ApiCatcher for Android

Hacer más simple la captura y depuración HTTP/HTTPS en Android

Basado en VpnService + tun2proxy, ApiCatcher redirige forzosamente el tráfico HTTP/HTTPS en la capa del túnel VPN — transparente para las apps e independiente del proxy del sistema. Alineado con la arquitectura iOS para una experiencia móvil clara.

Requiere Android 11 (API 30) o posterior
ApiCatcher for Android | HTTP Capture

Herramienta profesional de captura de paquetes y depuración de API

Captura de solicitudes de red, reescritura Mock, scripts de IA y reenvío de solicitudes — un servicio de depuración de red todo en uno.

Captura de tráfico HTTPS

Capture y analice solicitudes y respuestas HTTPS directamente en su dispositivo Android.

Capturar Tráfico WebSocket

Admite la captura de tráfico WS/WSS y muestra las tramas de datos como una lista de mensajes de chat.

Listas Allow/Deny por Host

Configura filtros de host para evitar capturar tráfico innecesario de otras aplicaciones del sistema.

Reequilibrio de peticiones

Repite cualquier petición con un toque para reproducir y verificar errores rápidamente.

Reenvío combinado

Arrastra y encadena múltiples peticiones. Soporta inyección de parámetros y ejecución secuencial.

Reescritura de peticiones

Soporta Mocking, modificación y bloqueo de peticiones para cubrir tus necesidades de desarrollo.

Ejecución de scripts

Potente motor de scripts para reescrituras complejas y algoritmos personalizados, con entorno de pruebas.

Reenvío programado

Ejecuta peticiones automáticamente según un horario. Útil para tests de regresión y automatización.

Exportar registros

Guarda y comparte registros de peticiones para colaborar o documentar errores.

Exportar API

Genera documentación API automáticamente y expórtala a Postman o Apifox.

Exportar Multimedia

Reconoce y extrae imágenes, vídeo y audio. Une automáticamente descargas segmentadas en un solo archivo.

Escaneo de API

Detección y estadísticas basadas en reglas del tráfico capturado, con soporte para reglas de escaneo personalizadas.

Mapeo DNS

Defina reglas de resolución DNS personalizadas para mapear nombres de dominio a direcciones IP específicas.

Decodificación Protobuf

Decodifica automáticamente Body codificado en Protobuf en solicitudes o respuestas.

Experiencia Android clara y fácil de captura y depuración de red

Ayuda a los desarrolladores Android a localizar y analizar eficientemente el tráfico HTTP y WebSocket.

Sin proxy de escritorio

NO PCPROXY

Deje de reconfigurar el proxy de Wi‑Fi o de datos móviles en cada sesión de depuración. Inicie la captura con un toque directamente en su dispositivo Android.

Captura TUN transparente de tráfico completo

VPNTUN

Crea una NIC virtual TUN mediante VpnService y reenvía de forma transparente las conexiones HTTP/HTTPS a un proxy MITM local a través de tun2proxy.

Descifrado HTTPS man-in-the-middle

MITMHTTPS

Un proxy MITM local basado en Netty descifra HTTPS mediante túneles CONNECT y emisión dinámica de certificados, y reenvía y registra el tráfico HTTP directamente.

Diseño de interacción extremadamente simple e intuitivo

UIUX

Una interfaz clara alineada con la experiencia iOS. Solicitud y respuesta de un vistazo, para un análisis de tráfico más eficiente.

Guía de captura en Android y limitaciones

Comprenda el funcionamiento, la instalación del CA y los límites HTTPS para empezar rápido

1Cómo funciona

1. Crear NIC virtual VPN / TUN

Al iniciar la captura, ApiCatcher crea un VpnService y captura todos los paquetes IP del dispositivo a través de una interfaz de red virtual TUN.

2. Reenvío transparente vía tun2proxy

tun2proxy (biblioteca nativa en Rust) analiza paquetes TCP a bajo nivel y reenvía de forma transparente las conexiones HTTP/HTTPS a 127.0.0.1:8888 en local.

3. Descifrado por proxy MITM local

Un proxy MITM local basado en Netty reenvía y registra el tráfico HTTP directamente, y descifra HTTPS mediante túneles CONNECT y emisión dinámica de certificados. Transparente para las apps e independiente de la configuración de proxy del sistema.

2Guía de instalación del certificato CA

Capturar tráfico HTTPS requiere instalar primero el certificado CA de ApiCatcher. Como Android 14+ (API ≥ 34) ya no permite que las apps instalen certificados CA directamente, instálelo manualmente así:

  1. Toque «Instalar certificado CA» en la app; el certificado se guarda en la carpeta Downloads.
  2. Vaya a Ajustes → Seguridad y privacidad → Más seguridad y privacidad → Cifrado e identificadores → Instalar un certificado → Certificado CA.
  3. Seleccione el archivo Downloads/apicatcher_ca.crt.
  4. Introduzca la contraseña de bloqueo de pantalla para confirmar la instalación.
  5. Vaya a Ajustes → Seguridad y privacidad → Más seguridad y privacidad → Cifrado e identificadores → Credenciales de confianza → Usuario, encuentre el certificado llamado ApiCatcher CA y toque Confiar.

MITM no evita SSL Pinning. Incluso con el CA instalado, las apps con certificate pinning (p. ej. muchas apps de Google) no pueden descifrarse.

3Limitaciones de captura y depuración del tráfico HTTPS

Los certificados normalmente solo pueden instalarse en el almacén de credenciales de Usuario. En Android 7 y superior, la mayoría de apps no confían en certificados de usuario, por lo que su tráfico HTTPS no puede descifrarse.

Depuración de sitios web

Navegadores como Chrome suelen confiar en certificados de usuario y pueden capturar tráfico web con normalidad. Si depura navegación web, recomendamos usar Chrome.

Depuración de apps

Para capturar y descifrar el tráfico de su propia app, configure su proyecto para confiar en certificados de usuario. Consulte «Cómo los desarrolladores capturan el tráfico de su propia app» abajo para la configuración.

4Cómo los desarrolladores capturan el tráfico de su propia app

1. Capturar solicitudes HTTP

Si su app usa la pila de red predeterminada, active el VPN de ApiCatcher — no se necesita configuración adicional.

2. Capturar solicitudes HTTPS

En Android 7.0 (API 24)+, el sistema confía por defecto solo en certificados CA del sistema, no en CA instalados manualmente por el usuario. Los desarrolladores deben declarar confianza en CA de usuario en su app, o el handshake HTTPS fallará.

Cree network_security_config.xml bajo res/xml/:

<?xml version="1.0" encoding="utf-8"?>
<network-security-config>
    <debug-overrides>
        <trust-anchors>
            <certificates src="user"/>
            <certificates src="system"/>
        </trust-anchors>
    </debug-overrides>
</network-security-config>

Luego refiéralo en la etiqueta application de AndroidManifest.xml:

<application
    android:networkSecurityConfig="@xml/network_security_config"
    ...>
</application>

Esto solo aplica en builds debug; los builds release no se ven afectados. Tras instalar el CA de ApiCatcher y activar el VPN, puede capturar el tráfico HTTPS de su propia app.