10 %10 % de 200, soit 20, ajoutés à 200220
200 × 10 %10 % interprété comme 0,120

Moralité : un bouton qui paraît trivial cache une règle métier. Imaginez ce que cache votre vieux logiciel de devis.

Cas n°2 · Le plus impressionnant

DX-Ball (1996) : une formule retrouvée dans un binaire sans symboles

Un décompilateur classique ne livre qu’une fonction anonyme, du type fun_00406400, sans arguments ni noms de variables. L’agent remonte alors jusqu’à son appelant et inspecte les constantes. Selon la vidéo, la position d’une brique à l’écran (tileX * 30 + 20) est convertie en valeur de panoramique sonore, de -500 (gauche) à +500 (droite). L’assembleur complexe se résume à une ligne de C :

pan = position - 500;

Reste à prouver que c’est exact. D’après le README du projet, la reconstruction réussit 3 205 cas de test sur l’original x86 et reproduit les 63 octets de code compilé.

Chiffres qui divergent

Une vidéo parle de 45 380 tests différentiels. Le dépôt indique 3 205 cas. DeepDive retient le dépôt, source première, et signale l’écart.

Cas n°3 · Le plus parlant pour les développeurs web

Notion : suivre le pont du presse-papier

L’agent part de l’API presse-papier du processus de rendu, la suit à travers le script de préchargement et l’IPC jusqu’au processus principal, puis inspecte le format riche écrit. Une vidéo mentionne un canal nommé notion-clipboard-write ; nous n’avons pas pu vérifier ce détail.

Ce type de traçage, qui prend normalement une demi-journée de navigation entre fichiers minifiés, devient une conversation.

Cas n°4 · Le plus rétro

TH04 : recréer un calcul de jeu DOS

Sur un jeu PC-98 d’origine, REA inspecte des instructions 16 bits, aide à retrouver les calculs d’angles fixes et visés, puis compare le C++ reconstruit à la sortie du compilateur historique. Preuve que la méthode ne se limite pas aux logiciels récents.

Cas n°5 · À ne pas reproduire tel quel

Cloner Stripe ou Whisper Flow : techniquement bluffant, juridiquement glissant

Une démonstration vidéo reconstruit la page de tarifs de Stripe en un seul index.html, en pilotant un Chrome lancé en débogage à distance :

google-chrome --remote-debugging-port=9222 "https://votre-site-de-test.example"

L’agent inspecte le DOM et le CSS, puis génère une page autonome, avec en prime un commutateur mensuel/annuel et une FAQ en accordéon. Une autre démonstration recrée l’application de dictée Whisper Flow à partir de son dossier Electron : transcription locale, raccourci global, vue des conversations.

C’est impressionnant. C’est aussi exactement le genre de reproduction fidèle d’un produit commercial qui attire des courriers d’avocats. Pour vos formations, travaillez sur vos propres applications ou des logiciels open source.

Et chez vous ? Six scénarios et cinq prompts pour une PME

REA sert surtout quand le code est perdu, incomplet ou impossible à relire, et qu’il faut d’abord comprendre ce que le logiciel fait. Les scénarios ci-dessous sont des illustrations imaginées par DeepDive, pas des retours d’expérience clients.

Six scénarios illustratifs

Scénario illustratif · Logiciel orphelin

Le vieux logiciel de devis. Une entreprise artisanale utilise un outil .NET dont l’éditeur a disparu. L’analyse statique des assemblies permet de documenter les règles de remise avant de les reprendre dans un outil moderne.

Scénario illustratif · Avant refonte

L’application Electron interne. Un cabinet veut refondre son outil maison. REA cartographie modules, routes et ponts IPC, et donne au développeur un plan d’attaque.

Scénario illustratif · Diagnostic web

Le site WordPress qui rame. Sur un site que vous exploitez, REA liste les scripts chargés et les requêtes réseau pour repérer les scripts tiers responsables des lenteurs.

Scénario illustratif · Audit mandaté

L’application mobile d’un client. Avec autorisation écrite, l’analyse d’un APK expose le manifest, les classes et les points d’accès réseau pour un audit de sécurité.

Scénario illustratif · Objet connecté

Le firmware d’une caméra ou d’un routeur que vous possédez : découpage de l’image, extraction, puis analyse native des binaires intéressants.

Scénario illustratif · Formation

L’atelier en trois couches. Les apprenants identifient le rôle de l’agent, de REA et des moteurs sur une application open source, puis comparent copie et compréhension d’une logique. C’est le format que DeepDive recommande.

