Kullanım senaryosu

Trafiği inceleyin. Göremediğinizi bilin.

Şifre çözmeyi tam olarak test ettiğiniz ana bilgisayarlarla sınırlayın, hatta engelle/taklit et/düşür kuralları çalıştırın ve sertifika sabitlemenin sizden hâlâ neyi gizlediğine dair dürüst bir yanıt alın.

A vertical trust stack threaded by one line: a write-only vault door with an inbound arrow and a blocked outbound arrow, an append-only audit ledger of timestamped rows, a least-privilege role matrix, and at the base a database wrapped in a row-level-security shield. write-only audit_log 12:04:31 12:04:32 12:04:40 least privilege rls

Sorun

Çoğu MITM aracı abartıyor: görebildikleri şeyi

Sertifika sabitlemeden sessizce bahsetmeyen bir araç, zaten şifresini asla çözemeyeceği bir hedef üzerinde bir araştırma oturumunu boşa harcar.

Bir uygulama veya cihazın gerçekte ne gönderdiğini denetleyen güvenlik araştırmacıları ve uygulama testçileri için — üçüncü taraf SDK'lar, belgelenmemiş uç noktalar, bir isteğin engellendiğinde veya bozulduğunda uygulamanın güvenli şekilde bozulup bozulmadığı.

Busymate, şifre çözmeyi kontrol ettiğiniz cihaz başına bir SSL listesiyle sınırlar, iOS, Android ve proxy'de hatta aynı engelle/taklit et/düşür kural motorunu çalıştırır ve doğrudan veritabanı erişimi dahil her eylemi yalnızca ekleme yapılabilen bir denetim izine kaydeder. Ve yapamadığı tek şey konusunda açıktır: kendi sertifika sabitlemesine sahip bir uygulama, hiçbir platformda SSL listesi üzerinden şifresi çözülmeyecektir.

Nasıl çözüyor

Kapsamlı şifre çözme, hat düzeyinde kurallar, gerçek bir denetim günlüğü

Aşağıdaki her iddia kontrol edilebilir — burada hiçbir şey kara kutu değildir.

Hatta engelleyin, taklit edin ve düşürün

Aynı korumalı kural motoru iOS, Android ve proxy'de satır içi çalışır — hedefinizin trafiğinin aktığı her yerde aynı şekilde uygulanan tek bir kural seti.

Her eylem denetlenir

Yalnızca ekleme yapılabilen bir denetim izi, doğrudan veritabanı erişimi dahil her yüzeydeki her eylemi kaydeder. Canlı izleyin, filtreleyin veya tam olayın kalıcı bağlantısını paylaşın.

Sertifika sabitleme konusunda dürüst

Kendi sertifikasını sabitleyen bir uygulama, iOS, Android veya proxy'de SSL listesi üzerinden şifresi çözülmeyecektir — bu gerçek bir sınırdır, hata değil. Zaten bir Chromium tarayıcısı içindeki trafik için, CDP tabanlı yakalama (bmc) onu şifre çözüldükten sonra okur ve sabitlemeden etkilenmez, çünkü TLS bağlantısına hiç dokunmaz.

Dahil olan yüzeyler
  • Proxy
  • iOS
  • Android
  • CLI
  • Security & audit

Adım adım anlatım

Hedef ana bilgisayardan belgelenmiş bir bulguya

Sonunda gerçek bir kayıt ile.

  1. 01

    SSL listesini kapsamlandırın

    Yalnızca test ettiğiniz ana bilgisayarları cihazın veya proxy'nin SSL listesine ekleyin ve o cihazda oluşturulan CA'ya güvenin. Geri kalan her şey dokunulmadan geçer.

  2. 02

    Kurallarla sınayın

    Hedefin bozuk, gecikmiş veya eksik bir yanıt altında nasıl davrandığını görmek için bir engelle, taklit et veya düşür kuralı — ya da korumalı bir JS betiği — yazın.

  3. 03

    Denetim izini izleyin

    Tam olarak neyin ne zaman değiştiğini inceleyin — tetiklediğiniz her kural, şifresi çözülen her ana bilgisayar — bir rapora ekleyebileceğiniz, kalıcı bağlantısı olan, yalnızca ekleme yapılabilen bir kayıt olarak.

Hedefte

Nasıl çalışır: gerçek bir uygulamaya karşı

Üç hamle ve her birinin bir kaydı.

  1. 01

    Şifre çözmeyi test ettiğiniz ana bilgisayarlarla sınırlayın

    Cihazda ya da proxy'de yalnızca hedefin ana bilgisayarlarını SSL listesine ekleyin ve üretilen sertifika otoritesine orada güvenin. Bu listenin dışındaki her şey uçtan uca şifreli kalır; böylece bir uygulamaya karşı yürütülen bir oturum telefonun geri kalan trafiğini asla açmaz.

  2. 02

    Kurallar ve betiklerle yoklayın

    Bir hedef uç noktası için engelleme, taklit ya da düşürme kuralı, ya da bir isteği veya yanıtı geçerken yeniden yazan sandbox içinde bir JavaScript kuralı yazın. Arka ucu yavaş, yanlış ya da hiç yanıt vermediğinde uygulamanın nasıl davrandığını izleyin — kural motoru iOS, Android ve proxy'de birebir aynı çalışır.

  3. 03

    Kaydı yanınıza alın

    Tetiklediğiniz her kural, şifresini çözdüğünüz her ana bilgisayar ve incelediğiniz her kayıt yalnızca eklemeli denetim izine düşer. Oturuma göre filtreleyin, tam olayın kalıcı bağlantısını açın ve trafiğin HAR dışa aktarımıyla birlikte rapora ekleyin.

SSS

Bir oturuma başlamadan önce sık sorulanlar

Sertifikasını sabitleyen bir uygulamanın şifresini çözer mi?

Hayır. Sabitleme iOS, Android ve proxy'de SSL listesini alt eder — bağlantının gerçekleştiğini görürsünüz, içindekini değil. Zaten bir Chromium tarayıcısının içindeki trafik farklıdır: tarayıcı yakalaması onu Chrome şifresini çözdükten sonra okur; bu yüzden sabitleme orada geçerli değildir.

Yakalama sahip olduğum uygulamalarla mı sınırlı?

Araçlar cihaza ya da proxy'ye ulaşan her trafikte çalışır ve koşullar uygulamanın size ait olmasını ya da test etme yetkinizin olmasını gerektirir. Yakalama her platformda isteğe bağlıdır ve istendiği zaman durdurulup kaldırılabilir.

Yakalanan veriler nereye gider?

Şifre çözme cihazda ya da proxy'nizde olur. Eşitlemeyi seçtiğiniz kayıtlar platform genelindeki saklama penceresi boyunca kendi hesabınızda tutulur ve istediğiniz zaman silinebilir; gövdelerde belirteçler ve kimlik bilgileri görünebilir, bu yüzden SSL listesini dar tutun.

Bir oturumda ne yaptığımı kanıtlayabilir miyim?

Evet. Denetim izi yalnızca eklemelidir ve her yüzeydeki her eylemi kaydeder — pano, API ve yapay zekâ ajanları eşit biçimde. Her olayın kalıcı bir bağlantısı vardır; böylece bir bulgu bir kuralın uygulandığı tam anı gösterebilir.

Kendiniz doğrulayın — sözümüze güvenmeyin

Güvenlik modeli bir sayfa, bir iddia değil — nerede tam olarak neyin uygulandığını okuyun.

Ask your mate