使用场景

检查流量。 了解你看不到的部分。

将解密范围精确限定在你正在测试的主机上,在线路层运行阻止/模拟/丢弃规则,并诚实地了解证书锁定(certificate pinning)仍对你隐藏了什么。

A vertical trust stack threaded by one line: a write-only vault door with an inbound arrow and a blocked outbound arrow, an append-only audit ledger of timestamped rows, a least-privilege role matrix, and at the base a database wrapped in a row-level-security shield. write-only audit_log 12:04:31 12:04:32 12:04:40 least privilege rls

问题所在

大多数 MITM 工具都夸大了 自己能看到的范围

一个悄悄不提证书锁定的工具,会把整场研究浪费在一个它本来就永远无法解密的目标上。

适合审计应用或设备真实发送内容的安全研究人员和应用测试人员——第三方 SDK、未记录的接口,以及请求被阻止或损坏时应用是否能安全降级。

Busymate 将解密限制在你自己控制的设备专属 SSL 列表内,在 iOS、Android 和代理上运行同一套线路层阻止/模拟/丢弃规则引擎,并将每一个操作——包括直接访问数据库——记录到只可追加的审计日志中。而且它坦诚地承认唯一做不到的事:拥有自己证书锁定的应用,在任何平台上都无法通过 SSL 列表被解密。

如何解决

限定范围的解密, 线路级规则,真实的审计日志

以下每一项说明都可核实——这里没有黑箱。

在线路层拦截、模拟和丢弃

同一个沙箱化规则引擎在 iOS、Android 和代理上内联运行——一套规则,在目标流量流经的所有地方都以完全相同的方式强制执行。

每一个操作都被审计

只可追加的审计日志会记录每个平台上的每一个操作,包括直接访问数据库。你可以实时追踪、筛选,或分享指向确切事件的永久链接。

对证书锁定坦诚相待

在 iOS、Android 或代理上,拥有自身证书锁定的应用无法通过 SSL 列表被解密——这是一个真实的限制,而不是缺陷。而对于已经在 Chromium 浏览器内部的流量,基于 CDP 的抓包(bmc)是在解密之后读取的,完全不受锁定影响,因为它根本不接触 TLS 连接。

涉及的平台
  • Proxy
  • iOS
  • Android
  • CLI
  • Security & audit

操作演示

从目标主机到 有据可查的发现

最后留下真实记录。

  1. 01

    限定 SSL 列表范围

    只把你正在测试的主机添加到设备或代理的 SSL 列表中,并在该设备上信任生成的 CA 证书。其余一切都原样通过。

  2. 02

    用规则探测

    编写一条阻止、模拟或丢弃规则——或一段沙箱化的 JS 脚本——观察目标在损坏、延迟或缺失响应下的表现。

  3. 03

    追踪审计日志

    精确回顾发生了什么变化以及何时发生——你触发的每条规则、被解密的每个主机——作为一份可永久链接、只可追加的记录附加到报告中。

对目标

它如何工作: 面对真实应用

三步,每一步都有记录。

  1. 01

    把解密范围限定在你测试的主机

    在设备或代理上,只把目标的主机加入 SSL 列表,并在那里信任生成的证书颁发机构。列表之外的一切保持端到端加密,因此针对一个应用的会话永远不会打开手机上的其他流量。

  2. 02

    用规则和脚本探测

    为目标端点编写阻断、模拟或丢弃规则,或者编写一条沙箱化的 JavaScript 规则在途中改写请求或响应。观察当后端响应缓慢、错误或根本不响应时应用如何表现——规则引擎在 iOS、Android 和代理上的行为完全一致。

  3. 03

    把记录带走

    你触发的每条规则、解密的每个主机、检查的每条记录都会进入只追加的审计日志。按会话筛选,打开指向确切事件的永久链接,连同流量本身的 HAR 导出一起附到报告里。

常见问题

开始会话之前, 常见的几个问题

它能解密固定证书的应用吗?

不能。证书固定会让 SSL 列表在 iOS、Android 和代理上失效——你能看到连接发生了,但看不到里面的内容。已经在 Chromium 浏览器内部的流量则不同:浏览器捕获会在 Chrome 解密之后读取它,所以证书固定在那里不起作用。

捕获仅限于我拥有的应用吗?

工具对到达设备或代理的任何流量都有效,而服务条款要求你拥有该应用或获得测试授权。捕获在每个平台上都是可选开启的,并且可以随时停止和移除。

捕获的数据去哪里了?

解密在设备或你的代理上完成。你选择同步的记录会在你自己的账户下保留平台统一的保留窗口,可以随时删除;响应体中可能出现令牌和凭据,所以请把 SSL 列表控制得尽量窄。

我能证明自己在会话中做了什么吗?

可以。审计日志是只追加的,记录每个界面上的每个操作——仪表盘、API 和 AI 代理一视同仁。每个事件都有永久链接,因此一项发现可以引用规则被应用的确切时刻。

自己去验证—— 别只听我们说

安全模型是一整页说明,而不是一句口号——请仔细阅读哪里到底强制执行了什么。

Ask your mate