Untersuche den Traffic.
Beschränke die Entschlüsselung genau auf die Hosts, die du testest, führe Block/Mock/Drop-Regeln auf der Leitung aus, und erhalte eine ehrliche Antwort darüber, was Certificate Pinning dir noch verbirgt.
Die meisten MITM-Tools übertreiben,
Ein Tool, das Certificate Pinning stillschweigend verschweigt, verschwendet eine Recherchesitzung an ein Ziel, das es ohnehin nie hätte entschlüsseln können.
Für Sicherheitsforscher und App-Tester, die prüfen, was eine App oder ein Gerät tatsächlich sendet — Drittanbieter-SDKs, undokumentierte Endpunkte, ob eine App sicher degradiert, wenn eine Anfrage blockiert oder beschädigt wird.
Busymate beschränkt die Entschlüsselung auf eine geräteweise SSL-Liste, die du kontrollierst, führt dieselbe Block/Mock/Drop-Regel-Engine auf der Leitung auf iOS, Android und dem Proxy aus und protokolliert jede Aktion — einschließlich direktem Datenbankzugriff — in einem nur anhängbaren Audit-Trail. Und es ist ehrlich über das Eine, was es nicht kann: Eine App mit eigenem Certificate Pinning wird über die SSL-Liste auf keiner Plattform entschlüsselt.
Gezielte Entschlüsselung,
Jede Aussage unten ist überprüfbar — nichts hier ist eine Blackbox.
Blockieren, mocken und verwerfen auf der Leitung
Dieselbe sandboxed Regel-Engine läuft inline auf iOS, Android und dem Proxy — ein Regelsatz, überall identisch durchgesetzt, wo der Traffic deines Ziels fließt.
Jede Aktion, geprüft
Ein nur anhängbarer Audit-Trail protokolliert jede Aktion auf jeder Oberfläche, einschließlich direktem Datenbankzugriff. Verfolge ihn live, filtere ihn, oder teile einen Permalink zum exakten Ereignis.
Ehrlich zu Certificate Pinning
Eine App, die ihr eigenes Zertifikat pinnt, wird über die SSL-Liste weder auf iOS, Android noch dem Proxy entschlüsselt — das ist eine echte Grenze, kein Bug. Für Traffic, der bereits in einem Chromium-Browser ist, liest die CDP-basierte Erfassung (bmc) ihn nach der Entschlüsselung und ist von Pinning unberührt, weil sie die TLS-Verbindung nie berührt.
- Proxy
- iOS
- Android
- CLI
- Security & audit
Von einem Zielhost zu
Am Ende mit einem echten Nachweis.
- 01
SSL-Liste eingrenzen
Füge nur die zu testenden Hosts zur SSL-Liste des Geräts oder Proxys hinzu, und vertraue der generierten CA auf diesem Gerät. Alles andere läuft unberührt durch.
- 02
Mit Regeln testen
Schreibe eine Block-, Mock- oder Drop-Regel — oder ein sandboxed JS-Skript — um zu sehen, wie sich das Ziel bei einer beschädigten, verzögerten oder fehlenden Antwort verhält.
- 03
Audit-Trail verfolgen
Sieh dir genau an, was sich wann geändert hat — jede ausgelöste Regel, jeder entschlüsselte Host — als permalinkbaren, nur anhängbaren Nachweis, den du einem Bericht beifügen kannst.
So funktioniert es
Drei Schritte, und ein Protokoll zu jedem.
- 01
Entschlüsselung auf die getesteten Hosts begrenzen
Füg auf dem Gerät oder am Proxy nur die Hosts des Ziels zur SSL-Liste hinzu und vertraue dort der erzeugten Zertifizierungsstelle. Alles außerhalb dieser Liste bleibt Ende-zu-Ende verschlüsselt, sodass eine Sitzung gegen eine App nie den übrigen Traffic des Telefons öffnet.
- 02
Mit Regeln und Skripten sondieren
Schreib eine Block-, Mock- oder Drop-Regel für einen Ziel-Endpunkt, oder eine JavaScript-Regel in einer Sandbox, die einen Request oder eine Response im Vorbeigehen umschreibt. Beobachte, wie sich die App verhält, wenn ihr Backend langsam, falsch oder gar nicht antwortet — die Regel-Engine läuft auf iOS, Android und dem Proxy identisch.
- 03
Das Protokoll mitnehmen
Jede ausgelöste Regel, jeder entschlüsselte Host und jeder inspizierte Eintrag landet im nur anfügbaren Audit-Trail. Filtere ihn auf die Sitzung, öffne den Permalink zum exakten Ereignis und häng ihn zusammen mit dem HAR-Export des Traffics an den Bericht.
Bevor du eine Sitzung startest,
Entschlüsselt es eine App, die ihr Zertifikat pinnt?
Nein. Pinning schlägt die SSL-Liste auf iOS, Android und dem Proxy — du siehst, dass die Verbindung stattfand, nicht, was drin war. Traffic, der bereits in einem Chromium-Browser ist, ist anders: Die Browser-Erfassung liest ihn, nachdem Chrome ihn entschlüsselt hat, Pinning greift dort also nicht.
Ist die Erfassung auf Apps beschränkt, die mir gehören?
Die Werkzeuge arbeiten mit jedem Traffic, der das Gerät oder den Proxy erreicht, und die Bedingungen verlangen, dass die App dir gehört oder du zum Testen autorisiert bist. Die Erfassung ist auf jeder Plattform Opt-in und kann jederzeit gestoppt und entfernt werden.
Wohin gehen die erfassten Daten?
Entschlüsselt wird auf dem Gerät oder deinem Proxy. Einträge, die du synchronisierst, liegen unter deinem eigenen Konto für das plattformweite Aufbewahrungsfenster und können jederzeit gelöscht werden; Tokens und Zugangsdaten können in Bodies auftauchen, also halte die SSL-Liste eng.
Kann ich belegen, was ich während einer Sitzung getan habe?
Ja. Der Audit-Trail ist nur anfügbar und protokolliert jede Aktion auf jeder Oberfläche — Dashboard, API und KI-Agenten gleichermaßen. Jedes Ereignis hat einen Permalink, sodass ein Befund den exakten Moment zitieren kann, in dem eine Regel angewandt wurde.
Überprüfe es selbst —
Das Sicherheitsmodell ist eine Seite, keine Behauptung — lies genau, was wo durchgesetzt wird.