ما الذي لا يزال
التطبيق الذي يثبّت شهادته لن يُفك تشفيره عبر Busymate DevTools — لا على iOS، ولا على Android، ولا عبر الوكيل. إليك بالضبط ما يستطيع كل مسار التقاط رؤيته وما لا يستطيع، وكيف تميّز المضيف المثبّت، وما الذي يبقى مفيدًا.
كل أداة التقاط تفك تشفير HTTPS تعمل بالطريقة نفسها: تقدّم للعميل شهادة وقّعتها بنفسها، ويقبلها العميل لأنه يثق بالجهة الموقّعة. تثبيت الشهادات هو أن يقول التطبيق إنه سيثق بشهادة أو مفتاح بعينه ولا شيء غيره. عندما يقابل التطبيق المثبّت الشهادة البديلة، يرفض الاتصال ببساطة. هذه خاصية في التطبيق لا مفتاح في الأداة، ولا يتجاوزها أي مسار التقاط يقدّمه Busymate.
الأداة التي تسكت عن هذا تضيّع عليك جلسة بحث على هدف لم يكن ليُفك تشفيره أبدًا. لذلك هذا الدليل خريطة لا التفاف: ما الذي يقدّمه كل من الالتقاط على iPhone، وتطبيق Android، والوكيل على الحاسوب، وهاتف المزرعة المروّت، وموصّل Chrome أمام مضيف مثبّت، وكيف تعلّمه الخلاصة، وأي أجزاء من العمل تُنجز رغم ذلك.
ما الذي
يفترض هذا الدليل أن حركة البيانات تصل بالفعل إلى لوحة التحكم عبر مسار التقاط واحد على الأقل.
هاتف أو عميل مقترن ويلتقط بالفعل — دليل iPhone أو Android يوصلك إلى ذلك.
أسماء مضيفي التطبيق الذي تحقق فيه، مضافة إلى قائمة SSL proxy ليُحاوَل فك التشفير على الأقل.
خلاصة لوحة التحكم مفتوحة، ومرشّح الفحص في متناول اليد.
إذن بفحص التطبيق: هذه التقنيات لحركة بيانات التطبيقات والمواقع التي تملكها أو المصرّح لك بتصحيح أخطائها.
نفّذها
امضِ في المسارات بالترتيب — كل واحد يضيّق ما يمكن للمضيف المثبّت أن يخبرك به.
- 01
اعرف على أي مخزن ثقة يعتمد مسار الالتقاط لديك
على iOS، يعتمد فك التشفير على تثبيت ملف تعريف Busymate ومنحه الثقة الكاملة في الإعدادات — بعد ذلك يثق كل تطبيق على الهاتف بالشهادة التي يقدّمها التطبيق، ما عدا التطبيقات التي تثبّت. على Android يوجد مخزنان: مخزن المستخدم، الذي لا تحترمه منذ Android 7.0 إلا التطبيقات التي تختار ذلك صراحةً، ومخزن النظام الذي تحترمه كل التطبيقات لكن لا يستطيع الكتابة فيه إلا جهاز مروّت. أما الوكيل على الحاسوب فيستخدم ما لدى الجهاز العميل أو المتصفح من ثقة بسلطته المولَّدة.
التثبيت يعلو الثلاثة جميعًا. التطبيق الذي يثبّت يرفض الشهادة البديلة من أي مخزن جاءت، لذا نقل الشهادة إلى مخزن أقوى لا يفيد أبدًا ضد مضيف مثبّت. يفيد فقط ضد التطبيقات التي كانت ترفض مخزن المستخدم.
- 02
ميّز المضيف المثبّت في الخلاصة
المضيف الذي لم تدرجه لفك التشفير يظهر بقفل مغلق مع اسم المضيف وعدّاد الطلبات فقط — هذا مقصود، وليس تثبيتًا. المضيف المثبّت يبدو مختلفًا: هو في قائمتك، وحوول فك تشفيره، وفشل الاتصال أو أعاد التطبيق المحاولة ثم استسلم. لمرشّح الفحص في خلاصة لوحة التحكم ثلاثة أوضاع — مفكوك التشفير فقط، ومشفر فقط، ومثبّت SSL فقط — والأخير يعزل هذه الصفوف بالضبط.
