Сценарий использования

Проверяйте трафик. Знайте, чего вы не видите.

Ограничьте расшифровку именно теми хостами, которые вы тестируете, запускайте правила блокировки/подмены/сброса на проводе и получите честный ответ о том, что certificate pinning всё ещё скрывает от вас.

A vertical trust stack threaded by one line: a write-only vault door with an inbound arrow and a blocked outbound arrow, an append-only audit ledger of timestamped rows, a least-privilege role matrix, and at the base a database wrapped in a row-level-security shield. write-only audit_log 12:04:31 12:04:32 12:04:40 least privilege rls

Проблема

Большинство MITM-инструментов преувеличивают то, что они могут увидеть

Инструмент, который молча не упоминает certificate pinning, тратит впустую сессию исследования на цель, которую он всё равно не мог расшифровать.

Для исследователей безопасности и тестировщиков приложений, проверяющих, что реально отправляет приложение или устройство — сторонние SDK, недокументированные эндпоинты, безопасно ли приложение деградирует при блокировке или повреждении запроса.

Busymate ограничивает расшифровку SSL-списком на устройстве, который контролируете вы, запускает тот же движок правил блокировки/подмены/сброса на проводе на iOS, Android и прокси, и записывает каждое действие — включая прямой доступ к базе данных — в audit-лог только-на-добавление. И честно говорит о единственном, чего не может: приложение с собственным certificate pinning не расшифруется через SSL-список ни на одной платформе.

Как это решается

Ограниченная расшифровка, правила на уровне провода, настоящий журнал аудита

Каждое утверждение ниже можно проверить — здесь нет чёрных ящиков.

Блокируйте, подменяйте и сбрасывайте на проводе

Тот же изолированный движок правил работает встроенно на iOS, Android и прокси — единый набор правил, применяемый одинаково везде, где течёт трафик вашей цели.

Каждое действие под аудитом

Журнал аудита только-на-добавление фиксирует каждое действие на каждой поверхности, включая прямой доступ к базе данных. Следите за ним в реальном времени, фильтруйте или делитесь постоянной ссылкой на конкретное событие.

Честность в отношении certificate pinning

Приложение, закрепляющее собственный сертификат, не расшифруется через SSL-список ни на iOS, ни на Android, ни через прокси — это реальное ограничение, а не баг. Для трафика уже внутри браузера Chromium захват на базе CDP (bmc) читает его после расшифровки и не подвержен влиянию pinning, поскольку вообще не касается TLS-соединения.

Задействованные поверхности
  • Proxy
  • iOS
  • Android
  • CLI
  • Security & audit

Пошаговое руководство

От целевого хоста к документированному результату

В конце — настоящая запись.

  1. 01

    Ограничьте SSL-список

    Добавьте в SSL-список устройства или прокси только тестируемые хосты и доверьтесь сгенерированному CA на этом устройстве. Всё остальное проходит нетронутым.

  2. 02

    Зондируйте правилами

    Напишите правило блокировки, подмены или сброса — или изолированный JS-скрипт — чтобы увидеть, как цель ведёт себя при повреждённом, задержанном или отсутствующем ответе.

  3. 03

    Отслеживайте журнал аудита

    Проверьте, что именно и когда изменилось — каждое сработавшее правило, каждый расшифрованный хост — как запись с постоянной ссылкой и только-на-добавление, которую можно приложить к отчёту.

На цели

Как это работает против реального приложения

Три шага — и запись о каждом.

  1. 01

    Ограничьте расшифровку тестируемыми хостами

    На устройстве или прокси добавьте в SSL-список только хосты цели и доверьтесь там сгенерированному центру сертификации. Всё вне этого списка остаётся зашифрованным сквозным образом, так что сессия против одного приложения никогда не открывает остальной трафик телефона.

  2. 02

    Зондируйте правилами и скриптами

    Напишите правило блокировки, мока или отбрасывания для целевого эндпоинта или JavaScript-правило в песочнице, которое переписывает запрос или ответ на лету. Наблюдайте, как ведёт себя приложение, когда его бэкенд отвечает медленно, неверно или не отвечает вовсе — движок правил работает одинаково на iOS, Android и прокси.

  3. 03

    Заберите запись с собой

    Каждое сработавшее правило, каждый расшифрованный хост и каждая просмотренная запись попадают в журнал аудита только на добавление. Отфильтруйте его по сессии, откройте постоянную ссылку на точное событие и приложите к отчёту вместе с HAR-экспортом самого трафика.

ЧЗВ

Прежде чем начать сессию — обычные вопросы

Расшифрует ли он приложение, которое пиннит сертификат?

Нет. Пиннинг побеждает SSL-список на iOS, Android и прокси — вы видите, что соединение было, но не его содержимое. Трафик, уже находящийся внутри браузера Chromium, — другое дело: браузерный захват читает его после того, как Chrome его расшифровал, так что пиннинг там не действует.

Ограничен ли захват приложениями, которыми я владею?

Инструменты работают с любым трафиком, доходящим до устройства или прокси, а условия требуют, чтобы приложение было вашим или вы были уполномочены его тестировать. Захват включается явно на каждой платформе и может быть остановлен и удалён в любой момент.

Куда попадают захваченные данные?

Расшифровка происходит на устройстве или на вашем прокси. Записи, которые вы решили синхронизировать, хранятся в вашем аккаунте в течение общего для платформы окна хранения и могут быть удалены когда угодно; в телах могут встречаться токены и учётные данные, поэтому держите SSL-список узким.

Могу ли я доказать, что делал во время сессии?

Да. Журнал аудита ведётся только на добавление и фиксирует каждое действие на каждой поверхности — дашборд, API и ИИ-агенты одинаково. У каждого события есть постоянная ссылка, так что находка может ссылаться на точный момент применения правила.

Проверьте сами — не верьте нам на слово

Модель безопасности — это страница, а не заявление: читайте, что и где именно применяется.

Ask your mate