ApiCatcher for Android

Android HTTP/HTTPS-Paketcapture und Debugging einfacher machen

Auf Basis von VpnService + tun2proxy leitet ApiCatcher HTTP/HTTPS-Traffic auf VPN-Tunnelebene um — transparent für Apps und unabhängig von Systemproxy-Einstellungen. An der iOS-Kernarchitektur ausgerichtet für eine klare Mobile-Capture-Erfahrung.

Erfordert Android 11 (API 30) oder neuer
ApiCatcher for Android | HTTP Capture

Professionelles Paketcapture- & API-Debugging-Tool

Umfassendes Netzwerk-Request-Capture, Mock-Rewriting, AI-Scripting und Request-Replay — alles in einem effizienten Netzwerk-Debugging-Service.

HTTPS-Traffic erfassen

Erfassen und analysieren Sie HTTPS-Requests und -Responses direkt auf Ihrem Android-Gerät.

WebSocket-Datenverkehr aufzeichnen

Unterstützt die Aufzeichnung von WS/WSS-Datenverkehr und zeigt Daten-Frames als Chat-Nachrichtenliste an.

Allow/Deny Host-Listen

Konfigurieren Sie Host-Filter (Allow/Deny), um nur relevante Requests zu erfassen und Störungen durch andere Apps zu vermeiden.

Request Replay

Wiederholen Sie Requests mit einem Tap, um Probleme schnell zu reproduzieren und zu verifizieren.

Kombiniertes Replay

Verketten Sie mehrere Requests via Drag & Drop. Unterstützt Parameter-Injektion und sequentielle Ausführung.

Request Rewrite

Nutzen Sie Mocking, Modifikation oder Dropping von Requests, um verschiedenste Debugging-Szenarien abzudecken.

Skriptausführung

Skripte für komplexe Rewrites oder Verschlüsselungsalgorithmen mit integrierter Testumgebung.

Geplantes Request-Replay

Zeitgesteuerte Wiederholungen für automatisierte Tests und Regressionsprüfungen.

Requests exportieren

Exportieren Sie Request-Logs zum Teilen oder zur späteren Analyse.

API exportieren

Erstellen Sie automatisch API-Dokumentationen und exportieren Sie diese zu Postman oder Apifox.

Medien-Export

Automatisches Erkennen und Extrahieren von Medien-Assets (Bilder, Videos, Audio) inklusive Zusammenführung von Downloads.

API-Scanning

Regelbasierte Erkennung und Statistiken auf Basis des erfassten Datenverkehrs, unterstützt benutzerdefinierte Scan-Regeln.

DNS-Mapping

Definieren Sie benutzerdefinierte DNS-Auflösungsregeln, um Domains auf bestimmte IP-Adressen abzubilden.

Protobuf-Dekodierung

Automatische Dekodierung von Protobuf-kodierten Anfrage- oder Antwort-Bodys.

Klare, benutzerfreundliche Android-Netzwerkcapture- & Debugging-Erfahrung

Unterstützt Android-Entwickler dabei, HTTP- und WebSocket-Traffic effizient zu analysieren.

Kein Desktop-Proxy erforderlich

NO PCPROXY

Nie wieder für jede Debug-Session Wi‑Fi- oder Mobilfunk-Proxy-Einstellungen ändern. Starten Sie die Erfassung mit einem Tipp direkt auf Ihrem Android-Gerät.

Vollverkehr-TUN-Transparenzcapture

VPNTUN

Erstellt über VpnService eine TUN-virtuelle NIC und leitet HTTP/HTTPS-Verbindungen über tun2proxy transparent an einen lokalen MITM-Proxy weiter.

HTTPS-Man-in-the-Middle-Entschlüsselung

MITMHTTPS

Ein lokaler Netty-basierter MITM-Proxy entschlüsselt HTTPS über CONNECT-Tunnel und dynamische Zertifikatsausstellung und leitet HTTP-Traffic direkt weiter und zeichnet ihn auf.

Extrem einfaches und intuitives Interaktionsdesign

UIUX

Eine klare UI im Stil der iOS-Version. Anfrage und Antwort auf einen Blick — Traffic-Analyse wird effizienter.

Android-Paketcapture-Leitfaden & Einschränkungen

Verstehen Sie Funktionsweise, CA-Installation und HTTPS-Capture-Limits, um schnell zu starten

1Funktionsweise

1. VPN / TUN-virtuelle NIC erstellen

Beim Start der Erfassung erstellt ApiCatcher einen VpnService und erfasst alle IP-Pakete des Geräts über eine TUN-virtuelle Netzwerkschnittstelle.