العلامة الأخرى سلوكية: يتوقف التطبيق عن العمل مع ذلك المضيف لحظة فك تشفيره، ويعود للعمل لحظة إزالة المضيف من القائمة. إن صحّ الأمران فقد وجدت اتصالًا مثبّتًا.
- 03
الالتقاط على iPhone: بيانات وصفية، لا المحتوى أبدًا
يلتقط تطبيق iOS على مستوى النظام عبر Wi-Fi والشبكة الخلوية ويفك تشفير المضيفين الذين تدرجهم. أمام تطبيق مثبّت يظل يسجّل كل اتصال — المضيف، والتوقيت، وعدد الطلبات وحجمها، ووضع الاتصال الساري — لكنه لا يستطيع إنتاج الترويسات أو المحتوى، ولا يوجد مفتاح يغيّر ذلك. تشغيل MITM All Hosts يفك تشفير كل مضيف غير مثبّت؛ ولا يفعل بالمضيف المثبّت شيئًا سوى تعطيله.
الخطوة العملية هي إزالة المضيف المثبّت من القائمة ليستمر التطبيق في العمل، وإبقاء بقية مضيفي التطبيق فيها، وقراءة ما تكشفه نقاط النهاية غير المثبّتة. كثير من التطبيقات تثبّت مضيف المصادقة أو الدفع فقط وتترك الباقي مفتوحًا.
- 04
Android: بلا روت، ومع الروت، وأين يقع التثبيت
على هاتف Android غير مروّت، تسكن الشهادة التي ولّدها التطبيق في مخزن المستخدم، فلا يُفك تشفير سوى بنيات التصحيح الخاصة بك والعملاء الآخرين الذين اختاروا ذلك؛ وكل تطبيق آخر يُسجَّل كبيانات وصفية. على جهاز مروّت يمكن تثبيت الشهادة في مخزن النظام، فيصبح HTTPS قابلًا لفك التشفير على مستوى النظام — باستثناء تثبيت الشهادات لكل تطبيق. تشغّل مزرعة الهواتف أجهزتها Android على ذلك المستوى المروّت لهذا السبب تحديدًا.
إذًا يحوّل الروت فئة من التطبيقات المعتمة إلى مقروءة — تلك التي كانت تتجاهل مخزن المستخدم فحسب — ويترك الفئة المثبّتة كما هي. لا يدّعي Busymate أبدًا فك تشفير على مستوى النظام في جهاز غير مروّت، ولا يدّعي أبدًا هزيمة التثبيت في جهاز مروّت.
- 05
الوكيل: الحد نفسه، مع مضيفين يرفضهم عمدًا
للوكيل على الحاسوب العلاقة نفسها مع التثبيت التي لتطبيقات الهاتف: يرفض العميل المثبّت شهادته المولَّدة ويفشل الاتصال. ويحمل أيضًا قائمة قصيرة بمضيفين لا يعترضهم أبدًا مهما قالت إعدادات SSL proxy لديك — البنية التحتية للمفاتيح العامة ونقاط الإبطال الخاصة بـ Apple، ومستجيبو حالة الشهادات التي تستخدمها سلسلة Apple، والخادم الخلفي لـ Busymate نفسه — لأن اعتراضها سيعطّل الجهاز أو الاتصال الحي للوحة التحكم. تمرّ هذه كأنفاق خام، وهذا مقصود لا خطأ في التهيئة.
مضيفون يمرّرهم الوكيل دون مساس بحكم التصميم text# Passed through as raw tunnels by the proxy, regardless of your SSL-proxy list: pkis.apple.com ocsp*.apple.com crl*.apple.com valid.apple.com ppq.apple.com # the DigiCert OCSP / CRL responders Apple's chain uses *.busymate.net # the dashboard's own backend + Realtime connection - 06
موصّل Chrome: التثبيت لا ينطبق
ثمة مسار التقاط واحد لا يهم فيه التثبيت. يشغّل موصّل سطر الأوامر نسخة من Chrome ويقرأ حركة بياناتها عبر DevTools Protocol، على جانب المتصفح من TLS. لا يُمس الاتصال المشفر بين Chrome والخادم أبدًا — لا شهادة بديلة تُرفض، ولا شيء يُثبَّت، ولا شيء يكتشفه التثبيت. تُسجَّل تدفقات تسجيل الدخول لدى مزوّدين لا يستطيع الوكيل فتح شهاداتهم المثبّتة من البداية إلى النهاية، بما فيها التحويلات والرموز.
