Inspectez le trafic.
Limitez le déchiffrement exactement aux hôtes que vous testez, exécutez des règles bloquer/mocker/supprimer sur le fil, et obtenez une réponse honnête sur ce que le certificate pinning vous cache encore.
La plupart des outils MITM survendent
Un outil qui passe sous silence le certificate pinning gâche une session de recherche sur une cible qu'il n'allait jamais pouvoir déchiffrer.
Pour les chercheurs en sécurité et testeurs d'applis qui auditent ce qu'une appli ou un appareil envoie réellement — SDK tiers, endpoints non documentés, si une appli se dégrade en sécurité quand une requête est bloquée ou corrompue.
Busymate limite le déchiffrement à une liste SSL par appareil que vous contrôlez, exécute le même moteur de règles bloquer/mocker/supprimer sur le fil sur iOS, Android et le proxy, et journalise chaque action — y compris l'accès direct à la base de données — dans une piste d'audit en ajout seul. Et il est franc sur la seule chose qu'il ne peut pas faire : une appli avec son propre certificate pinning ne se déchiffrera pas via la liste SSL, sur aucune plateforme.
Déchiffrement ciblé,
Chaque affirmation ci-dessous est vérifiable — rien ici n'est une boîte noire.
Bloquer, simuler et supprimer sur le fil
Le même moteur de règles sandboxé s'exécute directement sur iOS, Android et le proxy — un seul ensemble de règles, appliqué de manière identique partout où circule le trafic de votre cible.
Chaque action, auditée
Une piste d'audit en ajout seul enregistre chaque action sur chaque surface, y compris l'accès direct à la base de données. Suivez-la en direct, filtrez-la, ou partagez un lien permanent vers l'événement exact.
Honnête sur le certificate pinning
Une appli qui épingle son propre certificat ne se déchiffrera pas via la liste SSL sur iOS, Android ou le proxy — c'est une vraie limite, pas un bug. Pour le trafic déjà dans un navigateur Chromium, la capture basée sur CDP (bmc) le lit après déchiffrement et n'est pas affectée par le pinning, car elle ne touche jamais la connexion TLS.
- Proxy
- iOS
- Android
- CLI
- Security & audit
D'un hôte cible à
Avec un vrai registre à la fin.
- 01
Cibler la liste SSL
Ajoutez uniquement les hôtes que vous testez à la liste SSL de l'appareil ou du proxy, et faites confiance à la CA générée sur cet appareil. Tout le reste passe intact.
- 02
Sonder avec des règles
Écrivez une règle de blocage, mock ou suppression — ou un script JS sandboxé — pour voir comment la cible se comporte face à une réponse corrompue, retardée ou manquante.
- 03
Suivre la piste d'audit
Examinez exactement ce qui a changé et quand — chaque règle déclenchée, chaque hôte déchiffré — sous forme d'enregistrement en ajout seul et à lien permanent que vous pouvez joindre à un rapport.
Comment ça marche
Trois gestes, et une trace de chacun.
- 01
Limitez le déchiffrement aux hôtes que vous testez
Sur l'appareil ou le proxy, ajoutez uniquement les hôtes de la cible à la liste SSL et faites-y confiance à l'autorité de certification générée. Tout ce qui est hors de cette liste reste chiffré de bout en bout ; une session contre une app n'ouvre donc jamais le reste du trafic du téléphone.
- 02
Sondez avec des règles et des scripts
Écrivez une règle de blocage, de simulation ou de rejet pour un endpoint cible, ou une règle JavaScript en bac à sable qui réécrit une requête ou une réponse au passage. Observez comment l'app se comporte quand son backend répond lentement, mal, ou pas du tout — le moteur de règles fonctionne à l'identique sur iOS, Android et le proxy.
- 03
Emportez la trace avec vous
Chaque règle déclenchée, chaque hôte déchiffré et chaque entrée inspectée atterrit dans le journal d'audit en ajout seul. Filtrez-le sur la session, ouvrez le lien permanent de l'événement exact et joignez-le au rapport avec l'export HAR du trafic lui-même.
Avant de commencer une session,
Déchiffrera-t-il une app qui épingle son certificat ?
Non. L'épinglage l'emporte sur la liste SSL sur iOS, Android et le proxy — vous voyez que la connexion a eu lieu, pas ce qu'elle contenait. Le trafic déjà à l'intérieur d'un navigateur Chromium est différent : la capture navigateur le lit après que Chrome l'a déchiffré, l'épinglage ne s'applique donc pas là.
La capture est-elle limitée aux apps que je possède ?
Les outils fonctionnent sur tout trafic qui atteint l'appareil ou le proxy, et les conditions exigent que vous possédiez l'app ou soyez autorisé à la tester. La capture est optionnelle sur chaque plateforme et peut être arrêtée et supprimée à tout moment.
Où vont les données capturées ?
Le déchiffrement a lieu sur l'appareil ou sur votre proxy. Les entrées que vous choisissez de synchroniser sont stockées sous votre propre compte pendant la fenêtre de rétention de la plateforme et peuvent être supprimées quand vous voulez ; des jetons et identifiants peuvent apparaître dans les corps, alors gardez la liste SSL étroite.
Puis-je prouver ce que j'ai fait pendant une session ?
Oui. Le journal d'audit est en ajout seul et enregistre chaque action sur chaque surface — le tableau de bord, l'API et les agents IA sans distinction. Chaque événement a un lien permanent ; une trouvaille peut donc citer l'instant exact où une règle a été appliquée.
Vérifiez-le vous-même —
Le modèle de sécurité est une page, pas une affirmation — lisez exactement ce qui est appliqué et où.