ios-mcp
让 Claude/Codex 等 AI 代理直接操控越狱 iPhone,46 个 MCP 工具覆盖触控、App 管理、UI 自动化、截图日志等场景
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
让 Claude/Codex 等 AI 代理直接操控越狱 iPhone,46 个 MCP 工具覆盖触控、App 管理、UI 自动化、截图日志等场景
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象一个场景:你的 AI 助手不仅能写代码、回答问题,还能直接操控你的 iPhone——点击屏幕、输入文字、安装 App、读取系统日志。这一切听起来像是科幻,但 ios-mcp 正在将科幻变成现实。
ios-mcp 是一个运行在越狱 iPhone 上的 MCP(Model Context Protocol)服务器。它将 iOS 底层能力封装成 46 个标准化的 MCP 工具,让 AI 代理(Claude、Codex、Cursor 等)能够像操作本地文件一样操控 iOS 设备。无论是你想让 AI 自动测试 App、自动填写表单,还是批量处理 iOS 端的重复操作,ios-mcp 都能提供桥梁级的支持。

图1:iOS MCP 设置界面 — 服务启动后在此配置并管理 MCP 连接
MCP(Model Context Protocol)最早在 2024 年底由 Anthropic 提出,旨在为 AI 模型提供标准化的工具调用协议。开发者可以用 MCP 服务器将任何能力(文件系统、数据库、API)接入 AI 助手。最初 MCP 的生态主要集中在桌面端和服务器端,ios-mcp 则将这一能力延伸到了 iOS 移动端。
iOS 越狱(Jailbreak)社区拥有多年的底层技术积累,包括 Cydia Substrate/ElleKit(代码注入框架)、preferenceloader(设置面板加载器)、AppSync Unified(应用签名绕过)等。这些技术为越狱 iOS 提供了一个完整的逆向工程和自动化平台。ios-mcp 正是站在这些巨人的肩膀上,将越狱生态的能力以标准化 MCP 接口的方式暴露给 AI 代理。
项目作者为 witchan(GitHub ID: 24960347),项目采用 MIT 许可证,目前已有 7 个微信交流群满员、多个 release 版本迭代,活跃度较高。仓库内包含完整的 Postman 接口集合和 AGENTS.md 开发者规范,体现了较高的工程成熟度。
图2:iOS MCP GitHub 仓库封面图
ios-mcp 的 46 个 MCP 工具覆盖了 iOS 设备操作的主要场景,可分为以下几大类:
提供精确的屏幕坐标级操作能力:tap_screen(点击坐标)、swipe_screen(滑动)、long_press(长按)、double_tap(双击)、drag_and_drop(拖拽)。物理按键模拟包括 press_home、press_power、press_volume_up/down、toggle_mute、wake_and_home,甚至能模拟锁屏/熄屏唤醒的完整流程。这意味着 AI 可以完全模拟人类的手指操作和按键操作,实现任何 UI 自动化场景。
launch_app/kill_app 控制应用生命周期,list_apps/list_running_apps 枚举已安装和正在运行的应用,get_app_info 获取应用的 bundle ID、沙盒路径、容器路径和 entitlements。install_app/uninstall_app 支持直接安装或卸载 deb 包。这套能力让 AI 能够批量管理设备上的应用程序。
这是最具技术含量的部分。ios-mcp 利用 iOS 的无障碍(Accessibility)API 构建了完整的 UI 元素树:get_ui_elements 返回当前屏幕的完整 UI 节点树,get_element_at_point 查询指定坐标处的 UI 元素,tap_element 支持按文本标签或元素属性精确定位并点击,wait_for_element/wait_for_disappear 支持等待元素出现或消失。
更强大的是 ocr_screen 和 describe_screen:前者对屏幕截图进行 OCR 文字识别并返回坐标信息,后者调用 AI 对屏幕内容进行语义理解。这两个工具结合,可以在不知道 UI 结构的情况下,用自然语言描述来驱动 AI 操控设备。
iOS 的文本输入受限于沙盒安全机制,直接输入并不容易。ios-mcp 提供了三种策略:input_text 通过剪贴板快速粘贴大量文本,type_text 通过 HID 模拟逐字输入(适合需要触发输入事件监听器的场景),press_key 支持特殊按键。这三种方式覆盖了绝大多数文本输入需求。
screenshot 返回 Base64 JPEG 格式的屏幕截图,get_screen_info 获取屏幕尺寸和方向。设备信息类工具包括 get_device_info(型号、iOS 版本、电池状态、存储空间、内存、越狱类型)和 get_brightness/set_brightness、get_volume/set_volume。