2. Transparente Weiterleitung via tun2proxy

tun2proxy (eine native Rust-Bibliothek) analysiert TCP-Pakete auf niedriger Ebene und leitet HTTP/HTTPS-Verbindungen transparent an lokal 127.0.0.1:8888 weiter.

3. Lokale MITM-Proxy-Entschlüsselung

Ein lokaler Netty-basierter MITM-Proxy leitet HTTP-Traffic direkt weiter und zeichnet ihn auf und entschlüsselt HTTPS über CONNECT-Tunnel sowie dynamische Zertifikatsausstellung. Transparent für Apps und unabhängig von Systemproxy-Einstellungen.

2CA-Zertifikat-Installationsanleitung

Zum Erfassen von HTTPS-Traffic muss zuerst das ApiCatcher-CA-Zertifikat installiert werden. Da Android 14+ (API ≥ 34) Apps nicht mehr erlaubt, CA-Zertifikate direkt zu installieren, bitte manuell wie folgt vorgehen:

  1. Tippen Sie in der App auf „CA-Zertifikat installieren“; das Zertifikat wird im Downloads-Ordner gespeichert.
  2. Gehen Sie zu Einstellungen → Sicherheit & Datenschutz → Weitere Sicherheit & Datenschutz → Verschlüsselung & Anmeldedaten → Zertifikat installieren → CA-Zertifikat.
  3. Wählen Sie die Datei Downloads/apicatcher_ca.crt.
  4. Geben Sie Ihr Sperrbildschirm-Passwort ein, um die Installation zu bestätigen.
  5. Gehen Sie zu Einstellungen → Sicherheit & Datenschutz → Weitere Sicherheit & Datenschutz → Verschlüsselung & Anmeldedaten → Vertrauenswürdige Anmeldedaten → Benutzer, finden Sie das Zertifikat ApiCatcher CA und tippen Sie auf Vertrauen.

MITM umgeht kein SSL Pinning. Selbst mit installiertem CA-Zertifikat können Apps mit Certificate Pinning (z. B. viele Google-Apps) nicht entschlüsselt werden.

3Einschränkungen beim Erfassen und Debuggen von HTTPS-Traffic

Zertifikate können in der Regel nur im Benutzer-Anmeldedatenspeicher installiert werden. Ab Android 7 vertrauen die meisten Apps keinen Benutzerzertifikaten, daher kann ihr HTTPS-Traffic nicht entschlüsselt werden.

Website-Debugging

Browser wie Chrome vertrauen in der Regel Benutzerzertifikaten und können Web-Traffic normal erfassen. Für Web-Browsing-Debugging empfehlen wir Chrome.

App-Debugging

Um Traffic Ihrer eigenen App zu erfassen und zu entschlüsseln, konfigurieren Sie Ihr Projekt so, dass Benutzerzertifikaten vertraut wird. Details finden Sie unten unter „So erfassen Entwickler den Traffic ihrer eigenen App“.

4So erfassen Entwickler den Traffic ihrer eigenen App

1. HTTP-Anfragen erfassen

Wenn Ihre App den Standard-Netzwerkstack verwendet, aktivieren Sie einfach das ApiCatcher-VPN — keine zusätzliche Konfiguration erforderlich.

2. HTTPS-Anfragen erfassen

Ab Android 7.0 (API 24) vertraut das System standardmäßig nur System-CA-Zertifikaten, nicht manuell installierten Benutzer-CAs. Entwickler müssen in ihrer App Vertrauen für Benutzer-CAs deklarieren, sonst schlägt der HTTPS-Handshake fehl.

Erstellen Sie network_security_config.xml unter res/xml/:

<?xml version="1.0" encoding="utf-8"?>
<network-security-config>
    <debug-overrides>
        <trust-anchors>
            <certificates src="user"/>
            <certificates src="system"/>
        </trust-anchors>
    </debug-overrides>
</network-security-config>

Referenzieren Sie es anschließend im application-Tag von AndroidManifest.xml:

<application
    android:networkSecurityConfig="@xml/network_security_config"
    ...>
</application>

Dies gilt nur für Debug-Builds; Release-Builds sind nicht betroffen. Nach Installation des ApiCatcher-CA und Aktivierung des VPN können Sie den HTTPS-Traffic Ihrer eigenen App erfassen.