Inspectează traficul.
Limitează decriptarea exact la host-urile pe care le testezi, rulează reguli blochează/simulează/elimină pe fir și obține un răspuns onest despre ce îți ascunde încă certificate pinning-ul.
Majoritatea uneltelor MITM exagerează
O unealtă care nu menționează certificate pinning-ul irosește o sesiune de cercetare pe o țintă pe care nu ar fi reușit niciodată să o decripteze.
Pentru cercetătorii de securitate și testerii de aplicații care auditează ce trimite de fapt o aplicație sau un dispozitiv — SDK-uri terțe, endpoint-uri nedocumentate, dacă o aplicație se degradează în siguranță când o cerere este blocată sau coruptă.
Busymate limitează decriptarea la o listă SSL per dispozitiv pe care o controlezi, rulează același motor de reguli blochează/simulează/elimină pe fir pe iOS, Android și proxy, și înregistrează fiecare acțiune — inclusiv accesul direct la baza de date — într-un jurnal de audit doar-adăugare. Și este sincer despre singurul lucru pe care nu îl poate face: o aplicație cu propriul certificate pinning nu se va decripta prin lista SSL, pe nicio platformă.
Decriptare limitată,
Fiecare afirmație de mai jos este verificabilă — nimic aici nu e o cutie neagră.
Blochează, simulează și elimină pe fir
Același motor de reguli izolat rulează inline pe iOS, Android și proxy — un singur set de reguli, aplicat identic peste tot pe unde curge traficul țintei tale.
Fiecare acțiune, auditată
Un jurnal de audit doar-adăugare înregistrează fiecare acțiune pe fiecare suprafață, inclusiv accesul direct la baza de date. Urmărește-l live, filtrează-l, sau distribuie un permalink la evenimentul exact.
Onest despre certificate pinning
O aplicație care își fixează propriul certificat nu se va decripta prin lista SSL pe iOS, Android sau proxy — este o limită reală, nu un bug. Pentru traficul deja aflat într-un browser Chromium, capturarea bazată pe CDP (bmc) îl citește post-decriptare și nu este afectată de pinning, pentru că nu atinge niciodată conexiunea TLS.
- Proxy
- iOS
- Android
- CLI
- Security & audit
De la un host țintă la
Cu o înregistrare reală la final.
- 01
Delimitează lista SSL
Adaugă doar host-urile pe care le testezi în lista SSL a dispozitivului sau proxy-ului, și acordă încredere CA-ului generat pe acel dispozitiv. Tot restul trece neatins.
- 02
Sondează cu reguli
Scrie o regulă blochează, simulează sau elimină — sau un script JS izolat — pentru a vedea cum se comportă ținta sub un răspuns corupt, întârziat sau lipsă.
- 03
Urmărește jurnalul de audit
Revizuiește exact ce s-a schimbat și când — fiecare regulă declanșată, fiecare host decriptat — ca o înregistrare cu permalink, doar-adăugare, pe care o poți atașa unui raport.
Cum funcționează
Trei pași, și o înregistrare a fiecăruia.
- 01
Limitează decriptarea la host-urile pe care le testezi
Pe dispozitiv sau pe proxy, adaugă în lista SSL doar host-urile țintei și acordă acolo încredere autorității de certificare generate. Tot ce e în afara listei rămâne criptat cap-la-cap, așa că o sesiune contra unei aplicații nu deschide niciodată restul traficului telefonului.
- 02
Sondează cu reguli și scripturi
Scrie o regulă de blocare, simulare sau aruncare pentru un endpoint țintă, sau o regulă JavaScript în sandbox care rescrie o cerere sau un răspuns în trecere. Urmărește cum se comportă aplicația când backend-ul ei răspunde încet, greșit sau deloc — motorul de reguli rulează identic pe iOS, Android și proxy.
- 03
Ia înregistrarea cu tine
Fiecare regulă declanșată, fiecare host decriptat și fiecare intrare inspectată ajung în jurnalul de audit doar-cu-adăugare. Filtrează-l pe sesiune, deschide linkul permanent al evenimentului exact și atașează-l raportului împreună cu exportul HAR al traficului.
Înainte să începi o sesiune,
Va decripta o aplicație care își fixează certificatul?
Nu. Fixarea învinge lista SSL pe iOS, Android și proxy — vezi că s-a făcut conexiunea, nu ce era în ea. Traficul aflat deja într-un browser Chromium e altfel: captura din browser îl citește după ce Chrome l-a decriptat, așa că fixarea nu se aplică acolo.
Captura e limitată la aplicațiile pe care le dețin?
Instrumentele funcționează pe orice trafic ajunge la dispozitiv sau proxy, iar termenii cer să deții aplicația sau să fii autorizat s-o testezi. Captura e opt-in pe fiecare platformă și poate fi oprită și eliminată oricând.
Unde ajung datele capturate?
Decriptarea are loc pe dispozitiv sau pe proxy-ul tău. Intrările pe care alegi să le sincronizezi sunt stocate în contul tău pentru fereastra de retenție a platformei și pot fi șterse oricând; token-uri și credențiale pot apărea în corpuri, așa că ține lista SSL îngustă.
Pot dovedi ce am făcut în timpul unei sesiuni?
Da. Jurnalul de audit e doar-cu-adăugare și înregistrează fiecare acțiune de pe fiecare suprafață — dashboard, API și agenți AI deopotrivă. Fiecare eveniment are un link permanent, așa că o constatare poate cita momentul exact în care s-a aplicat o regulă.
Verifică singur —
Modelul de securitate este o pagină, nu o afirmație — citește exact ce se aplică și unde.