list_dir/read_file/write_file 提供了越狱环境下进程权限范围内的完整文件系统操作能力。对于大文件,还提供了 HTTP 直连下载端点 download_file,避免 Base64 编码的截断问题。
get_syslog 通过 mcp-logreader 读取全 App 实时系统日志,get_crash_logs/read_crash_log 管理崩溃报告。这套日志能力对于 AI 驱动的自动化测试和问题排查极为有价值——AI 可以在执行操作后自动检查日志来验证结果。
run_command 支持在越狱 iPhone 上执行任意 Shell 命令,配合 mcp-root 的 root 提权能力,可以执行特权操作。
ios-mcp 的代码架构体现了高度的模块化思维。项目使用 THEOS(越狱 iOS 开发的标准构建框架)进行编译打包,支持三种越狱类型:
| 越狱类型 | 越狱路径 | 支持系统 | 包架构 |
|---|---|---|---|
| rootful | 传统 root 分区写权限 | iOS 13-18 | iphoneos-arm |
| rootless | 系统分区只读,用户分区可写 | iOS 15-18 | iphoneos-arm64 |
| roothide | 独立签名机制 | iOS 15-18 | iphoneos-arm64e |
项目包含以下核心子模块,均可通过 THEOS 的 make 命令独立构建:
MCPServer.m 是整个项目的主入口,负责管理 MCP 协议会话、处理工具注册和分发fastPathSign 等漏洞利用代码,负责获取 root 权限com.apple.private.logging.stream entitlementios-mcp 集成了其 installd 和 FrontBoard 两个子模块,支持免签名安装 Appios-mcp 在设备上启动一个 HTTP 服务器(默认端口 8090),提供 MCP 协议的 REST API 端点,同时暴露 /health 健康检查和 /download_file 大文件下载端点。协议版本默认使用 2025-11-25,同时兼容 2025-06-18 和 2025-03-26。
ios-mcp 在安全方面做了清醒的权衡决策:
锁屏保护机制:当设备处于锁屏或熄屏状态时,服务端会自动拦截交互/写入类工具(点击、滑动、输入、启动 App、Shell),只放行状态查询、截图和唤醒恢复类工具,防止远程恶意操作。
明确的风险告知:README 中对每个高风险工具(run_command、read_file、write_file、get_syslog)都标注了"请仅在可信网络使用"的警告,并明确说明服务无内置认证机制。
设计上的局限:项目依赖越狱生态和 com.apple.private.* 等私有 API 签名 entitlement,这意味着它本质上是一个信任边界内的工具包,不适合在不可信环境中使用。
安装方式分为两种:从 Release 页面下载 deb 包手动安装(需确保 ElleKit 和 preferenceloader 依赖),或**通过 Cydia/Sileo 搜索"iOS MCP"**直接安装。安装后无需命令行配置,访问设备的 http://IP:8090/health 确认服务运行,然后在 AI 助手的提示词中粘贴 MCP 配置片段即可开始使用。
上手门槛主要集中在获取越狱设备这一步,而非软件本身的配置复杂度。对于已有越狱 iPhone 的开发者和逆向工程师来说,配置流程相当顺畅。
越狱依赖:这是最根本的门槛。没有越狱,iOS 的沙盒安全机制就会阻断绝大多数操作能力。越狱行为本身在部分地区可能涉及法律风险,且越狱后设备的稳定性和安全性会有所下降。
无内置认证:MCP HTTP 服务完全开放,建议仅在局域网内使用。若设备 IP 暴露在公网,任何人都可以调用工具操控设备。
私有 API 的脆弱性:项目大量依赖 iOS 私有 API(如 com.apple.private.logging.stream),每次 iOS 系统升级都可能破坏兼容性。作者需要持续跟进 iOS 版本更新来维护功能。
OCR/描述工具的 AI 成本:屏幕 OCR 和语义描述依赖 AI 模型推理,每次调用都有 token 消耗,在高频自动化场景中成本不可忽视。
ios-mcp 代表了 AI Agent 从"桌面端工具调用"向"移动端设备控制"演进的趋势。随着 MCP 协议的生态扩大,未来可能会出现更多类似项目,将手机、平板、车载系统等不同形态的设备纳入 AI Agent 的控制范围。
从 GitHub 增长趋势来看,越狱社区虽然规模不大,但技术热情和贡献质量一直较高。ios-mcp 在 523 stars 的基础上,已经建立了完整的文档、Postman 集合和多语言 README(中文/英文),体现了良好的国际化产品思维。
ios-mcp 是一个极具技术创意和实用价值的越狱 iOS 工具。它将 46 个底层操控能力标准化为 MCP 工具,让 AI Agent 能够真正"动手"操作移动设备。对于自动化测试、UI 自动化、批量设备管理甚至移动端逆向工程场景,这是一个不可多得的桥梁级项目。
最大的门槛在于需要越狱设备,但一旦跨越这个门槛,就能获得强大的端到端自动化能力。建议有越狱设备的开发者和逆向工程师优先试用。