ApiCatcher for Android
Simplifier la capture et le débogage HTTP/HTTPS sur Android
Basé sur VpnService + tun2proxy, ApiCatcher redirige de force le trafic HTTP/HTTPS au niveau du tunnel VPN — transparent pour les apps et indépendant du proxy système. Aligné sur l’architecture iOS pour une expérience mobile claire.

Outil professionnel de capture de paquets et de débogage d’API
Capture de requêtes réseau, réécriture Mock, scripts IA et rejeu de requêtes — un service de débogage réseau tout-en-un.
Capture de trafic HTTPS
Capturez et analysez les requêtes et réponses HTTPS directement sur votre appareil Android.
Capture du trafic WebSocket
Prend en charge la capture du trafic WS/WSS et affiche les trames de données sous forme de liste de messages de chat.
Listes d'Hôtes autorisés/bloqués
Configurez des filtres par hôte pour isoler votre trafic et éviter les requêtes parasites des autres applications.
Rejeu de requêtes
Relancez n'importe quelle requête en un seul geste pour reproduire et vérifier les bugs rapidement.
Rejeu combiné
Glissez-déposez pour chaîner plusieurs requêtes. Supporte l'injection de paramètres et l'exécution séquentielle.
Réécriture de requêtes
Supporte le Mocking, la modification et le blocage de requêtes pour couvrir vos besoins de débogage.
Exécution de scripts
Moteur de scripts pour réécritures complexes et algorithmes de chiffrement, avec environnement de test intégré.
Rejeu programmé
Planifiez le rejeu automatique de requêtes pour vos tests de régression ou d'automatisation.
Export de journaux
Sauvegardez et partagez vos enregistrements de requêtes pour faciliter le travail d'équipe.
Export d'API
Générez automatiquement la documentation API et exportez-la vers Postman ou Apifox.
Extraction multimédia
Reconnaît et extrait images, vidéos et audios. Fusionne automatiquement les téléchargements segmentés.
Analyse d'API
Détection et statistiques basées sur des règles à partir du trafic capturé, prenant en charge des règles d'analyse personnalisées.
Mapping DNS
Définissez des règles de résolution DNS personnalisées pour mapper des noms de domaine à des adresses IP spécifiques.
Décodage Protobuf
Décoder automatiquement le Body de requête ou de réponse encodé en Protobuf.
Expérience Android claire et simple de capture et de débogage réseau
Aide les développeurs Android à localiser et analyser efficacement le trafic HTTP et WebSocket.
Aucun proxy ordinateur requis
Plus besoin de reconfigurer le proxy Wi‑Fi ou cellulaire à chaque session de débogage. Lancez la capture en un tap directement sur votre appareil Android.
Capture TUN transparente du trafic complet
Crée une NIC virtuelle TUN via VpnService et transfère de façon transparente les connexions HTTP/HTTPS vers un proxy MITM local via tun2proxy.
Déchiffrement HTTPS par MITM
Un proxy MITM local basé sur Netty déchiffre le HTTPS via des tunnels CONNECT et l’émission dynamique de certificats, et transfère et enregistre directement le trafic HTTP.
Conception d’interaction extrêmement simple et intuitive
Une interface claire alignée sur l’expérience iOS. Requête et réponse visibles d’un coup d’œil, pour une analyse du trafic plus efficace.
Guide de capture Android et limitations
Comprenez le fonctionnement, l’installation du CA et les limites HTTPS pour démarrer rapidement
1Fonctionnement
1. Créer une NIC virtuelle VPN / TUN
Au démarrage de la capture, ApiCatcher crée un VpnService et capture tous les paquets IP de l’appareil via une interface réseau virtuelle TUN.
2. Transfert transparent via tun2proxy
tun2proxy (bibliothèque native Rust) analyse les paquets TCP à bas niveau et transfère de façon transparente les connexions HTTP/HTTPS vers 127.0.0.1:8888 en local.
3. Déchiffrement par proxy MITM local
Un proxy MITM local basé sur Netty transfère et enregistre directement le trafic HTTP, et déchiffre le HTTPS via des tunnels CONNECT et l’émission dynamique de certificats. Transparent pour les apps et indépendant des paramètres de proxy système.
2Guide d’installation du certificat CA
La capture du trafic HTTPS nécessite d’abord l’installation du certificat CA ApiCatcher. Comme Android 14+ (API ≥ 34) n’autorise plus les apps à installer directement des certificats CA, veuillez procéder manuellement comme suit :
- Appuyez sur « Installer le certificat CA » dans l’app ; le certificat est enregistré dans le dossier Downloads.
- Allez dans Paramètres → Sécurité et confidentialité → Plus de sécurité et confidentialité → Chiffrement et identifiants → Installer un certificat → Certificat CA.
- Sélectionnez le fichier Downloads/apicatcher_ca.crt.
- Saisissez votre mot de passe d’écran de verrouillage pour confirmer l’installation.
- Allez dans Paramètres → Sécurité et confidentialité → Plus de sécurité et confidentialité → Chiffrement et identifiants → Identifiants de confiance → Utilisateur, trouvez le certificat nommé ApiCatcher CA et appuyez sur Faire confiance.
Le MITM ne contourne pas le SSL Pinning. Même avec le CA installé, les apps avec épinglage de certificat (ex. de nombreuses apps Google) ne peuvent pas être déchiffrées.
3Limitations de la capture et du débogage du trafic HTTPS
Les certificats ne peuvent généralement être installés que dans le magasin d’identifiants Utilisateur. Sur Android 7 et plus, la plupart des apps ne font pas confiance aux certificats utilisateur, donc leur trafic HTTPS ne peut pas être déchiffré.
✓Débogage de sites web
Des navigateurs comme Chrome font généralement confiance aux certificats utilisateur et peuvent capturer le trafic web normalement. Pour le débogage de navigation web, nous recommandons Chrome.
⚠Débogage d’applications
Pour capturer et déchiffrer le trafic de votre propre app, configurez votre projet pour faire confiance aux certificats utilisateur. Consultez « Comment les développeurs capturent le trafic de leur propre app » ci-dessous pour la configuration.
4Comment les développeurs capturent le trafic de leur propre app
1. Capturer les requêtes HTTP
Si votre app utilise la pile réseau par défaut, activez simplement le VPN ApiCatcher — aucune configuration supplémentaire n’est nécessaire.
2. Capturer les requêtes HTTPS
Sur Android 7.0 (API 24)+, le système ne fait confiance par défaut qu’aux certificats CA système, pas aux CA installés manuellement par l’utilisateur. Les développeurs doivent déclarer la confiance envers les CA utilisateur dans leur app, sinon la négociation HTTPS échouera.
Créez network_security_config.xml sous res/xml/ :
<?xml version="1.0" encoding="utf-8"?>
<network-security-config>
<debug-overrides>
<trust-anchors>
<certificates src="user"/>
<certificates src="system"/>
</trust-anchors>
</debug-overrides>
</network-security-config>Puis référencez-le dans la balise application de AndroidManifest.xml :
<application
android:networkSecurityConfig="@xml/network_security_config"
...>
</application>Cela ne prend effet que dans les builds debug ; les builds release ne sont pas affectés. Après installation du CA ApiCatcher et activation du VPN, vous pouvez capturer le trafic HTTPS de votre propre app.