Bonne idée, mauvaise idée

Bonne idéeMauvaise idée
Documenter une application interne ancienneAspirer la logique d’un concurrent
Cartographier avant une refonteContourner une licence ou une protection
Auditer des flux côté navigateur sur votre siteFaire de la veille concurrentielle marketing (mauvais outil)
Accélérer l’analyse avant validation par un développeur seniorPublier la reconstruction sans relecture humaine

Cinq prompts prêts à l’emploi

Adaptez-les à votre cible. Ils fonctionnent mieux avec une question précise qu’avec un « explique-moi ce logiciel ».

  1. « Utilise REA pour comprendre comment cette application calcule les remises. Montre-moi les preuves, puis écris la même règle en Python. »
  2. « Analyse ce dossier Electron et cartographie les modules, les routes et les canaux IPC. Sépare ce qui est observé de ce qui est supposé. »
  3. « Inspecte les scripts chargés et les requêtes réseau de cette page, et liste les tiers qui s’y connectent. »
  4. « Décompile le manifest et les classes de cet APK, et liste les permissions et les points d’accès réseau. »
  5. « Compare ces deux versions de l’assembly .NET et résume les différences de comportement. »

Le nom est volontairement accrocheur, mais il ne signifie pas que tout est techniquement, contractuellement ou légalement analysable. Le dépôt précise que l’utilisateur doit obtenir les autorisations requises et respecter le droit applicable. La voie saine consiste à utiliser REA sur vos propres logiciels, des logiciels open source, des logiciels pour lesquels vous avez une autorisation écrite, ou dans un audit de sécurité mandaté.

À privilégierÀ éviter
Vos propres logiciels, dont le code est perduLogiciels ou services tiers sans droit explicite
Logiciels open sourceContournement de licence, de DRM, d’authentification ou de sécurité
Audit mandaté avec autorisation écriteExtraction de secrets, clés, données personnelles, logique propriétaire
Documentation, interopérabilité, maintenance, sécuritéReproduction trop fidèle d’une interface ou d’un produit concurrent

Un repère juridique européen

En Europe, la directive 2009/24/CE sur la protection juridique des programmes d’ordinateur n’autorise la décompilation qu’à des conditions strictes, notamment pour l’interopérabilité. Les conditions d’utilisation du logiciel visé peuvent aussi l’interdire. Ce repère est donné à titre indicatif et n’est pas un avis juridique : faites valider votre cas par un juriste.

Hygiène de sécurité

  • Analysez les binaires inconnus dans une machine virtuelle ou un conteneur isolé du réseau principal.
  • Gardez REA et ses moteurs (Ghidra, JDK, Node.js) à jour pour éviter l’exploitation de vulnérabilités d’analyseur.
  • Rappelez-vous que l’agent reçoit les résultats : la politique de données de son fournisseur s’applique.
  • Méfiez-vous des jetons ou cryptomonnaies qui reprennent le nom REA : le projet déclare n’en avoir émis aucun.

Six questions avant de lancer REA

  1. Cette cible m’appartient-elle, ou ai-je une autorisation écrite ?
  2. Mon objectif est-il de documenter, maintenir, auditer ou assurer l’interopérabilité ?
  3. Les conditions d’utilisation interdisent-elles l’analyse ?
  4. Suis-je dans un environnement isolé ?
  5. Puis-je envoyer des extraits de pseudocode au fournisseur de mon agent ?
  6. Qui relira les conclusions avant toute mise en production ?

Le code n’est plus une douve : et maintenant ?

Si un agent peut déduire une logique fonctionnelle à partir d’un exécutable, le code livré côté client protège moins qu’avant. Un créateur de contenu cité dans les démonstrations résume l’idée : la valeur se déplace vers la marque, la communauté, l’expérience utilisateur et les données propriétaires.

Pour un éditeur ou une PME qui développe ses outils, quatre réflexes s’imposent :

  1. Déplacer la logique critique côté serveur et réduire ce qui s’exécute chez le client.
  2. Protéger les données : chiffrement, flux réseau maîtrisés, secrets jamais embarqués.
  3. Miser sur l’expérience et le service, qu’un simple clone de code ne reproduit pas.
  4. Compter sur le droit autant que sur la technique : contrats, licences, conditions d’utilisation.

Exemple : la remise client, avant et après

Avant (logique côté client)Après (logique côté serveur)
Le calcul de remise est dans l’application installée : un agent peut le retrouver et le recréer.L’application envoie le panier à un service qui renvoie le total. La règle reste chez vous.

