ट्रैफ़िक का निरीक्षण करें।
डिक्रिप्शन को ठीक उन्हीं होस्ट्स तक सीमित करें जिन्हें आप टेस्ट कर रहे हैं, वायर पर ब्लॉक/मॉक/ड्रॉप नियम चलाएं, और सर्टिफ़िकेट पिनिंग अभी भी आपसे क्या छुपाता है इस पर एक ईमानदार जवाब पाएं।
अधिकांश MITM टूल्स बढ़ा-चढ़ाकर बताते हैं
एक टूल जो चुपचाप सर्टिफ़िकेट पिनिंग का ज़िक्र नहीं करता, एक ऐसे लक्ष्य पर रिसर्च सेशन बर्बाद करता है जिसे वह कभी डिक्रिप्ट नहीं कर पाता।
उन सुरक्षा शोधकर्ताओं और ऐप टेस्टर्स के लिए जो यह ऑडिट करते हैं कि कोई ऐप या डिवाइस वास्तव में क्या भेजता है — थर्ड-पार्टी SDKs, अनडॉक्यूमेंटेड एंडपॉइंट्स, और क्या कोई ऐप ब्लॉक या करप्ट रिक्वेस्ट पर सुरक्षित रूप से डिग्रेड होता है।
Busymate डिक्रिप्शन को आपके नियंत्रण वाली डिवाइस-वार SSL सूची तक सीमित रखता है, iOS, Android और प्रॉक्सी पर वायर पर वही ब्लॉक/मॉक/ड्रॉप रूल इंजन चलाता है, और हर कार्रवाई — सीधे डेटाबेस एक्सेस सहित — को एक अपेंड-ओनली ऑडिट ट्रेल में लॉग करता है। और यह उस एक चीज़ के बारे में स्पष्ट है जो यह नहीं कर सकता: अपनी खुद की सर्टिफ़िकेट पिनिंग वाला ऐप किसी भी प्लेटफ़ॉर्म पर SSL सूची के ज़रिए डिक्रिप्ट नहीं होगा।
स्कोप्ड डिक्रिप्शन,
नीचे दिया हर दावा जाँचने योग्य है — यहां कुछ भी ब्लैक बॉक्स नहीं है।
वायर पर ब्लॉक, मॉक और ड्रॉप करें
वही सैंडबॉक्स्ड रूल इंजन iOS, Android और प्रॉक्सी पर इनलाइन चलता है — एक नियम सेट, जहां भी आपके लक्ष्य का ट्रैफ़िक बहता है वहां समान रूप से लागू होता है।
हर कार्रवाई, ऑडिट की गई
एक अपेंड-ओनली ऑडिट ट्रेल हर सतह पर हर कार्रवाई को रिकॉर्ड करता है, जिसमें सीधे डेटाबेस एक्सेस भी शामिल है। इसे लाइव फ़ॉलो करें, फ़िल्टर करें, या ठीक उस इवेंट का एक स्थायी लिंक शेयर करें।
सर्टिफ़िकेट पिनिंग पर ईमानदार
अपना खुद का सर्टिफ़िकेट पिन करने वाला ऐप iOS, Android या प्रॉक्सी पर SSL सूची के ज़रिए डिक्रिप्ट नहीं होगा — यह एक असली सीमा है, कोई बग नहीं। पहले से Chromium ब्राउज़र के अंदर मौजूद ट्रैफ़िक के लिए, CDP-आधारित कैप्चर (bmc) उसे डिक्रिप्शन के बाद पढ़ता है और पिनिंग से अप्रभावित रहता है, क्योंकि यह TLS कनेक्शन को कभी छूता ही नहीं।
- Proxy
- iOS
- Android
- CLI
- Security & audit
एक लक्ष्य होस्ट से
अंत में एक असली रिकॉर्ड के साथ।
- 01
SSL सूची को स्कोप करें
केवल उन्हीं होस्ट्स को जिन्हें आप टेस्ट कर रहे हैं डिवाइस या प्रॉक्सी की SSL सूची में जोड़ें, और उस डिवाइस पर जनरेट किए गए CA पर भरोसा करें। बाकी सब कुछ बिना छुए गुज़र जाता है।
- 02
नियमों से जांच करें
एक ब्लॉक, मॉक या ड्रॉप नियम — या एक सैंडबॉक्स्ड JS स्क्रिप्ट — लिखें यह देखने के लिए कि लक्ष्य एक करप्ट, देर से आने वाले या गायब रिस्पॉन्स के तहत कैसा व्यवहार करता है।
- 03
