HTTPS auf einem iPhone mitschneiden,
Alles passiert auf dem Smartphone: App installieren, Zertifikat vertrauen, die zu entschlüsselnden Hosts wählen, VPN einschalten. Entschlüsselte Requests landen eine Sekunde später in deinem Dashboard — über WLAN oder Mobilfunk.
Der übliche Weg, das HTTPS eines iPhones zu lesen, ist ein Desktop-Proxy: ein Laptop im selben WLAN, eine manuelle Proxy-Einstellung auf dem Smartphone, ein von Hand installiertes Zertifikat und eine Sitzung, die stirbt, sobald du ins Mobilfunknetz wechselst. Busymate DevTools nimmt den Laptop aus dem Spiel. Die App betreibt mit Apples NetworkExtension eine systemweite Aufzeichnungs-Engine direkt auf dem Gerät, entschlüsselt nur die Hosts, die du auf eine Liste setzt, und streamt jeden Request in ein Web-Dashboard, das du überall öffnen kannst.
Diese Anleitung führt dich vom leeren Smartphone bis zum ersten entschlüsselten Request. Sie nutzt den VPN-Modus, den Tunnel auf dem Gerät, der WLAN und Mobilfunk gleichermaßen abdeckt. Wenn du lieber über einen WLAN-Proxy aufzeichnen möchtest, bietet die App auch einen PAC-Modus; er wird erwähnt, wo es relevant ist, aber du brauchst ihn hier nicht.
Was du
Kein Computer, kein Kabel, kein Jailbreak. Vier Dinge, alle auf dem Smartphone oder in einem Browser-Tab.
Ein iPhone oder iPad mit aktuellem iOS und Zugang zum App Store.
Ein Busymate-Konto — melde dich mit Apple oder mit E-Mail und Passwort an. Die Anmeldung ist das, was das Smartphone mit deinem Dashboard koppelt.
Zwei Minuten in der Einstellungen-App, um das Zertifikatsprofil zu installieren und ihm volles Vertrauen zu geben.
Die Hostnamen der API, die du lesen willst. Nur die Hosts, die du hinzufügst, werden entschlüsselt; alles andere passiert unberührt.
Der Reihe
Sechs Schritte, in dieser Reihenfolge. Die Bereitschaftskarte der App sagt dir, wann der Zertifikatsteil erledigt ist — du musst nie raten.
- 01
App installieren und der Aufzeichnung zustimmen
Installiere Busymate DevTools aus dem App Store und öffne die App. Beim ersten Start erscheint eine Einwilligung zur Netzwerkaufzeichnung. Apple verlangt sie, weil die App den Traffic des Geräts untersucht, und die App koppelt sich nicht und beginnt nicht aufzuzeichnen, bevor du zustimmst. Das ist eine einmalige Hürde — sollte jemals etwas versuchen, den Tunnel ohne deine Zustimmung zu starten, erschiene dieselbe Abfrage erneut.
- 02
Anmelden — das koppelt das Smartphone
Eine Anmeldeansicht überdeckt die App, bis das Smartphone gekoppelt ist. Wähle Mit Apple anmelden oder gib E-Mail und Passwort ein. Es gibt keinen separaten Aktivierungsschritt und keinen Code zum Eintippen: Die App tauscht deine Sitzung gegen ein langlebiges Geräte-Credential, speichert es im Schlüsselbund des Geräts und schließt die Ansicht.
Öffne das Dashboard in einem beliebigen Browser und sieh dir den Tab Devices an — das Smartphone ist bereits da und zeigt Online. Du kannst es von beiden Seiten umbenennen; der Name wird in Echtzeit in beide Richtungen synchronisiert, und das Gerät behält seine Identität über Umbenennungen hinweg.


