大多数 MITM 工具都夸大了
一个悄悄不提证书锁定的工具,会把整场研究浪费在一个它本来就永远无法解密的目标上。
适合审计应用或设备真实发送内容的安全研究人员和应用测试人员——第三方 SDK、未记录的接口,以及请求被阻止或损坏时应用是否能安全降级。
Busymate 将解密限制在你自己控制的设备专属 SSL 列表内,在 iOS、Android 和代理上运行同一套线路层阻止/模拟/丢弃规则引擎,并将每一个操作——包括直接访问数据库——记录到只可追加的审计日志中。而且它坦诚地承认唯一做不到的事:拥有自己证书锁定的应用,在任何平台上都无法通过 SSL 列表被解密。
限定范围的解密,
以下每一项说明都可核实——这里没有黑箱。
在线路层拦截、模拟和丢弃
同一个沙箱化规则引擎在 iOS、Android 和代理上内联运行——一套规则,在目标流量流经的所有地方都以完全相同的方式强制执行。
每一个操作都被审计
只可追加的审计日志会记录每个平台上的每一个操作,包括直接访问数据库。你可以实时追踪、筛选,或分享指向确切事件的永久链接。
对证书锁定坦诚相待
在 iOS、Android 或代理上,拥有自身证书锁定的应用无法通过 SSL 列表被解密——这是一个真实的限制,而不是缺陷。而对于已经在 Chromium 浏览器内部的流量,基于 CDP 的抓包(bmc)是在解密之后读取的,完全不受锁定影响,因为它根本不接触 TLS 连接。
- Proxy
- iOS
- Android
- CLI
- Security & audit
从目标主机到
最后留下真实记录。
- 01
限定 SSL 列表范围
只把你正在测试的主机添加到设备或代理的 SSL 列表中,并在该设备上信任生成的 CA 证书。其余一切都原样通过。
- 02
用规则探测
编写一条阻止、模拟或丢弃规则——或一段沙箱化的 JS 脚本——观察目标在损坏、延迟或缺失响应下的表现。
- 03
追踪审计日志
精确回顾发生了什么变化以及何时发生——你触发的每条规则、被解密的每个主机——作为一份可永久链接、只可追加的记录附加到报告中。
它如何工作:
三步,每一步都有记录。
- 01
把解密范围限定在你测试的主机
在设备或代理上,只把目标的主机加入 SSL 列表,并在那里信任生成的证书颁发机构。列表之外的一切保持端到端加密,因此针对一个应用的会话永远不会打开手机上的其他流量。
- 02
用规则和脚本探测
为目标端点编写阻断、模拟或丢弃规则,或者编写一条沙箱化的 JavaScript 规则在途中改写请求或响应。观察当后端响应缓慢、错误或根本不响应时应用如何表现——规则引擎在 iOS、Android 和代理上的行为完全一致。
- 03
把记录带走
你触发的每条规则、解密的每个主机、检查的每条记录都会进入只追加的审计日志。按会话筛选,打开指向确切事件的永久链接,连同流量本身的 HAR 导出一起附到报告里。
开始会话之前,
它能解密固定证书的应用吗?
不能。证书固定会让 SSL 列表在 iOS、Android 和代理上失效——你能看到连接发生了,但看不到里面的内容。已经在 Chromium 浏览器内部的流量则不同:浏览器捕获会在 Chrome 解密之后读取它,所以证书固定在那里不起作用。
捕获仅限于我拥有的应用吗?
工具对到达设备或代理的任何流量都有效,而服务条款要求你拥有该应用或获得测试授权。捕获在每个平台上都是可选开启的,并且可以随时停止和移除。
捕获的数据去哪里了?
解密在设备或你的代理上完成。你选择同步的记录会在你自己的账户下保留平台统一的保留窗口,可以随时删除;响应体中可能出现令牌和凭据,所以请把 SSL 列表控制得尽量窄。
我能证明自己在会话中做了什么吗?
可以。审计日志是只追加的,记录每个界面上的每个操作——仪表盘、API 和 AI 代理一视同仁。每个事件都有永久链接,因此一项发现可以引用规则被应用的确切时刻。