المقابل هو النطاق: يغطي ما يعمل داخل ذلك الـ Chrome، لا تطبيقًا أصليًا. إذا كان للتدفق الذي يهمك نسخة ويب، فهذا هو المسار الذي يراه كاملًا.
- 07
استفد مما يظل المضيف المثبّت يمنحك إياه
البيانات الوصفية ليست لا شيء. ما زلت ترى متى يتحدث التطبيق إلى المضيف المثبّت، وكم مرة، وحجم التبادلات ومدتها، ويمكنك ربط ذلك بالاستدعاءات مفكوكة التشفير من حوله. لا تزال قواعد الحظر تطابق على مستوى المضيف في مضيف مشفر — المسار غير مرئي، لكن يمكنك جعل التطبيق يتصرف كأن نقطة النهاية تلك غير قابلة للوصول، وهذا غالبًا هو بالضبط نمط الفشل الذي أردت اختباره. وتتيح الإيقافات المؤقتة للمضيف تجاوز الوكيل كليًا ليستمر التطبيق في العمل بينما تفحص كل شيء آخر.
وكل إجراء اتخذته موجود في سجل التدقيق، فتترك جلسة البحث أثرًا لما فُك تشفيره وما حُجب وما تُرك وشأنه.
ما الذي قد
الأخطاء الأكثر كلفة في الوقت هي التي تبدو كعيوب في الأداة وليست كذلك.
تعطّل التطبيق لحظة إضافة مضيفه
هذا تثبيت. أزل المضيف من قائمة SSL proxy — وعلى iOS أعد تشغيل VPN بعدها ليلتقط النفق التغيير — فيتعافى التطبيق. أبقِ مضيفيه الآخرين مدرجين.
لم يفتح MITM All Hosts التطبيق
ولم يكن ليفعل. هذا المفتاح يوسّع أي المضيفين غير المثبّتين يُفك تشفيرهم؛ ولا أثر له على مضيف يثبّته التطبيق، بل يُفشل كل اتصال مثبّت آخر على الهاتف أيضًا. أعد إطفاءه.
تروّيت هاتف Android لم يفد أيضًا
ينقل الروت الشهادة إلى مخزن النظام، وهذا يقنع التطبيقات التي كانت تتجاهل مخزن المستخدم. ولا يمس تطبيقًا يقارن الشهادة بمثبِّته الخاص.
مضيف نظام تابع لـ Apple لا يُفك تشفيره أبدًا على الوكيل
هو في قائمة المضيفين الذين لا يعترضهم الوكيل أبدًا، لأن فك تشفيره سيعطّل الجهاز. لا شيء يُصلَح؛ يعرضه المرشّح مشفرًا بحكم التصميم.
أسئلة
هل يقدّم Busymate طريقة لتجاوز التثبيت؟
لا. لا يعدّل أي مسار التقاط التطبيق المستهدف، ولا يحقن شيفرة، ولا يرقّع منطق الثقة فيه. الجواب الصريح للتطبيق الأصلي المثبّت هو البيانات الوصفية زائد ما تكشفه مضيفوه غير المثبّتين.
كيف أفرّق بين التثبيت ومضيف نسيت إدراجه فحسب؟
المضيف غير المدرج يظهر بقفل مغلق ويستمر التطبيق في العمل. المضيف المثبّت مدرج، وحوول فك تشفيره، ويعزله مرشّح مثبّت SSL في الخلاصة، ويفشل التطبيق حتى تزيله من القائمة.
أي مسار أختار لتدفق مصادقة لدى مزوّد يثبّت شهادته؟
إن كان للمزوّد تسجيل دخول عبر الويب، فمرّره عبر موصّل Chrome — ينتهي TLS داخل المتصفح وتُسجَّل سلسلة التحويلات كاملة. أما التطبيق الأصلي فلا مسار مفكوك التشفير له؛ التقط البيانات الوصفية والاستدعاءات غير المثبّتة من حوله.
اعرف الحد
احصر فك التشفير في المضيفين الذين تختبرهم، ودع الخلاصة تخبرك أيها يثبّت، وأنفق الجلسة على ما يمكن قراءته فعلًا.