bx33661/WxLocated
GitHub: bx33661/WxLocated
WxLocated 是一款原生 macOS 工具,用于查看微信小程序本地缓存、重建源码并进行静态安全检查。
Stars: 1 | Forks: 0
# WxLocated
WxLocated 是一款轻量、原生的 macOS 小程序缓存查看、源码重建与安全检查工具。
[](#系统要求)
[](https://github.com/bx33661/WxLocated)
[](https://github.com/bx33661/WxLocated/releases/latest)
## 界面预览

## 主要能力
- 扫描 macOS 上常见的 3.x、4.x 和多账户小程序缓存目录
- 识别 AppID、名称、Logo、版本、主包和分包
- 原生读取标准 wxapkg 与 `V1MMWX` 微信本地加密缓存包
- 将当前版本主包与分包组合为统一文件树
- 按需预览配置、脚本、页面、样式、文本和图片
- 检查包头、索引、文件边界、重复路径并计算 SHA-256
- 汇总页面、组件、能力调用线索与网络域名
- 安全导出单个文件或全部包内容,并生成来源及哈希清单
- 静态恢复 `app.json`、页面配置、JavaScript 模块、WXS、WXML 与 WXSS
- 恢复 WXML 条件链与循环嵌套优先级,清理 WXSS 中完全重复的声明并保留前缀回退
- 精确取回 Source Map 内嵌源码,并为推导结果标记来源和置信度
- 上下文感知地美化 JavaScript,保持复合运算符、字符串、正则和模板语义
- 为每个重建文件生成质量分,定位结构异常、编译器残留、超长行与待复核结果
- 从重建源码提取接口、请求参数、依赖、敏感值与能力调用线索
- 从源码线索一键跳转到对应文件与证据行,并在代码区高亮定位
- 一键导出重建工程、输入包指纹、逐文件哈希和源码分析 JSON
所有解析均在本机完成。应用不执行包内代码,也不主动发送网络请求。
## 系统要求
- macOS 13 Ventura 或更高版本
- Apple Silicon 或 Intel Mac
## 下载
前往 [Releases](https://github.com/bx33661/WxLocated/releases/latest) 下载 DMG,也可使用 PKG 安装包,或下载 ZIP 后将 `WxLocated.app` 移入“应用程序”。发布页同时提供 SHA-256 校验文件。
## 使用
1. 打开 WxLocated,等待首次扫描完成。
2. 目录受系统保护时,在“扫描覆盖”或系统设置中授予磁盘访问权限;也可在设置中添加 `Applet` 缓存目录。
3. 选择一个小程序查看名称、版本、包文件和完整性信息。
4. 点击“打开工作区”,主窗口会保留小程序导航并展开包文件树、代码区和检查器;可在“原始包 / 重建源码”之间直接切换。
5. 首次进入“重建源码”后点击开始;处理按阶段显示进度,原始缓存保持只读。
6. 导出操作会要求用户明确选择目标目录。
## 构建
DEVELOPER_DIR=/Applications/Xcode.app/Contents/Developer \
xcodebuild build \
-project WxLocated.xcodeproj \
-scheme WxLocated \
-configuration Release \
-destination 'platform=macOS'
正式候选版本可使用:
./scripts/build-release.sh
可通过 `VERSION` 指定版本文件名,通过 `OUTPUT_DIR` 指定产物目录。脚本会同时生成 DMG、PKG 安装包、macOS ZIP 应用包、dSYM 归档与 SHA-256 校验文件。
传入 `DEVELOPER_ID_APPLICATION` 后执行应用签名,传入 `DEVELOPER_ID_INSTALLER` 后执行 PKG 签名;再传入 `NOTARY_KEYCHAIN_PROFILE` 后提交 DMG 与 PKG 的 Apple 公证并装订结果。
## 数据与隐私
详见 [PRIVACY.md](PRIVACY.md)。
标签:云资产清单, 微信小程序, 源码恢复, 缓存解析, 逆向工程