トラフィックを検査。
テスト対象のホストにだけ復号範囲を限定し、通信線上でブロック/モック/ドロップのルールを実行し、証明書ピンニングが今もあなたから何を隠しているかについて正直な答えを得られます。
多くのMITMツールは誇張します——
証明書ピンニングについて黙って触れないツールは、そもそも復号できるはずのなかったターゲットに研究セッションを無駄にします。
アプリやデバイスが実際に何を送信しているかを監査するセキュリティ研究者やアプリテスター向け——サードパーティSDK、非公開のエンドポイント、リクエストがブロックまたは破損した際にアプリが安全に劣化するかどうか。
Busymateは復号範囲を、あなたが管理するデバイスごとのSSLリストに限定し、iOS・Android・プロキシで同じブロック/モック/ドロップのルールエンジンを通信線上で実行し、データベースへの直接アクセスを含むすべての操作を追記専用の監査ログに記録します。そして、できないことについても率直です——独自の証明書ピンニングを持つアプリは、どのプラットフォームでもSSLリスト経由では復号されません。
範囲を限定した復号、
以下の主張はすべて検証可能です——ブラックボックスは一切ありません。
通信線上でブロック・モック・ドロップ
同じサンドボックス化されたルールエンジンがiOS・Android・プロキシでインライン動作します——ターゲットのトラフィックが流れるあらゆる場所で、同一のルールセットが同じように適用されます。
すべてのアクションを監査
追記専用の監査ログが、データベースへの直接アクセスを含むすべてのサーフェスでのすべての操作を記録します。ライブで追跡したり、フィルタしたり、正確なイベントへのパーマリンクを共有したりできます。
証明書ピンニングについて正直に
独自の証明書をピン留めしているアプリは、iOS・Android・プロキシのいずれでもSSLリスト経由では復号されません——これは本物の限界であり、バグではありません。すでにChromiumブラウザ内にあるトラフィックについては、CDPベースのキャプチャ(bmc)が復号後にそれを読み取るため、TLS接続に一切触れないのでピンニングの影響を受けません。
- Proxy
- iOS
- Android
- CLI
- Security & audit
ターゲットホストから
最後には本物の記録が残ります。
- 01
SSLリストの範囲を絞る
テスト対象のホストだけをデバイスまたはプロキシのSSLリストに追加し、そのデバイス上で生成されたCAを信頼します。それ以外はすべて手を加えずに通過します。
- 02
ルールで探る
ブロック・モック・ドロップのルール、あるいはサンドボックス化されたJSスクリプトを書いて、破損・遅延・欠落したレスポンスに対してターゲットがどう振る舞うかを観察します。
- 03
監査ログを追う
何がいつ変わったかを正確に確認——発火させたすべてのルール、復号されたすべてのホスト——レポートに添付できる、パーマリンク可能な追記専用の記録として。
仕組み:
3 つの手順と、それぞれの記録。
- 01
復号をテスト対象のホストに限定する
端末またはプロキシで、ターゲットのホストだけを SSL リストに追加し、そこで生成された認証局を信頼します。リスト外はすべてエンドツーエンドで暗号化されたままなので、1 つのアプリに対するセッションが端末の他のトラフィックを開くことはありません。
- 02
ルールとスクリプトで探る
ターゲットのエンドポイントに対してブロック・モック・ドロップのルールを書くか、通過中のリクエストやレスポンスを書き換えるサンドボックス化された JavaScript ルールを書きます。バックエンドが遅い、誤った、あるいは全く応答しないときにアプリがどう振る舞うかを観察します。ルールエンジンは iOS、Android、プロキシで同一に動作します。
- 03
記録を持ち帰る
発火させたすべてのルール、復号したすべてのホスト、調べたすべてのエントリが追記専用の監査ログに残ります。セッションで絞り込み、該当イベントのパーマリンクを開き、トラフィックそのものの HAR エクスポートとともにレポートに添付します。
セッションを始める前の
証明書をピンニングしているアプリを復号できますか?
いいえ。ピンニングは iOS、Android、プロキシのいずれでも SSL リストに勝ちます。接続があったことは分かりますが、中身は分かりません。すでに Chromium ブラウザの内側にあるトラフィックは別で、ブラウザキャプチャは Chrome が復号した後に読むため、そこではピンニングは関係ありません。
キャプチャは自分が所有するアプリに限られますか?
ツールは端末やプロキシに届くあらゆるトラフィックで動作しますが、利用規約はアプリを所有しているか、テストの許可を得ていることを求めます。キャプチャはすべてのプラットフォームでオプトインで、いつでも停止・削除できます。
キャプチャしたデータはどこへ行きますか?
復号は端末上またはご自身のプロキシ上で行われます。同期を選んだエントリはプラットフォーム共通の保持期間、ご自身のアカウント配下に保存され、いつでも削除できます。ボディにトークンや認証情報が現れることがあるため、SSL リストは狭く保ってください。
セッション中に何をしたかを証明できますか?
はい。監査ログは追記専用で、ダッシュボード、API、AI エージェントを問わず、すべてのサーフェスのすべての操作を記録します。各イベントにはパーマリンクがあるため、発見事項はルールが適用された正確な瞬間を引用できます。