Le même outil sert donc deux camps : celui qui retrouve la logique d’un logiciel orphelin, et celui qui découvre qu’on peut lire la sienne.

REA contre l’approche manuelle : lecture DeepDive

Ce tableau est notre appréciation, pas une mesure. Il dépend de la cible et de l’expérience de l’équipe.

CritèreRétro-ingénierie manuelleREA + agent
Point d’entréeMaîtriser désassembleur et décompilateurUne question en langage métier
Vitesse de la première analyseLente, dépend de l’expertRapide, à valider
TraçabilitéNotes de l’analystePreuves et limites restituées
Risque d’erreur non détectéeFaible si l’expert est solideRéel si personne ne relit
Compétence requise pour jugerÉlevéeÉlevée aussi : l’outil ne remplace pas le jugement

FAQ : vos questions sur REA

REA est-il gratuit ?

Oui. REA est un projet open source sous licence MIT et n’ajoute pas de facture d’API propre. Votre agent IA et son fournisseur de modèle peuvent, eux, avoir leurs propres coûts.

Faut-il installer Ghidra, Hopper ou IDA pour utiliser REA ?

Uniquement pour l’analyse native approfondie des binaires. L’analyse statique de JavaScript, d’Electron et de .NET fonctionne sans moteur natif.

REA envoie-t-il mon application sur Internet ?

Non, l’analyse s’exécute en local. Votre agent reçoit toutefois les résultats produits par REA, et le fournisseur de son modèle applique sa propre politique de données.

Quels agents IA sont compatibles avec REA ?

Claude Code, Codex, Cursor, Gemini CLI et Grok Build sont pris en charge par l’assistant d’installation, ainsi que d’autres. Tout agent qui gère les serveurs MCP locaux peut aussi s’enregistrer manuellement.

Utiliser REA est-il légal ?

Cela dépend de la cible, de vos droits, des conditions d’utilisation du logiciel et du droit applicable. Le dépôt précise que l’utilisateur est responsable d’obtenir les autorisations nécessaires. En cas de doute, consultez un juriste.

REA peut-il cloner une application à l’identique ?

Il aide à comprendre une fonctionnalité et à en reconstruire une version, mais il n’établit pas que la recréation est complète, identique ou autorisée. Le projet distingue lui-même l’investigation du clonage.

Le pseudocode produit par REA est-il le code source d’origine ?

Non. Le pseudocode reconstruit est une interprétation du binaire. C’est pourquoi REA restitue des preuves et des limites avec chaque conclusion.

Comment mettre REA à jour ?

Avec la commande rea update si la CLI est installée globalement, ou en relançant npx rea-agents@latest setup si vous passez par npx. Redémarrez ensuite votre agent.

Verdict DeepDive : comprendre, oui ; photocopier, non

Résumons. REA fait passer la rétro-ingénierie d’un métier de spécialiste à une conversation guidée par des preuves. Il orchestre en local de vrais moteurs, sépare observations, inférences et inconnus, et s’installe en une commande. Sa limite tient à la responsabilité de l’utilisateur : cible légitime, autorisation, relecture humaine.

Le point de vue de DeepDive

Pour André Gentit et l’équipe DeepDive, REA illustre ce que l’IA apporte de plus solide à une PME : non pas des miracles, mais du temps de spécialiste redistribué. Notre conseil : l’utiliser pour documenter, moderniser et auditer ce qui vous appartient, former vos équipes à distinguer l’agent, l’outil et le moteur, et garder un humain au bout de la chaîne. Le reste relève de l’avocat, pas du terminal.

Et maintenant ? La vraie question n’est plus « peut-on lire un logiciel sans son code source ? », mais « que se passe-t-il quand n’importe qui peut lire le vôtre ? ». Combien de règles métier de votre entreprise ne vivent que dans un exécutable que personne n’ose ouvrir ? Si vous voulez en parler, ou monter un atelier REA en trois couches pour vos équipes, DeepDive est là pour ça.

André Gentit

Fondateur de DeepDive et de CIA Conseil en IA. Consultant et formateur en IA, automatisation et transformation numérique pour PME et entrepreneurs, depuis Bourges.

Sources

Facebook
Twitter
LinkedIn
WhatsApp

Découvre l'annuaire de outils IA de la CIA

Une base de données en libre accès 

Plus de 300 outils

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée Champs requis marqués avec *

Poster commentaire

Catégories

Catégories

Actu IA

Articles récents

Commentaires récents