ऑडिट ट्रेल को फ़ॉलो करें
बिल्कुल क्या बदला और कब — आपके द्वारा फायर किया गया हर नियम, डिक्रिप्ट किया गया हर होस्ट — एक परमालिंक-योग्य, अपेंड-ओनली रिकॉर्ड के रूप में देखें जिसे आप किसी रिपोर्ट में अटैच कर सकते हैं।
यह कैसे काम करता है:
तीन कदम, और हर एक का रिकॉर्ड।
- 01
डिक्रिप्शन को परीक्षण वाले होस्ट तक सीमित रखें
डिवाइस या प्रॉक्सी पर, सिर्फ़ लक्ष्य के होस्ट SSL सूची में जोड़ें और वहीं बनाई गई सर्टिफ़िकेट अथॉरिटी पर भरोसा करें। उस सूची के बाहर सब कुछ एंड-टू-एंड एन्क्रिप्टेड रहता है, इसलिए एक ऐप के विरुद्ध सत्र कभी फ़ोन का बाकी ट्रैफ़िक नहीं खोलता।
- 02
नियमों और स्क्रिप्ट से जाँचें
लक्ष्य एंडपॉइंट के लिए ब्लॉक, मॉक या ड्रॉप नियम लिखें, या ऐसा सैंडबॉक्स्ड JavaScript नियम जो रास्ते में अनुरोध या रिस्पॉन्स को फिर से लिखे। देखें कि बैकएंड धीमे, गलत या बिल्कुल जवाब न देने पर ऐप कैसे व्यवहार करता है — नियम इंजन iOS, Android और प्रॉक्सी पर एक जैसा चलता है।
- 03
रिकॉर्ड साथ ले जाएँ
आपका चलाया हर नियम, डिक्रिप्ट किया हर होस्ट और जाँची हर एंट्री केवल-जोड़ने-योग्य ऑडिट ट्रेल में दर्ज होती है। उसे सत्र पर फ़िल्टर करें, सटीक घटना का पर्मालिंक खोलें, और ट्रैफ़िक के HAR निर्यात के साथ रिपोर्ट में संलग्न करें।
सत्र शुरू करने से पहले,
क्या यह सर्टिफ़िकेट पिन करने वाला ऐप डिक्रिप्ट करेगा?
नहीं। पिनिंग iOS, Android और प्रॉक्सी पर SSL सूची को मात दे देती है — आप देखते हैं कि कनेक्शन हुआ, पर उसमें क्या था वह नहीं। Chromium ब्राउज़र के अंदर पहले से मौजूद ट्रैफ़िक अलग है: ब्राउज़र कैप्चर उसे Chrome के डिक्रिप्ट करने के बाद पढ़ता है, इसलिए वहाँ पिनिंग लागू नहीं होती।
क्या कैप्चर सिर्फ़ मेरे अपने ऐप्स तक सीमित है?
टूल डिवाइस या प्रॉक्सी तक पहुँचने वाले किसी भी ट्रैफ़िक पर काम करते हैं, और शर्तें माँगती हैं कि ऐप आपका हो या आप उसका परीक्षण करने के लिए अधिकृत हों। कैप्चर हर प्लेटफ़ॉर्म पर ऑप्ट-इन है और कभी भी रोका और हटाया जा सकता है।
कैप्चर किया गया डेटा कहाँ जाता है?
डिक्रिप्शन डिवाइस पर या आपके प्रॉक्सी पर होता है। जो एंट्रियाँ आप सिंक करना चुनते हैं वे प्लेटफ़ॉर्म-व्यापी रिटेंशन अवधि तक आपके अपने खाते में रहती हैं और जब चाहें हटाई जा सकती हैं; बॉडी में टोकन और क्रेडेंशियल दिख सकते हैं, इसलिए SSL सूची संकरी रखें।
क्या मैं साबित कर सकता हूँ कि सत्र में मैंने क्या किया?
हाँ। ऑडिट ट्रेल केवल-जोड़ने-योग्य है और हर सतह पर हर कार्रवाई दर्ज करता है — डैशबोर्ड, API और AI एजेंट सब समान रूप से। हर घटना का पर्मालिंक है, इसलिए कोई निष्कर्ष उस सटीक क्षण का हवाला दे सकता है जब नियम लागू हुआ।
इसे खुद वेरिफ़ाई करें —
सुरक्षा मॉडल एक पेज है, कोई दावा नहीं — बिल्कुल पढ़ें कि क्या कहां लागू होता है।