ユースケース

トラフィックを検査。 見えないものを知る。

テスト対象のホストにだけ復号範囲を限定し、通信線上でブロック/モック/ドロップのルールを実行し、証明書ピンニングが今もあなたから何を隠しているかについて正直な答えを得られます。

A vertical trust stack threaded by one line: a write-only vault door with an inbound arrow and a blocked outbound arrow, an append-only audit ledger of timestamped rows, a least-privilege role matrix, and at the base a database wrapped in a row-level-security shield. write-only audit_log 12:04:31 12:04:32 12:04:40 least privilege rls

課題

多くのMITMツールは誇張します—— 見えると称するものを

証明書ピンニングについて黙って触れないツールは、そもそも復号できるはずのなかったターゲットに研究セッションを無駄にします。

アプリやデバイスが実際に何を送信しているかを監査するセキュリティ研究者やアプリテスター向け——サードパーティSDK、非公開のエンドポイント、リクエストがブロックまたは破損した際にアプリが安全に劣化するかどうか。

Busymateは復号範囲を、あなたが管理するデバイスごとのSSLリストに限定し、iOS・Android・プロキシで同じブロック/モック/ドロップのルールエンジンを通信線上で実行し、データベースへの直接アクセスを含むすべての操作を追記専用の監査ログに記録します。そして、できないことについても率直です——独自の証明書ピンニングを持つアプリは、どのプラットフォームでもSSLリスト経由では復号されません。

解決方法

範囲を限定した復号、 通信線レベルのルール、本物の監査ログ

以下の主張はすべて検証可能です——ブラックボックスは一切ありません。

通信線上でブロック・モック・ドロップ

同じサンドボックス化されたルールエンジンがiOS・Android・プロキシでインライン動作します——ターゲットのトラフィックが流れるあらゆる場所で、同一のルールセットが同じように適用されます。

すべてのアクションを監査

追記専用の監査ログが、データベースへの直接アクセスを含むすべてのサーフェスでのすべての操作を記録します。ライブで追跡したり、フィルタしたり、正確なイベントへのパーマリンクを共有したりできます。

証明書ピンニングについて正直に

独自の証明書をピン留めしているアプリは、iOS・Android・プロキシのいずれでもSSLリスト経由では復号されません——これは本物の限界であり、バグではありません。すでにChromiumブラウザ内にあるトラフィックについては、CDPベースのキャプチャ(bmc)が復号後にそれを読み取るため、TLS接続に一切触れないのでピンニングの影響を受けません。

関連するサーフェス
  • Proxy
  • iOS
  • Android
  • CLI
  • Security & audit

手順

ターゲットホストから 文書化された発見まで

最後には本物の記録が残ります。

  1. 01

    SSLリストの範囲を絞る

    テスト対象のホストだけをデバイスまたはプロキシのSSLリストに追加し、そのデバイス上で生成されたCAを信頼します。それ以外はすべて手を加えずに通過します。

  2. 02

    ルールで探る

    ブロック・モック・ドロップのルール、あるいはサンドボックス化されたJSスクリプトを書いて、破損・遅延・欠落したレスポンスに対してターゲットがどう振る舞うかを観察します。

  3. 03

    監査ログを追う

    何がいつ変わったかを正確に確認——発火させたすべてのルール、復号されたすべてのホスト——レポートに添付できる、パーマリンク可能な追記専用の記録として。

ターゲットに対して

仕組み: 実際のアプリを相手に

3 つの手順と、それぞれの記録。

  1. 01

    復号をテスト対象のホストに限定する

    端末またはプロキシで、ターゲットのホストだけを SSL リストに追加し、そこで生成された認証局を信頼します。リスト外はすべてエンドツーエンドで暗号化されたままなので、1 つのアプリに対するセッションが端末の他のトラフィックを開くことはありません。

  2. 02

    ルールとスクリプトで探る

    ターゲットのエンドポイントに対してブロック・モック・ドロップのルールを書くか、通過中のリクエストやレスポンスを書き換えるサンドボックス化された JavaScript ルールを書きます。バックエンドが遅い、誤った、あるいは全く応答しないときにアプリがどう振る舞うかを観察します。ルールエンジンは iOS、Android、プロキシで同一に動作します。

  3. 03

    記録を持ち帰る

    発火させたすべてのルール、復号したすべてのホスト、調べたすべてのエントリが追記専用の監査ログに残ります。セッションで絞り込み、該当イベントのパーマリンクを開き、トラフィックそのものの HAR エクスポートとともにレポートに添付します。

FAQ

セッションを始める前の よくある質問

証明書をピンニングしているアプリを復号できますか?

いいえ。ピンニングは iOS、Android、プロキシのいずれでも SSL リストに勝ちます。接続があったことは分かりますが、中身は分かりません。すでに Chromium ブラウザの内側にあるトラフィックは別で、ブラウザキャプチャは Chrome が復号した後に読むため、そこではピンニングは関係ありません。

キャプチャは自分が所有するアプリに限られますか?

ツールは端末やプロキシに届くあらゆるトラフィックで動作しますが、利用規約はアプリを所有しているか、テストの許可を得ていることを求めます。キャプチャはすべてのプラットフォームでオプトインで、いつでも停止・削除できます。

キャプチャしたデータはどこへ行きますか?

復号は端末上またはご自身のプロキシ上で行われます。同期を選んだエントリはプラットフォーム共通の保持期間、ご自身のアカウント配下に保存され、いつでも削除できます。ボディにトークンや認証情報が現れることがあるため、SSL リストは狭く保ってください。

セッション中に何をしたかを証明できますか?

はい。監査ログは追記専用で、ダッシュボード、API、AI エージェントを問わず、すべてのサーフェスのすべての操作を記録します。各イベントにはパーマリンクがあるため、発見事項はルールが適用された正確な瞬間を引用できます。

自分の目で確かめよう—— 私たちの言葉を鵜呑みにしないで

セキュリティモデルは主張ではなくページです——どこで何が実際に強制されているかをそのまま読んでください。

Ask your mate