उपयोग का मामला

ट्रैफ़िक का निरीक्षण करें। जानें आप क्या नहीं देख सकते।

डिक्रिप्शन को ठीक उन्हीं होस्ट्स तक सीमित करें जिन्हें आप टेस्ट कर रहे हैं, वायर पर ब्लॉक/मॉक/ड्रॉप नियम चलाएं, और सर्टिफ़िकेट पिनिंग अभी भी आपसे क्या छुपाता है इस पर एक ईमानदार जवाब पाएं।

A vertical trust stack threaded by one line: a write-only vault door with an inbound arrow and a blocked outbound arrow, an append-only audit ledger of timestamped rows, a least-privilege role matrix, and at the base a database wrapped in a row-level-security shield. write-only audit_log 12:04:31 12:04:32 12:04:40 least privilege rls

समस्या

अधिकांश MITM टूल्स बढ़ा-चढ़ाकर बताते हैं जो वे देख सकते हैं

एक टूल जो चुपचाप सर्टिफ़िकेट पिनिंग का ज़िक्र नहीं करता, एक ऐसे लक्ष्य पर रिसर्च सेशन बर्बाद करता है जिसे वह कभी डिक्रिप्ट नहीं कर पाता।

उन सुरक्षा शोधकर्ताओं और ऐप टेस्टर्स के लिए जो यह ऑडिट करते हैं कि कोई ऐप या डिवाइस वास्तव में क्या भेजता है — थर्ड-पार्टी SDKs, अनडॉक्यूमेंटेड एंडपॉइंट्स, और क्या कोई ऐप ब्लॉक या करप्ट रिक्वेस्ट पर सुरक्षित रूप से डिग्रेड होता है।

Busymate डिक्रिप्शन को आपके नियंत्रण वाली डिवाइस-वार SSL सूची तक सीमित रखता है, iOS, Android और प्रॉक्सी पर वायर पर वही ब्लॉक/मॉक/ड्रॉप रूल इंजन चलाता है, और हर कार्रवाई — सीधे डेटाबेस एक्सेस सहित — को एक अपेंड-ओनली ऑडिट ट्रेल में लॉग करता है। और यह उस एक चीज़ के बारे में स्पष्ट है जो यह नहीं कर सकता: अपनी खुद की सर्टिफ़िकेट पिनिंग वाला ऐप किसी भी प्लेटफ़ॉर्म पर SSL सूची के ज़रिए डिक्रिप्ट नहीं होगा।

यह कैसे हल करता है

स्कोप्ड डिक्रिप्शन, वायर-स्तरीय नियम, एक असली ऑडिट लॉग

नीचे दिया हर दावा जाँचने योग्य है — यहां कुछ भी ब्लैक बॉक्स नहीं है।

वायर पर ब्लॉक, मॉक और ड्रॉप करें

वही सैंडबॉक्स्ड रूल इंजन iOS, Android और प्रॉक्सी पर इनलाइन चलता है — एक नियम सेट, जहां भी आपके लक्ष्य का ट्रैफ़िक बहता है वहां समान रूप से लागू होता है।

हर कार्रवाई, ऑडिट की गई

एक अपेंड-ओनली ऑडिट ट्रेल हर सतह पर हर कार्रवाई को रिकॉर्ड करता है, जिसमें सीधे डेटाबेस एक्सेस भी शामिल है। इसे लाइव फ़ॉलो करें, फ़िल्टर करें, या ठीक उस इवेंट का एक स्थायी लिंक शेयर करें।

सर्टिफ़िकेट पिनिंग पर ईमानदार

अपना खुद का सर्टिफ़िकेट पिन करने वाला ऐप iOS, Android या प्रॉक्सी पर SSL सूची के ज़रिए डिक्रिप्ट नहीं होगा — यह एक असली सीमा है, कोई बग नहीं। पहले से Chromium ब्राउज़र के अंदर मौजूद ट्रैफ़िक के लिए, CDP-आधारित कैप्चर (bmc) उसे डिक्रिप्शन के बाद पढ़ता है और पिनिंग से अप्रभावित रहता है, क्योंकि यह TLS कनेक्शन को कभी छूता ही नहीं।

शामिल सतहें
  • Proxy
  • iOS
  • Android
  • CLI
  • Security & audit

वॉकथ्रू

एक लक्ष्य होस्ट से एक दस्तावेज़ीकृत खोज तक

अंत में एक असली रिकॉर्ड के साथ।

  1. 01

    SSL सूची को स्कोप करें

    केवल उन्हीं होस्ट्स को जिन्हें आप टेस्ट कर रहे हैं डिवाइस या प्रॉक्सी की SSL सूची में जोड़ें, और उस डिवाइस पर जनरेट किए गए CA पर भरोसा करें। बाकी सब कुछ बिना छुए गुज़र जाता है।

