Outils de capture et de débogage HTTP/HTTPS : Charles Proxy, Proxyman et ApiCatcher
Les outils pour capturer et déboguer du HTTP/HTTPS ne manquent pas. Ceux qui couvrent vraiment les plateformes sur lesquelles on travaille — au minimum iOS, Android, macOS et Windows — sont beaucoup plus rares. Les noms que tout le monde connaît sont Charles Proxy et Proxyman. Il y en a maintenant un troisième : ApiCatcher.
Charles Proxy : un classique qui a pris de l'âge
Charles Proxy existe depuis 2003. C'est pour ça qu'il reste l'outil de capture HTTP dont le plus de gens ont entendu parler. L'ancienneté se voit. Aujourd'hui, l'ouvrir donne l'impression de revenir à une façon de travailler d'il y a longtemps. Ce n'est pas agréable à l'usage.
Il tourne sur macOS, Windows et Linux. Pour voir le trafic HTTP du téléphone, il faut passer par l'ordinateur comme proxy. Déchiffrer le HTTPS demande en plus d'exporter le certificat CA et de l'installer sur le téléphone : une suite d'étapes pénible. À chaque session, on modifie le proxy Wi-Fi du téléphone, et il faut penser à le retirer ensuite. Sinon, le téléphone ne navigue plus normalement. Charles ne voit par ailleurs que le trafic qui respecte le proxy système. Certains frameworks ne le font pas. Les apps construites avec ces frameworks ne peuvent ni être capturées, ni être déboguées ainsi.
Proxyman : conçu pour macOS, excellent sur le bureau
Proxyman a commencé comme une app native pour macOS. Les autres plateformes, dont iOS et Android, sont venues après. L'interaction sur le bureau est bien pensée. Sur macOS comme sur Windows, c'est nettement plus agréable que Charles Proxy. Capturer un appareil mobile ne demande plus non plus d'utiliser l'ordinateur comme proxy : on installe l'app et on capture via un VPN. Rien que ça change beaucoup de choses par rapport à Charles.
La capture sur mobile s'est donc améliorée. Proxyman reste pourtant pensé d'abord pour le bureau. Sur iOS et Android, ça fonctionne, mais le petit écran n'est pas l'endroit où l'outil est le plus à l'aise.
ApiCatcher : pensé pour iOS, sans laisser de côté le téléphone ni le bureau
ApiCatcher est sorti en janvier 2026, et il prend le chemin inverse de Proxyman. Au départ, c'est une app native pour iOS, et l'interface a été conçue pour un petit écran dès la première version. Les apps de bureau pour Windows et macOS sont arrivées en juin 2026. L'interaction y est soignée aussi, et à l'usage elle ne le cède pas à Proxyman. Le style n'est pas le même. Chacun a ses points forts.
Sur mobile, le principe est le même que chez Proxyman : pas d'ordinateur au milieu comme proxy. La capture et le débogage passent par un VPN, y compris le trafic HTTP des apps écrites avec Flutter.
Sur le bureau, on peut capturer via le proxy système. Il existe aussi un mode TUN : une interface réseau virtuelle, avec ses propres routes et son propre DNS. Cela récupère le trafic HTTP qui ne passe jamais par le proxy système. Les apps construites avec Flutter ou d'autres frameworks multiplateformes peuvent donc être capturées et déboguées depuis le bureau.
Comparaison des fonctions
Ce que Proxyman sait faire, ApiCatcher le couvre pour l'essentiel. Les noms changent. Breakpoint, Map Local et Map Remote, chez Proxyman, correspondent à la réécriture dans ApiCatcher. Repeat, chez Proxyman, correspond au rejeu de requête dans ApiCatcher.
| Fonction | Charles Proxy | Proxyman | ApiCatcher |
|---|---|---|---|
| Plateformes | macOS, Windows, Linux | macOS, Windows, Linux, iOS, Android | macOS, Windows, iOS, Android |
| Payant | Oui | Oui | Oui |
| Open source | Non | Non | Non |
| HTTPS | Oui | Oui | Oui |
| WebSocket | Oui | Oui | Oui |
| Liste de blocage / d'autorisation | Oui | Oui | Oui |
| Points d'arrêt (Breakpoint) | Oui | Oui | Oui (réécriture) |
| Map Local/Remote | Oui | Oui | Oui (réécriture) |
| DNS spoofing | Non | Oui | Oui |
| Rejeu de requête | Oui | Oui | Oui |
| Rejeu combiné | Non | Non | Oui |
| Scripts | Non | Oui | Oui |
| Export HAR | Oui | Oui | Oui |
| Diff | Non | Oui | Oui |
Lequel choisir
Si l'un des trois vous convient déjà, inutile d'en changer.
Si vous cherchez encore et que vous ne savez pas lequel est agréable en main, installez les trois et servez-vous-en vraiment. Comparez les fonctions, le ressenti au quotidien et le prix avant de trancher.
Sur le ressenti, Proxyman et ApiCatcher sont ceux qui tiennent la route, et ils n'ont pas le même caractère. Si c'est l'usage sur téléphone qui compte, ApiCatcher a l'avantage.
Si vous travaillez déjà dans Burp Suite et que vous cherchez un outil de capture HTTP/HTTPS sur iOS, regardez ApiCatcher. Son extension Burp Suite envoie le trafic HTTP capturé vers Burp au fil de l'eau, sans passer par un export HAR puis un import.
