Caz de utilizare

Inspectează traficul. Află ce nu poți vedea.

Limitează decriptarea exact la host-urile pe care le testezi, rulează reguli blochează/simulează/elimină pe fir și obține un răspuns onest despre ce îți ascunde încă certificate pinning-ul.

A vertical trust stack threaded by one line: a write-only vault door with an inbound arrow and a blocked outbound arrow, an append-only audit ledger of timestamped rows, a least-privilege role matrix, and at the base a database wrapped in a row-level-security shield. write-only audit_log 12:04:31 12:04:32 12:04:40 least privilege rls

Problema

Majoritatea uneltelor MITM exagerează ce pot vedea

O unealtă care nu menționează certificate pinning-ul irosește o sesiune de cercetare pe o țintă pe care nu ar fi reușit niciodată să o decripteze.

Pentru cercetătorii de securitate și testerii de aplicații care auditează ce trimite de fapt o aplicație sau un dispozitiv — SDK-uri terțe, endpoint-uri nedocumentate, dacă o aplicație se degradează în siguranță când o cerere este blocată sau coruptă.

Busymate limitează decriptarea la o listă SSL per dispozitiv pe care o controlezi, rulează același motor de reguli blochează/simulează/elimină pe fir pe iOS, Android și proxy, și înregistrează fiecare acțiune — inclusiv accesul direct la baza de date — într-un jurnal de audit doar-adăugare. Și este sincer despre singurul lucru pe care nu îl poate face: o aplicație cu propriul certificate pinning nu se va decripta prin lista SSL, pe nicio platformă.

Cum rezolvă asta

Decriptare limitată, reguli la nivel de fir, un jurnal de audit real

Fiecare afirmație de mai jos este verificabilă — nimic aici nu e o cutie neagră.

Blochează, simulează și elimină pe fir

Același motor de reguli izolat rulează inline pe iOS, Android și proxy — un singur set de reguli, aplicat identic peste tot pe unde curge traficul țintei tale.

Fiecare acțiune, auditată

Un jurnal de audit doar-adăugare înregistrează fiecare acțiune pe fiecare suprafață, inclusiv accesul direct la baza de date. Urmărește-l live, filtrează-l, sau distribuie un permalink la evenimentul exact.

Onest despre certificate pinning

O aplicație care își fixează propriul certificat nu se va decripta prin lista SSL pe iOS, Android sau proxy — este o limită reală, nu un bug. Pentru traficul deja aflat într-un browser Chromium, capturarea bazată pe CDP (bmc) îl citește post-decriptare și nu este afectată de pinning, pentru că nu atinge niciodată conexiunea TLS.

Suprafețe implicate
  • Proxy
  • iOS
  • Android
  • CLI
  • Security & audit

Ghid pas cu pas

De la un host țintă la o constatare documentată

Cu o înregistrare reală la final.

  1. 01

    Delimitează lista SSL

    Adaugă doar host-urile pe care le testezi în lista SSL a dispozitivului sau proxy-ului, și acordă încredere CA-ului generat pe acel dispozitiv. Tot restul trece neatins.

  2. 02

    Sondează cu reguli

    Scrie o regulă blochează, simulează sau elimină — sau un script JS izolat — pentru a vedea cum se comportă ținta sub un răspuns corupt, întârziat sau lipsă.

  3. 03

    Urmărește jurnalul de audit

    Revizuiește exact ce s-a schimbat și când — fiecare regulă declanșată, fiecare host decriptat — ca o înregistrare cu permalink, doar-adăugare, pe care o poți atașa unui raport.

Pe țintă

Cum funcționează contra unei aplicații reale

Trei pași, și o înregistrare a fiecăruia.

  1. 01

    Limitează decriptarea la host-urile pe care le testezi

    Pe dispozitiv sau pe proxy, adaugă în lista SSL doar host-urile țintei și acordă acolo încredere autorității de certificare generate. Tot ce e în afara listei rămâne criptat cap-la-cap, așa că o sesiune contra unei aplicații nu deschide niciodată restul traficului telefonului.

  2. 02

    Sondează cu reguli și scripturi

    Scrie o regulă de blocare, simulare sau aruncare pentru un endpoint țintă, sau o regulă JavaScript în sandbox care rescrie o cerere sau un răspuns în trecere. Urmărește cum se comportă aplicația când backend-ul ei răspunde încet, greșit sau deloc — motorul de reguli rulează identic pe iOS, Android și proxy.

  3. 03

    Ia înregistrarea cu tine

    Fiecare regulă declanșată, fiecare host decriptat și fiecare intrare inspectată ajung în jurnalul de audit doar-cu-adăugare. Filtrează-l pe sesiune, deschide linkul permanent al evenimentului exact și atașează-l raportului împreună cu exportul HAR al traficului.

FAQ

Înainte să începi o sesiune, întrebările obișnuite

Va decripta o aplicație care își fixează certificatul?

Nu. Fixarea învinge lista SSL pe iOS, Android și proxy — vezi că s-a făcut conexiunea, nu ce era în ea. Traficul aflat deja într-un browser Chromium e altfel: captura din browser îl citește după ce Chrome l-a decriptat, așa că fixarea nu se aplică acolo.

Captura e limitată la aplicațiile pe care le dețin?

Instrumentele funcționează pe orice trafic ajunge la dispozitiv sau proxy, iar termenii cer să deții aplicația sau să fii autorizat s-o testezi. Captura e opt-in pe fiecare platformă și poate fi oprită și eliminată oricând.

Unde ajung datele capturate?

Decriptarea are loc pe dispozitiv sau pe proxy-ul tău. Intrările pe care alegi să le sincronizezi sunt stocate în contul tău pentru fereastra de retenție a platformei și pot fi șterse oricând; token-uri și credențiale pot apărea în corpuri, așa că ține lista SSL îngustă.

Pot dovedi ce am făcut în timpul unei sesiuni?

Da. Jurnalul de audit e doar-cu-adăugare și înregistrează fiecare acțiune de pe fiecare suprafață — dashboard, API și agenți AI deopotrivă. Fiecare eveniment are un link permanent, așa că o constatare poate cita momentul exact în care s-a aplicat o regulă.

Verifică singur — nu te baza doar pe cuvântul nostru

Modelul de securitate este o pagină, nu o afirmație — citește exact ce se aplică și unde.

Ask your mate