  2. 02

    नियमों से जांच करें

    एक ब्लॉक, मॉक या ड्रॉप नियम — या एक सैंडबॉक्स्ड JS स्क्रिप्ट — लिखें यह देखने के लिए कि लक्ष्य एक करप्ट, देर से आने वाले या गायब रिस्पॉन्स के तहत कैसा व्यवहार करता है।

  3. 03

    ऑडिट ट्रेल को फ़ॉलो करें

    बिल्कुल क्या बदला और कब — आपके द्वारा फायर किया गया हर नियम, डिक्रिप्ट किया गया हर होस्ट — एक परमालिंक-योग्य, अपेंड-ओनली रिकॉर्ड के रूप में देखें जिसे आप किसी रिपोर्ट में अटैच कर सकते हैं।

लक्ष्य पर

यह कैसे काम करता है: असली ऐप के विरुद्ध

तीन कदम, और हर एक का रिकॉर्ड।

  1. 01

    डिक्रिप्शन को परीक्षण वाले होस्ट तक सीमित रखें

    डिवाइस या प्रॉक्सी पर, सिर्फ़ लक्ष्य के होस्ट SSL सूची में जोड़ें और वहीं बनाई गई सर्टिफ़िकेट अथॉरिटी पर भरोसा करें। उस सूची के बाहर सब कुछ एंड-टू-एंड एन्क्रिप्टेड रहता है, इसलिए एक ऐप के विरुद्ध सत्र कभी फ़ोन का बाकी ट्रैफ़िक नहीं खोलता।

  2. 02

    नियमों और स्क्रिप्ट से जाँचें

    लक्ष्य एंडपॉइंट के लिए ब्लॉक, मॉक या ड्रॉप नियम लिखें, या ऐसा सैंडबॉक्स्ड JavaScript नियम जो रास्ते में अनुरोध या रिस्पॉन्स को फिर से लिखे। देखें कि बैकएंड धीमे, गलत या बिल्कुल जवाब न देने पर ऐप कैसे व्यवहार करता है — नियम इंजन iOS, Android और प्रॉक्सी पर एक जैसा चलता है।

  3. 03

    रिकॉर्ड साथ ले जाएँ

    आपका चलाया हर नियम, डिक्रिप्ट किया हर होस्ट और जाँची हर एंट्री केवल-जोड़ने-योग्य ऑडिट ट्रेल में दर्ज होती है। उसे सत्र पर फ़िल्टर करें, सटीक घटना का पर्मालिंक खोलें, और ट्रैफ़िक के HAR निर्यात के साथ रिपोर्ट में संलग्न करें।

सामान्य प्रश्न

सत्र शुरू करने से पहले, आम सवाल

क्या यह सर्टिफ़िकेट पिन करने वाला ऐप डिक्रिप्ट करेगा?

नहीं। पिनिंग iOS, Android और प्रॉक्सी पर SSL सूची को मात दे देती है — आप देखते हैं कि कनेक्शन हुआ, पर उसमें क्या था वह नहीं। Chromium ब्राउज़र के अंदर पहले से मौजूद ट्रैफ़िक अलग है: ब्राउज़र कैप्चर उसे Chrome के डिक्रिप्ट करने के बाद पढ़ता है, इसलिए वहाँ पिनिंग लागू नहीं होती।

क्या कैप्चर सिर्फ़ मेरे अपने ऐप्स तक सीमित है?

टूल डिवाइस या प्रॉक्सी तक पहुँचने वाले किसी भी ट्रैफ़िक पर काम करते हैं, और शर्तें माँगती हैं कि ऐप आपका हो या आप उसका परीक्षण करने के लिए अधिकृत हों। कैप्चर हर प्लेटफ़ॉर्म पर ऑप्ट-इन है और कभी भी रोका और हटाया जा सकता है।

कैप्चर किया गया डेटा कहाँ जाता है?

डिक्रिप्शन डिवाइस पर या आपके प्रॉक्सी पर होता है। जो एंट्रियाँ आप सिंक करना चुनते हैं वे प्लेटफ़ॉर्म-व्यापी रिटेंशन अवधि तक आपके अपने खाते में रहती हैं और जब चाहें हटाई जा सकती हैं; बॉडी में टोकन और क्रेडेंशियल दिख सकते हैं, इसलिए SSL सूची संकरी रखें।

क्या मैं साबित कर सकता हूँ कि सत्र में मैंने क्या किया?

हाँ। ऑडिट ट्रेल केवल-जोड़ने-योग्य है और हर सतह पर हर कार्रवाई दर्ज करता है — डैशबोर्ड, API और AI एजेंट सब समान रूप से। हर घटना का पर्मालिंक है, इसलिए कोई निष्कर्ष उस सटीक क्षण का हवाला दे सकता है जब नियम लागू हुआ।

इसे खुद वेरिफ़ाई करें — हमारी बात पर भरोसा मत करें

सुरक्षा मॉडल एक पेज है, कोई दावा नहीं — बिल्कुल पढ़ें कि क्या कहां लागू होता है।

Ask your mate