Inspecciona el tráfico.
Limita el descifrado exactamente a los hosts que estás probando, ejecuta reglas de bloquear/simular/descartar en la red, y obtén una respuesta honesta sobre lo que el certificate pinning aún te oculta.
La mayoría de herramientas MITM exageran
Una herramienta que calla sobre el certificate pinning desperdicia una sesión de investigación en un objetivo que nunca iba a poder descifrar.
Para investigadores de seguridad y testers de apps que auditan lo que una app o dispositivo realmente envía: SDKs de terceros, endpoints no documentados, si una app degrada de forma segura cuando una solicitud se bloquea o corrompe.
Busymate limita el descifrado a una lista SSL por dispositivo que tú controlas, ejecuta el mismo motor de reglas bloquear/simular/descartar en la red en iOS, Android y el proxy, y registra cada acción —incluido el acceso directo a la base de datos— en una bitácora de auditoría de solo anexado. Y es franco sobre lo único que no puede hacer: una app con su propio certificate pinning no se descifrará mediante la lista SSL, en ninguna plataforma.
Descifrado acotado,
Cada afirmación de abajo es verificable: nada aquí es una caja negra.
Bloquea, simula y descarta en la red
El mismo motor de reglas en sandbox corre en línea en iOS, Android y el proxy: un solo conjunto de reglas, aplicado idénticamente en cada lugar por donde fluye el tráfico del objetivo.
Cada acción, auditada
Una bitácora de auditoría de solo anexado registra cada acción en cada superficie, incluido el acceso directo a la base de datos. Síguela en vivo, fíltrala o comparte un enlace permanente al evento exacto.
Honestos sobre el certificate pinning
Una app que fija su propio certificado no se descifrará mediante la lista SSL en iOS, Android o el proxy: es un límite real, no un fallo. Para el tráfico ya dentro de un navegador Chromium, la captura basada en CDP (bmc) lo lee tras el descifrado y no le afecta el pinning, porque nunca toca la conexión TLS.
- Proxy
- iOS
- Android
- CLI
- Security & audit
De un host objetivo a
Con un registro real al final.
- 01
Delimita la lista SSL
Añade solo los hosts que estás probando a la lista SSL del dispositivo o proxy, y confía en la CA generada en ese dispositivo. Todo lo demás pasa intacto.
- 02
Sondea con reglas
Escribe una regla de bloquear, simular o descartar —o un script JS en sandbox— para ver cómo se comporta el objetivo ante una respuesta corrupta, retrasada o faltante.
- 03
Sigue la bitácora de auditoría
Revisa exactamente qué cambió y cuándo —cada regla que disparaste, cada host descifrado— como un registro con enlace permanente y de solo anexado que puedes adjuntar a un reporte.
Cómo funciona
Tres pasos, y un registro de cada uno.
- 01
Limita el descifrado a los hosts que estás probando
En el dispositivo o en el proxy, añade solo los hosts del objetivo a la lista SSL y confía allí en la autoridad de certificación generada. Todo lo que quede fuera de esa lista sigue cifrado de extremo a extremo, así que una sesión contra una app nunca abre el resto del tráfico del teléfono.
- 02
Sondea con reglas y scripts
Escribe una regla de bloqueo, simulación o descarte para un endpoint objetivo, o una regla JavaScript en sandbox que reescriba una petición o una respuesta al pasar. Observa cómo se comporta la app cuando su backend responde lento, mal o nunca: el motor de reglas funciona igual en iOS, Android y el proxy.
- 03
Llévate el registro contigo
Cada regla que disparaste, cada host que descifraste y cada entrada que inspeccionaste queda en el registro de auditoría de solo anexado. Fíltralo por la sesión, abre el enlace permanente al evento exacto y adjúntalo al informe junto con la exportación HAR del propio tráfico.
Antes de empezar una sesión,
¿Descifrará una app que fija su certificado?
No. El pinning vence a la lista SSL en iOS, Android y el proxy: ves que la conexión ocurrió, no lo que contenía. El tráfico que ya está dentro de un navegador Chromium es distinto: la captura del navegador lo lee después de que Chrome lo haya descifrado, así que el pinning no aplica ahí.
¿La captura se limita a apps que sean mías?
Las herramientas funcionan con cualquier tráfico que llegue al dispositivo o al proxy, y los términos exigen que la app sea tuya o que estés autorizado a probarla. La captura es opcional en todas las plataformas y puede detenerse y eliminarse en cualquier momento.
¿A dónde van los datos capturados?
El descifrado ocurre en el dispositivo o en tu proxy. Las entradas que decides sincronizar se guardan bajo tu propia cuenta durante la ventana de retención de toda la plataforma y puedes borrarlas cuando quieras; en los cuerpos pueden aparecer tokens y credenciales, así que limita bien la lista SSL.
¿Puedo demostrar lo que hice durante una sesión?
Sí. El registro de auditoría es de solo anexado y recoge cada acción en cada superficie: el dashboard, la API y los agentes de IA por igual. Cada evento tiene un enlace permanente, así que un hallazgo puede citar el momento exacto en que se aplicó una regla.
Verifícalo tú mismo:
El modelo de seguridad es una página, no una afirmación: lee exactamente qué se aplica y dónde.