افحص الحركة.
قصر فك التشفير على المضيفين اللذين تختبرهما بالضبط، وشغّل قواعد الحظر/المحاكاة/الإسقاط على السلك، واحصل على إجابة صادقة حول ما يخفيه عنك تثبيت الشهادة (pinning) o.
معظم أدوات MITM تبالغ في
الأداة التي تفشل بصمت في ذكر تثبيت الشهادة تهدر جلسة بحث على هدف لم يكن ليُفك تشفيره أبدًا.
لباحثي الأمن ومختبري التطبيقات الذين يدققون في ما يرسله التطبيق أو الجهاز فعليًا — حزم SDK لجهات خارجية، ونقاط نهاية غير موثقة، وما إذا كان التطبيق يتحلل بأمان عند حظر طلب أو إتلافه.
تقصر Busymate فك التشفير على قائمة SSL خاصة بكل جهاز تتحكم بها أنت، وتشغّل نفس محرك قواعد الحظر/المحاكاة/الإسقاط على السلك في iOS وAndroid والوكيل، وتسجّل كل إجراء — بما في ذلك الوصول المباشر لقاعدة البيانات — في سجل تدقيق للإلحاق فقط. وهي صريحة حول الشيء الوحيد الذي لا تستطيع فعله: التطبيق الذي يملك تثبيت شهادة خاصًا به لن يُفك تشفيره عبر قائمة SSL، على أي منصة.
فك تشفير محدود النطاق،
كل ادعاء أدناه قابل للتحقق — لا شيء هنا صندوق أسود.
الحظر والمحاكاة والإسقاط على السلك
يعمل نفس محرك القواعد المعزول مباشرة على iOS وAndroid والوكيل — مجموعة قواعد واحدة، تُطبَّق بشكل متطابق في كل مكان تتدفق فيه حركة هدفك.
كل إجراء يُراجَع
يسجّل سجل تدقيق للإلحاق فقط كل إجراء على كل واجهة، بما في ذلك الوصول المباشر لقاعدة البيانات. تابعه مباشرة، أو صفّه، أو شارك رابطًا دائمًا للحدث بالضبط.
صراحة بشأن تثبيت الشهادة
التطبيق الذي يثبّت شهادته الخاصة لن يُفك تشفيره عبر قائمة SSL على iOS أو Android أو الوكيل — هذا حد حقيقي، وليس خللاً. أما بالنسبة للحركة الموجودة بالفعل داخل متصفح Chromium، فإن الالتقاط القائم على CDP (bmc) يقرأها بعد فك التشفير ولا يتأثر بالتثبيت، لأنه لا يلامس اتصال TLS إطلاقًا.
- Proxy
- iOS
- Android
- CLI
- Security & audit
من مضيف مستهدف إلى
مع سجل حقيقي في النهاية.
- 01
تحديد نطاق قائمة SSL
أضف فقط المضيفين اللذين تختبرهما إلى قائمة SSL الخاصة بالجهاز أو الوكيل، وثق بشهادة CA المُولَّدة على ذلك الجهاز. كل شيء آخر يمر دون لمسه.
- 02
استكشف باستخدام القواعد
اكتب قاعدة حظر أو محاكاة أو إسقاط — أو نصًا برمجيًا JS معزولًا — لترى كيف يتصرف الهدف تحت استجابة تالفة أو متأخرة أو مفقودة.
- 03
متابعة سجل التدقيق
راجع بالضبط ما تغيّر ومتى — كل قاعدة أطلقتها، وكل مضيف تم فك تشفيره — كسجل قابل للربط الدائم وللإلحاق فقط يمكنك إرفاقه بتقرير.
كيف يعمل
ثلاث خطوات، وسجل لكل واحدة منها.
- 01
حصر فك التشفير في المضيفين الذين تختبرهم
على الجهاز أو الوكيل، أضف مضيفي الهدف فقط إلى قائمة SSL وثِق هناك بسلطة الشهادات المُولَّدة. يبقى كل ما هو خارج تلك القائمة مشفّرًا من طرف إلى طرف، فلا تفتح جلسة ضد تطبيق واحد أبدًا بقية حركة مرور الهاتف.
- 02
اختبر بالقواعد والسكربتات
اكتب قاعدة حظر أو محاكاة أو إسقاط لنقطة نهاية مستهدفة، أو قاعدة JavaScript معزولة تعيد كتابة طلب أو استجابة أثناء مرورهما. راقب كيف يتصرف التطبيق حين تجيب خلفيته ببطء أو بخطأ أو لا تجيب أصلًا — يعمل محرك القواعد بالطريقة نفسها على iOS وAndroid والوكيل.
- 03
خذ السجل معك
كل قاعدة أطلقتها، وكل مضيف فككت تشفيره، وكل إدخال فحصته، يُسجَّل في سجل التدقيق القابل للإضافة فقط. رشّحه بحسب الجلسة، وافتح الرابط الدائم للحدث بعينه، وأرفقه بالتقرير مع تصدير HAR لحركة المرور نفسها.
قبل بدء جلسة،
هل سيفكّ تشفير تطبيق يثبّت شهادته؟
لا. يتغلب التثبيت على قائمة SSL في iOS وAndroid والوكيل — ترى أن الاتصال حدث، لا ما كان فيه. أما حركة المرور الموجودة أصلًا داخل متصفح Chromium فمختلفة: يقرؤها التقاط المتصفح بعد أن يفكّ Chrome تشفيرها، فلا ينطبق التثبيت هناك.
هل الالتقاط مقصور على التطبيقات التي أملكها؟
تعمل الأدوات على أي حركة مرور تصل إلى الجهاز أو الوكيل، وتشترط الأحكام أن تملك التطبيق أو تكون مخوّلًا باختباره. الالتقاط اختياري على كل منصة ويمكن إيقافه وإزالته في أي وقت.
إلى أين تذهب البيانات المُلتقَطة؟
يتم فك التشفير على الجهاز أو على وكيلك. تُخزَّن الإدخالات التي تختار مزامنتها ضمن حسابك طوال نافذة الاحتفاظ المعتمدة على مستوى المنصة ويمكن حذفها متى شئت؛ وقد تظهر الرموز وبيانات الاعتماد في الأجسام، فاجعل قائمة SSL ضيقة.
هل يمكنني إثبات ما فعلته خلال جلسة؟
نعم. سجل التدقيق قابل للإضافة فقط ويسجّل كل إجراء على كل واجهة — لوحة التحكم وواجهة API ووكلاء الذكاء الاصطناعي على حد سواء. لكل حدث رابط دائم، فيستطيع أي اكتشاف الاستشهاد باللحظة الفعلية التي طُبّقت فيها قاعدة ما.
تحقق بنفسك —
نموذج الأمان صفحة، وليس ادعاءً — اقرأ بالضبط ما يُطبَّق وأين.