- 03
Zertifikatsprofil installieren
Unten auf dem Startbildschirm sitzt die Bereitschaftskarte. Im Moment zeigt sie ein gelbes Schild und Not Ready, weil das Smartphone dem Zertifikat, mit dem die App HTTPS entschlüsselt, noch nicht vertraut. Tippe auf die Karte, um die Einrichtungsschritte zu öffnen, und dann auf Download.
Die App öffnet Safari mit einem Konfigurationsprofil. iOS zeigt einen Hinweis „Profil geladen“; öffne die Einstellungen-App, tippe oben auf diesen Hinweis und dann auf Installieren beim Profil Busymate DevTools. Es ist dasselbe Profil, das du auch von Hand unter der Adresse unten laden kannst.
Das Zertifikatsprofil, das die App für dich öffnet texthttps://busymate.net/ca.mobileconfig - 04
Volles Vertrauen für das Zertifikat einschalten
Das Profil zu installieren reicht nicht. iOS verlangt für jedes vom Nutzer installierte Root-Zertifikat einen separaten, ausdrücklichen Vertrauensschalter, und genau diesen Schritt übersehen die meisten. Gehe zu Einstellungen, dann Allgemein, dann Info, dann Zertifikatsvertrauenseinstellungen, und schalte Busymate DevTools in der Liste für volles Vertrauen ein.
Kehre zur App zurück. Sie prüft das Vertrauen alle paar Sekunden, solange die Einrichtungsansicht offen ist, und jedes Mal, wenn sie in den Vordergrund kommt — also wird die Bereitschaftskarte binnen ein, zwei Sekunden grün und zeigt Ready. Der Startbildschirm tauscht den Hinweis auf die unvollständige Einrichtung gegen die Aufzeichnungssteuerung. Das Vertrauen überlebt eine Neuinstallation der App — das machst du einmal pro Smartphone.


- 05
Die Hosts hinzufügen, die entschlüsselt werden sollen
Dem Zertifikat zu vertrauen öffnet nicht alles. Die App entschlüsselt nur die Domains auf ihrer SSL-Proxy-Liste; jede andere Verbindung fließt weiter, bleibt aber verschlüsselt und erscheint mit geschlossenem Schloss, nur mit Hostname und Request-Zähler. Öffne die Liste über das Zahnrad der Bereitschaftskarte — Settings, dann Tunnel, dann SSL Proxying —, tippe auf Add Domain und gib einen Host ein.
Ein einfacher Hostname trifft genau diesen Host. Ein führendes Sternchen mit Punkt trifft die übergeordnete Domain und jede Subdomain in beliebiger Tiefe — für eine API meist genau das Richtige. Im selben Tunnel-Bereich liegen zwei verwandte Schalter: Inspect All Requests protokolliert jede Verbindung des Smartphones statt nur der gelisteten Hosts, und MITM All Hosts entschlüsselt jeden HTTPS-Host — schwerer, und besser aus, wenn du es nicht brauchst. Ignore Hosts blendet Hintergrundrauschen wie Telemetrie komplett aus dem Feed aus.
Du kannst diese Liste auch vom Dashboard aus pflegen: Bearbeite dort die SSL-Proxy-Domains des Geräts, und die Änderung wird live aufs Smartphone gepusht — ein Teammitglied kann also einen Host für dich hinzufügen, ohne das Gerät anzufassen.


- 06
VPN einschalten und den Traffic lesen
Auf dem Startbildschirm trägt die Zeile Status den VPN-Schalter. Schalte ihn ein. Du siehst kurz Syncing, dann Connected; das App-Symbol setzt sich in einen ruhigen grünen Ring mit VPN-Badge, und dasselbe VPN-Badge erscheint in der iOS-Statusleiste. Von diesem Moment an streamt jeder Request des Smartphones, über WLAN oder Mobilfunk, in dein Dashboard, und der Tunnel bleibt aktiv, wenn du die App wechselst.
