Cas d'usage

Inspectez le trafic. Sachez ce que vous ne pouvez pas voir.

Limitez le déchiffrement exactement aux hôtes que vous testez, exécutez des règles bloquer/mocker/supprimer sur le fil, et obtenez une réponse honnête sur ce que le certificate pinning vous cache encore.

A vertical trust stack threaded by one line: a write-only vault door with an inbound arrow and a blocked outbound arrow, an append-only audit ledger of timestamped rows, a least-privilege role matrix, and at the base a database wrapped in a row-level-security shield. write-only audit_log 12:04:31 12:04:32 12:04:40 least privilege rls

Le problème

La plupart des outils MITM survendent ce qu'ils peuvent voir

Un outil qui passe sous silence le certificate pinning gâche une session de recherche sur une cible qu'il n'allait jamais pouvoir déchiffrer.

Pour les chercheurs en sécurité et testeurs d'applis qui auditent ce qu'une appli ou un appareil envoie réellement — SDK tiers, endpoints non documentés, si une appli se dégrade en sécurité quand une requête est bloquée ou corrompue.

Busymate limite le déchiffrement à une liste SSL par appareil que vous contrôlez, exécute le même moteur de règles bloquer/mocker/supprimer sur le fil sur iOS, Android et le proxy, et journalise chaque action — y compris l'accès direct à la base de données — dans une piste d'audit en ajout seul. Et il est franc sur la seule chose qu'il ne peut pas faire : une appli avec son propre certificate pinning ne se déchiffrera pas via la liste SSL, sur aucune plateforme.

Comment ça le résout

Déchiffrement ciblé, des règles au niveau du fil, un vrai journal d'audit

Chaque affirmation ci-dessous est vérifiable — rien ici n'est une boîte noire.

Bloquer, simuler et supprimer sur le fil

Le même moteur de règles sandboxé s'exécute directement sur iOS, Android et le proxy — un seul ensemble de règles, appliqué de manière identique partout où circule le trafic de votre cible.

Chaque action, auditée

Une piste d'audit en ajout seul enregistre chaque action sur chaque surface, y compris l'accès direct à la base de données. Suivez-la en direct, filtrez-la, ou partagez un lien permanent vers l'événement exact.

Honnête sur le certificate pinning

Une appli qui épingle son propre certificat ne se déchiffrera pas via la liste SSL sur iOS, Android ou le proxy — c'est une vraie limite, pas un bug. Pour le trafic déjà dans un navigateur Chromium, la capture basée sur CDP (bmc) le lit après déchiffrement et n'est pas affectée par le pinning, car elle ne touche jamais la connexion TLS.

Surfaces concernées
  • Proxy
  • iOS
  • Android
  • CLI
  • Security & audit

Tutoriel

D'un hôte cible à un constat documenté

Avec un vrai registre à la fin.

  1. 01

    Cibler la liste SSL

    Ajoutez uniquement les hôtes que vous testez à la liste SSL de l'appareil ou du proxy, et faites confiance à la CA générée sur cet appareil. Tout le reste passe intact.

  2. 02

    Sonder avec des règles

    Écrivez une règle de blocage, mock ou suppression — ou un script JS sandboxé — pour voir comment la cible se comporte face à une réponse corrompue, retardée ou manquante.

  3. 03

    Suivre la piste d'audit

    Examinez exactement ce qui a changé et quand — chaque règle déclenchée, chaque hôte déchiffré — sous forme d'enregistrement en ajout seul et à lien permanent que vous pouvez joindre à un rapport.

Sur la cible

Comment ça marche contre une vraie app

Trois gestes, et une trace de chacun.

  1. 01

    Limitez le déchiffrement aux hôtes que vous testez

    Sur l'appareil ou le proxy, ajoutez uniquement les hôtes de la cible à la liste SSL et faites-y confiance à l'autorité de certification générée. Tout ce qui est hors de cette liste reste chiffré de bout en bout ; une session contre une app n'ouvre donc jamais le reste du trafic du téléphone.

  2. 02

    Sondez avec des règles et des scripts

    Écrivez une règle de blocage, de simulation ou de rejet pour un endpoint cible, ou une règle JavaScript en bac à sable qui réécrit une requête ou une réponse au passage. Observez comment l'app se comporte quand son backend répond lentement, mal, ou pas du tout — le moteur de règles fonctionne à l'identique sur iOS, Android et le proxy.

  3. 03

    Emportez la trace avec vous

    Chaque règle déclenchée, chaque hôte déchiffré et chaque entrée inspectée atterrit dans le journal d'audit en ajout seul. Filtrez-le sur la session, ouvrez le lien permanent de l'événement exact et joignez-le au rapport avec l'export HAR du trafic lui-même.

FAQ

Avant de commencer une session, les questions habituelles

Déchiffrera-t-il une app qui épingle son certificat ?

Non. L'épinglage l'emporte sur la liste SSL sur iOS, Android et le proxy — vous voyez que la connexion a eu lieu, pas ce qu'elle contenait. Le trafic déjà à l'intérieur d'un navigateur Chromium est différent : la capture navigateur le lit après que Chrome l'a déchiffré, l'épinglage ne s'applique donc pas là.

La capture est-elle limitée aux apps que je possède ?

Les outils fonctionnent sur tout trafic qui atteint l'appareil ou le proxy, et les conditions exigent que vous possédiez l'app ou soyez autorisé à la tester. La capture est optionnelle sur chaque plateforme et peut être arrêtée et supprimée à tout moment.

Où vont les données capturées ?

Le déchiffrement a lieu sur l'appareil ou sur votre proxy. Les entrées que vous choisissez de synchroniser sont stockées sous votre propre compte pendant la fenêtre de rétention de la plateforme et peuvent être supprimées quand vous voulez ; des jetons et identifiants peuvent apparaître dans les corps, alors gardez la liste SSL étroite.

Puis-je prouver ce que j'ai fait pendant une session ?

Oui. Le journal d'audit est en ajout seul et enregistre chaque action sur chaque surface — le tableau de bord, l'API et les agents IA sans distinction. Chaque événement a un lien permanent ; une trouvaille peut donc citer l'instant exact où une règle a été appliquée.

Vérifiez-le vous-même — ne nous croyez pas sur parole

Le modèle de sécurité est une page, pas une affirmation — lisez exactement ce qui est appliqué et où.

Ask your mate