Trafiği inceleyin.
Şifre çözmeyi tam olarak test ettiğiniz ana bilgisayarlarla sınırlayın, hatta engelle/taklit et/düşür kuralları çalıştırın ve sertifika sabitlemenin sizden hâlâ neyi gizlediğine dair dürüst bir yanıt alın.
Çoğu MITM aracı abartıyor:
Sertifika sabitlemeden sessizce bahsetmeyen bir araç, zaten şifresini asla çözemeyeceği bir hedef üzerinde bir araştırma oturumunu boşa harcar.
Bir uygulama veya cihazın gerçekte ne gönderdiğini denetleyen güvenlik araştırmacıları ve uygulama testçileri için — üçüncü taraf SDK'lar, belgelenmemiş uç noktalar, bir isteğin engellendiğinde veya bozulduğunda uygulamanın güvenli şekilde bozulup bozulmadığı.
Busymate, şifre çözmeyi kontrol ettiğiniz cihaz başına bir SSL listesiyle sınırlar, iOS, Android ve proxy'de hatta aynı engelle/taklit et/düşür kural motorunu çalıştırır ve doğrudan veritabanı erişimi dahil her eylemi yalnızca ekleme yapılabilen bir denetim izine kaydeder. Ve yapamadığı tek şey konusunda açıktır: kendi sertifika sabitlemesine sahip bir uygulama, hiçbir platformda SSL listesi üzerinden şifresi çözülmeyecektir.
Kapsamlı şifre çözme,
Aşağıdaki her iddia kontrol edilebilir — burada hiçbir şey kara kutu değildir.
Hatta engelleyin, taklit edin ve düşürün
Aynı korumalı kural motoru iOS, Android ve proxy'de satır içi çalışır — hedefinizin trafiğinin aktığı her yerde aynı şekilde uygulanan tek bir kural seti.
Her eylem denetlenir
Yalnızca ekleme yapılabilen bir denetim izi, doğrudan veritabanı erişimi dahil her yüzeydeki her eylemi kaydeder. Canlı izleyin, filtreleyin veya tam olayın kalıcı bağlantısını paylaşın.
Sertifika sabitleme konusunda dürüst
Kendi sertifikasını sabitleyen bir uygulama, iOS, Android veya proxy'de SSL listesi üzerinden şifresi çözülmeyecektir — bu gerçek bir sınırdır, hata değil. Zaten bir Chromium tarayıcısı içindeki trafik için, CDP tabanlı yakalama (bmc) onu şifre çözüldükten sonra okur ve sabitlemeden etkilenmez, çünkü TLS bağlantısına hiç dokunmaz.
- Proxy
- iOS
- Android
- CLI
- Security & audit
Hedef ana bilgisayardan
Sonunda gerçek bir kayıt ile.
- 01
SSL listesini kapsamlandırın
Yalnızca test ettiğiniz ana bilgisayarları cihazın veya proxy'nin SSL listesine ekleyin ve o cihazda oluşturulan CA'ya güvenin. Geri kalan her şey dokunulmadan geçer.
- 02
Kurallarla sınayın
Hedefin bozuk, gecikmiş veya eksik bir yanıt altında nasıl davrandığını görmek için bir engelle, taklit et veya düşür kuralı — ya da korumalı bir JS betiği — yazın.
- 03
Denetim izini izleyin
Tam olarak neyin ne zaman değiştiğini inceleyin — tetiklediğiniz her kural, şifresi çözülen her ana bilgisayar — bir rapora ekleyebileceğiniz, kalıcı bağlantısı olan, yalnızca ekleme yapılabilen bir kayıt olarak.
Nasıl çalışır:
Üç hamle ve her birinin bir kaydı.
- 01
Şifre çözmeyi test ettiğiniz ana bilgisayarlarla sınırlayın
Cihazda ya da proxy'de yalnızca hedefin ana bilgisayarlarını SSL listesine ekleyin ve üretilen sertifika otoritesine orada güvenin. Bu listenin dışındaki her şey uçtan uca şifreli kalır; böylece bir uygulamaya karşı yürütülen bir oturum telefonun geri kalan trafiğini asla açmaz.
- 02
Kurallar ve betiklerle yoklayın
Bir hedef uç noktası için engelleme, taklit ya da düşürme kuralı, ya da bir isteği veya yanıtı geçerken yeniden yazan sandbox içinde bir JavaScript kuralı yazın. Arka ucu yavaş, yanlış ya da hiç yanıt vermediğinde uygulamanın nasıl davrandığını izleyin — kural motoru iOS, Android ve proxy'de birebir aynı çalışır.
- 03
Kaydı yanınıza alın
Tetiklediğiniz her kural, şifresini çözdüğünüz her ana bilgisayar ve incelediğiniz her kayıt yalnızca eklemeli denetim izine düşer. Oturuma göre filtreleyin, tam olayın kalıcı bağlantısını açın ve trafiğin HAR dışa aktarımıyla birlikte rapora ekleyin.
Bir oturuma başlamadan önce
Sertifikasını sabitleyen bir uygulamanın şifresini çözer mi?
Hayır. Sabitleme iOS, Android ve proxy'de SSL listesini alt eder — bağlantının gerçekleştiğini görürsünüz, içindekini değil. Zaten bir Chromium tarayıcısının içindeki trafik farklıdır: tarayıcı yakalaması onu Chrome şifresini çözdükten sonra okur; bu yüzden sabitleme orada geçerli değildir.
Yakalama sahip olduğum uygulamalarla mı sınırlı?
Araçlar cihaza ya da proxy'ye ulaşan her trafikte çalışır ve koşullar uygulamanın size ait olmasını ya da test etme yetkinizin olmasını gerektirir. Yakalama her platformda isteğe bağlıdır ve istendiği zaman durdurulup kaldırılabilir.
Yakalanan veriler nereye gider?
Şifre çözme cihazda ya da proxy'nizde olur. Eşitlemeyi seçtiğiniz kayıtlar platform genelindeki saklama penceresi boyunca kendi hesabınızda tutulur ve istediğiniz zaman silinebilir; gövdelerde belirteçler ve kimlik bilgileri görünebilir, bu yüzden SSL listesini dar tutun.
Bir oturumda ne yaptığımı kanıtlayabilir miyim?
Evet. Denetim izi yalnızca eklemelidir ve her yüzeydeki her eylemi kaydeder — pano, API ve yapay zekâ ajanları eşit biçimde. Her olayın kalıcı bir bağlantısı vardır; böylece bir bulgu bir kuralın uygulandığı tam anı gösterebilir.
Kendiniz doğrulayın —
Güvenlik modeli bir sayfa, bir iddia değil — nerede tam olarak neyin uygulandığını okuyun.