사용 사례

트래픽을 검사하세요. 볼 수 없는 것을 아세요.

복호화 범위를 테스트 중인 호스트로 정확히 제한하고, 통신선에서 차단/모킹/삭제 규칙을 실행하며, 인증서 고정(pinning)이 여전히 무엇을 숨기고 있는지 정직한 답을 얻으세요.

A vertical trust stack threaded by one line: a write-only vault door with an inbound arrow and a blocked outbound arrow, an append-only audit ledger of timestamped rows, a least-privilege role matrix, and at the base a database wrapped in a row-level-security shield. write-only audit_log 12:04:31 12:04:32 12:04:40 least privilege rls

문제

대부분의 MITM 도구는 과장합니다 — 볼 수 있는 것을

인증서 고정에 대해 조용히 언급하지 않는 도구는 애초에 복호화할 수 없었던 대상에 조사 세션을 낭비하게 만듭니다.

앱이나 기기가 실제로 무엇을 전송하는지 감사하는 보안 연구자와 앱 테스터를 위한 것입니다 — 타사 SDK, 문서화되지 않은 엔드포인트, 요청이 차단되거나 손상되었을 때 앱이 안전하게 저하되는지 여부.

Busymate는 복호화 범위를 당신이 통제하는 기기별 SSL 목록으로 제한하고, iOS·Android·프록시에서 동일한 차단/모킹/삭제 규칙 엔진을 통신선에서 실행하며, 직접적인 데이터베이스 접근을 포함한 모든 작업을 추가 전용 감사 기록에 남깁니다. 그리고 할 수 없는 단 한 가지에 대해 솔직합니다: 자체 인증서 고정을 가진 앱은 어떤 플랫폼에서도 SSL 목록을 통해 복호화되지 않습니다.

해결 방법

범위가 지정된 복호화, 통신선 수준 규칙, 진짜 감사 로그

아래의 모든 주장은 확인 가능합니다 — 여기엔 블랙박스가 없습니다.

통신선에서 차단·모킹·삭제

동일한 샌드박스 규칙 엔진이 iOS, Android, 프록시에서 인라인으로 실행됩니다 — 대상의 트래픽이 흐르는 모든 곳에서 동일하게 적용되는 하나의 규칙 세트입니다.

모든 작업이 감사됩니다

추가 전용 감사 기록이 직접적인 데이터베이스 접근을 포함한 모든 서페이스의 모든 작업을 기록합니다. 실시간으로 추적하거나 필터링하거나 정확한 이벤트로의 영구 링크를 공유하세요.

인증서 고정에 대해 솔직합니다

자체 인증서를 고정한 앱은 iOS, Android, 프록시 어디에서도 SSL 목록을 통해 복호화되지 않습니다 — 이는 버그가 아니라 실제 한계입니다. 이미 Chromium 브라우저 안에 있는 트래픽의 경우, CDP 기반 캡처(bmc)가 복호화 이후에 이를 읽기 때문에 TLS 연결을 전혀 건드리지 않아 고정의 영향을 받지 않습니다.

관련 서페이스
  • Proxy
  • iOS
  • Android
  • CLI
  • Security & audit

안내

대상 호스트에서 문서화된 발견까지

마지막엔 실제 기록이 남습니다.

  1. 01

    SSL 목록 범위 지정

    테스트 중인 호스트만 기기나 프록시의 SSL 목록에 추가하고, 해당 기기에서 생성된 CA를 신뢰하세요. 나머지 모든 것은 그대로 통과합니다.

  2. 02

    규칙으로 탐색

    차단, 모킹, 삭제 규칙 — 또는 샌드박스 JS 스크립트 — 를 작성해 손상되거나 지연되거나 누락된 응답 상황에서 대상이 어떻게 동작하는지 확인하세요.

  3. 03

    감사 기록 추적

    정확히 무엇이 언제 바뀌었는지 검토하세요 — 발동시킨 모든 규칙, 복호화된 모든 호스트 — 보고서에 첨부할 수 있는 영구 링크가 가능한 추가 전용 기록으로.

대상에서

작동 방식: 실제 앱을 상대로

세 단계, 그리고 각각의 기록.

  1. 01

    복호화를 테스트 중인 호스트로 한정

    기기나 프록시에서 대상의 호스트만 SSL 목록에 추가하고 거기서 생성된 인증 기관을 신뢰하세요. 목록 밖의 모든 것은 종단 간 암호화된 채로 남으므로, 앱 하나를 상대로 한 세션이 휴대폰의 나머지 트래픽을 여는 일은 없습니다.

  2. 02

    규칙과 스크립트로 탐색

    대상 엔드포인트에 대한 차단, 모킹, 드롭 규칙을 작성하거나, 지나가는 요청이나 응답을 다시 쓰는 샌드박스 JavaScript 규칙을 작성하세요. 백엔드가 느리게, 잘못, 또는 전혀 응답하지 않을 때 앱이 어떻게 동작하는지 관찰하세요. 규칙 엔진은 iOS, Android, 프록시에서 동일하게 실행됩니다.

  3. 03

    기록을 가져가기

    실행한 모든 규칙, 복호화한 모든 호스트, 검사한 모든 항목이 추가 전용 감사 로그에 남습니다. 세션으로 필터링하고, 정확한 이벤트의 영구 링크를 열어, 트래픽 자체의 HAR 내보내기와 함께 보고서에 첨부하세요.

FAQ

세션을 시작하기 전 자주 묻는 질문

인증서를 핀닝하는 앱을 복호화할 수 있나요?

아니요. 핀닝은 iOS, Android, 프록시에서 SSL 목록을 이깁니다. 연결이 있었다는 것은 보이지만 내용은 보이지 않습니다. 이미 Chromium 브라우저 안에 있는 트래픽은 다릅니다. 브라우저 캡처는 Chrome이 복호화한 뒤에 읽으므로 거기서는 핀닝이 적용되지 않습니다.

캡처는 제가 소유한 앱으로 제한되나요?

도구는 기기나 프록시에 도달하는 모든 트래픽에 작동하며, 약관은 앱을 소유하거나 테스트 권한이 있을 것을 요구합니다. 캡처는 모든 플랫폼에서 옵트인이며 언제든 중지하고 제거할 수 있습니다.

캡처된 데이터는 어디로 가나요?

복호화는 기기 또는 사용자의 프록시에서 이루어집니다. 동기화하기로 한 항목은 플랫폼 공통 보관 기간 동안 본인 계정에 저장되며 언제든 삭제할 수 있습니다. 본문에 토큰과 자격 증명이 나타날 수 있으니 SSL 목록을 좁게 유지하세요.

세션 중에 무엇을 했는지 증명할 수 있나요?

예. 감사 로그는 추가 전용이며 대시보드, API, AI 에이전트를 가리지 않고 모든 화면의 모든 작업을 기록합니다. 각 이벤트에는 영구 링크가 있어, 발견 사항은 규칙이 적용된 정확한 순간을 인용할 수 있습니다.

직접 확인하세요 — 우리 말만 믿지 마세요

보안 모델은 주장이 아니라 페이지입니다 — 어디서 무엇이 실제로 적용되는지 정확히 읽어보세요.

Ask your mate