Проверяйте трафик.
Ограничьте расшифровку именно теми хостами, которые вы тестируете, запускайте правила блокировки/подмены/сброса на проводе и получите честный ответ о том, что certificate pinning всё ещё скрывает от вас.
Большинство MITM-инструментов преувеличивают
Инструмент, который молча не упоминает certificate pinning, тратит впустую сессию исследования на цель, которую он всё равно не мог расшифровать.
Для исследователей безопасности и тестировщиков приложений, проверяющих, что реально отправляет приложение или устройство — сторонние SDK, недокументированные эндпоинты, безопасно ли приложение деградирует при блокировке или повреждении запроса.
Busymate ограничивает расшифровку SSL-списком на устройстве, который контролируете вы, запускает тот же движок правил блокировки/подмены/сброса на проводе на iOS, Android и прокси, и записывает каждое действие — включая прямой доступ к базе данных — в audit-лог только-на-добавление. И честно говорит о единственном, чего не может: приложение с собственным certificate pinning не расшифруется через SSL-список ни на одной платформе.
Ограниченная расшифровка,
Каждое утверждение ниже можно проверить — здесь нет чёрных ящиков.
Блокируйте, подменяйте и сбрасывайте на проводе
Тот же изолированный движок правил работает встроенно на iOS, Android и прокси — единый набор правил, применяемый одинаково везде, где течёт трафик вашей цели.
Каждое действие под аудитом
Журнал аудита только-на-добавление фиксирует каждое действие на каждой поверхности, включая прямой доступ к базе данных. Следите за ним в реальном времени, фильтруйте или делитесь постоянной ссылкой на конкретное событие.
Честность в отношении certificate pinning
Приложение, закрепляющее собственный сертификат, не расшифруется через SSL-список ни на iOS, ни на Android, ни через прокси — это реальное ограничение, а не баг. Для трафика уже внутри браузера Chromium захват на базе CDP (bmc) читает его после расшифровки и не подвержен влиянию pinning, поскольку вообще не касается TLS-соединения.
- Proxy
- iOS
- Android
- CLI
- Security & audit
От целевого хоста к
В конце — настоящая запись.
- 01
Ограничьте SSL-список
Добавьте в SSL-список устройства или прокси только тестируемые хосты и доверьтесь сгенерированному CA на этом устройстве. Всё остальное проходит нетронутым.
- 02
Зондируйте правилами
Напишите правило блокировки, подмены или сброса — или изолированный JS-скрипт — чтобы увидеть, как цель ведёт себя при повреждённом, задержанном или отсутствующем ответе.
- 03
Отслеживайте журнал аудита
Проверьте, что именно и когда изменилось — каждое сработавшее правило, каждый расшифрованный хост — как запись с постоянной ссылкой и только-на-добавление, которую можно приложить к отчёту.
Как это работает
Три шага — и запись о каждом.
- 01
Ограничьте расшифровку тестируемыми хостами
На устройстве или прокси добавьте в SSL-список только хосты цели и доверьтесь там сгенерированному центру сертификации. Всё вне этого списка остаётся зашифрованным сквозным образом, так что сессия против одного приложения никогда не открывает остальной трафик телефона.
- 02
Зондируйте правилами и скриптами
Напишите правило блокировки, мока или отбрасывания для целевого эндпоинта или JavaScript-правило в песочнице, которое переписывает запрос или ответ на лету. Наблюдайте, как ведёт себя приложение, когда его бэкенд отвечает медленно, неверно или не отвечает вовсе — движок правил работает одинаково на iOS, Android и прокси.
- 03
Заберите запись с собой
Каждое сработавшее правило, каждый расшифрованный хост и каждая просмотренная запись попадают в журнал аудита только на добавление. Отфильтруйте его по сессии, откройте постоянную ссылку на точное событие и приложите к отчёту вместе с HAR-экспортом самого трафика.
Прежде чем начать сессию —
Расшифрует ли он приложение, которое пиннит сертификат?
Нет. Пиннинг побеждает SSL-список на iOS, Android и прокси — вы видите, что соединение было, но не его содержимое. Трафик, уже находящийся внутри браузера Chromium, — другое дело: браузерный захват читает его после того, как Chrome его расшифровал, так что пиннинг там не действует.
Ограничен ли захват приложениями, которыми я владею?
Инструменты работают с любым трафиком, доходящим до устройства или прокси, а условия требуют, чтобы приложение было вашим или вы были уполномочены его тестировать. Захват включается явно на каждой платформе и может быть остановлен и удалён в любой момент.
Куда попадают захваченные данные?
Расшифровка происходит на устройстве или на вашем прокси. Записи, которые вы решили синхронизировать, хранятся в вашем аккаунте в течение общего для платформы окна хранения и могут быть удалены когда угодно; в телах могут встречаться токены и учётные данные, поэтому держите SSL-список узким.
Могу ли я доказать, что делал во время сессии?
Да. Журнал аудита ведётся только на добавление и фиксирует каждое действие на каждой поверхности — дашборд, API и ИИ-агенты одинаково. У каждого события есть постоянная ссылка, так что находка может ссылаться на точный момент применения правила.
Проверьте сами —
Модель безопасности — это страница, а не заявление: читайте, что и где именно применяется.