Benutze die App, die du debuggst. Dann sieh ins Dashboard: Neue Zeilen erscheinen oben im Feed, sobald sie passieren, eine Zeile pro Request, und die Geräteseitenleiste lässt dich auf genau dieses Smartphone fokussieren. Klicke auf eine Zeile, um Request und Response vollständig zu öffnen — Header und Body, JSON hübsch formatiert. Auf dem Smartphone selbst zeigt Settings, dann Tools, dann Network Log dieselbe Aufzeichnung nach Domain gruppiert, mit offenem Schloss an jedem Host, den du zum Entschlüsseln gewählt hast.


Was schief
Fast jede hängende Einrichtung ist einer dieser fünf Fälle, und jeder hat ein sichtbares Merkmal.
Die Bereitschaftskarte bleibt nach der Profilinstallation gelb
Das volle Vertrauen ist noch aus. Profilinstallation und Vertrauensschalter sind in iOS zwei getrennte Schritte; gehe zurück zu Einstellungen, Allgemein, Info, Zertifikatsvertrauenseinstellungen und schalte Busymate DevTools ein. Die Karte wird von selbst grün, sobald das passiert.
Ein Host zeigt ein geschlossenes Schloss und keinen Body
Dieser Host steht nicht auf der SSL-Proxy-Liste, oder du hast ihn bei laufendem VPN hinzugefügt. Füge ihn hinzu und schalte das VPN aus und wieder ein, damit der Tunnel die neue Liste übernimmt — eine PAC-Aufzeichnung braucht den Neustart nicht, der Tunnel schon.
Die App, die du debuggst, verweigert die Verbindung, sobald der Host entschlüsselt wird
Die App pinnt ihr eigenes Zertifikat und lehnt jedes andere ab — das kann keine Aufzeichnung auf dem Gerät umgehen. Entferne den Host von der Liste, damit er wieder verschlüsselt durchläuft, und lies die Pinning-Anleitung, um zu erfahren, was du trotzdem sehen kannst.
Die PAC-Karte sagt Unavailable — VPN active
Das ist erwartet, kein Fehler. VPN und PAC schließen sich gegenseitig aus; solange der Tunnel steht, verbirgt iOS den WLAN-Proxy-Status, und die App sagt das ehrlich. Schalte das VPN aus, wenn du stattdessen PAC nutzen willst.
Im Dashboard kommt gar nichts an
Prüfe die drei Hürden der Reihe nach: Die Einwilligung wurde akzeptiert, das Smartphone zeigt im Tab Devices Online, und der Status-Schalter steht auf Connected. Konnte die App das Backend bei viel Traffic kurz nicht erreichen, zeigt sie einen kleinen Hinweis mit der Zahl der verworfenen Einträge — stiller Verlust passiert also nie.
Häufige
Brauche ich wirklich weder Mac noch Kabel noch Proxy-Einstellung?
Richtig. Aufzeichnung, Entschlüsselung und Streaming laufen alle auf dem Smartphone. Ein Computer ist nur beteiligt, wenn du das Dashboard dort lesen möchtest — und dafür reicht auch der Browser des Smartphones.
Zeichnet es Mobilfunk-Traffic und den anderer Apps auf?
Im VPN-Modus ja: Der Tunnel auf dem Gerät deckt jede App auf dem Smartphone ab, über WLAN und Mobilfunk. Die PAC-Alternative deckt nur WLAN ab, weil sie eine WLAN-Proxy-Einstellung ist und kein Tunnel.
Wird alles entschlüsselt, sobald dem Zertifikat vertraut wird?
Nein. Vertrauen macht die Entschlüsselung nur möglich. Die App entschlüsselt die Hosts auf deiner SSL-Proxy-Liste und sonst nichts, es sei denn, du schaltest bewusst MITM All Hosts ein. Apps, die ihr Zertifikat pinnen, bleiben ohnehin verschlüsselt.
Dein erster entschlüsselter Request ist
Installiere die App, bring die Bereitschaftskarte auf Grün und sieh zu, wie der Traffic des Smartphones in deinem Dashboard landet.