ApiCatcher for Android

让 Android 端 HTTP/HTTPS 抓包与调试更简单

基于 VpnService + tun2proxy,ApiCatcher 在 VPN 隧道底层强制重定向 HTTP/HTTPS 流量,应用层无感知,不依赖系统代理设置。与 iOS 版核心架构对齐,提供简洁易用的移动端抓包体验。

支持 Android 11 (API 30) 及以上系统
ApiCatcher for Android | HTTP Capture

专业抓包与接口调试工具

全面覆盖网络请求捕获、Mock重写、AI脚本与接口重放,提供一站式高效网络调试服务。

抓包 HTTPS 流量

在 Android 设备上直接抓取并分析 HTTPS 请求与响应。

抓包WebSocket流量

支持抓包WS/WSS流量,并以聊天消息列表显示数据帧。

黑白名单过滤

可设置Host黑白名单过滤请求,避免抓取到其它应用的请求。

请求重放

一键重放请求,快速复现与验证问题。

组合重放

拖拽组合多个请求,支持依赖参数注入,按顺序执行。

重写请求

支持 Mock、改写、丢弃等重写行为,覆盖常见调试需求。

执行脚本

为复杂重写与加解密算法提供脚本能力,并可快速测试。

定时重放请求

支持按计划触发重放,辅助自动化测试与回归验证。

导出请求

支持导出请求记录,便于共享与复现。

导出 API

自动生成 API 文档,可导出到 Postman / Apifox。

导出图片/视频/音频

自动识别媒体请求并提取导出,支持合并分片下载。

API扫描

基于已抓流量做规则检测与统计,支持自定义扫描规则。

DNS映射

自定义域名解析规则,将域名映射到指定IP地址。

Protobuf解码

支持请求或响应Body自动Protobuf解码。

简洁易用的 Android 网络抓包与调试体验

助力 Android 开发者高效定位和分析 HTTP 与 WebSocket 流量。

无需依赖电脑端代理

NO PCPROXY

告别每次调试都改WIFI/蜂窝网络的代理配置,直接在Android设备上一键启动抓包。

全流量 TUN 透明捕获

VPNTUN

通过 VpnService 创建 TUN 虚拟网卡,经 tun2proxy 将 HTTP/HTTPS 连接透明转发至本地 MITM 代理。

HTTPS 中间人解密

MITMHTTPS

本地基于 Netty 的 MITM 代理对 HTTPS 流量通过 CONNECT 隧道 + 动态证书签发完成解密,HTTP 流量直接转发并记录。

极简易用的交互设计

UIUX

与 iOS 版体验对齐的简洁界面,请求响应一目了然,流量分析更高效。

Android 抓包配置指南与限制说明

了解工作原理、证书安装与 HTTPS 抓包限制,快速上手移动端抓包

1工作原理

1. 创建 VPN / TUN 虚拟网卡

应用启动抓包后会创建一个 VpnService,通过 TUN 虚拟网卡捕获设备所有 IP 数据包。

2. tun2proxy 透明转发

tun2proxy(Rust 原生库)在底层解析 TCP 包,将 HTTP/HTTPS 的连接透明转发至本地 127.0.0.1:8888。

3. 本地 MITM 代理解密

本地基于 Netty 的 MITM 代理服务器对 HTTP 流量直接转发并记录,对 HTTPS 流量通过 CONNECT 隧道 + 动态证书签发完成解密。应用层无感知,不依赖系统代理设置。

2CA 证书安装指南

抓取 HTTPS 流量必须先安装 ApiCatcher 的 CA 证书。由于 Android 14+(API ≥ 34)系统不再允许通过 App 直接安装 CA 证书,请统一按以下步骤手动下载安装:

  1. 点击 App 中的「安装 CA 证书」按钮,证书会自动保存到 Downloads 目录。
  2. 前往 设置 → 安全与隐私 → 更多安全与隐私设置 → 加密与凭据 → 安装证书 → CA 证书。
  3. 选择 Downloads/apicatcher_ca.crt 文件。
  4. 输入锁屏密码确认安装。
  5. 前往 设置 → 安全与隐私 → 更多安全与隐私设置 → 加密与凭据 → 可信凭据 → 用户,找到名为 ApiCatcher CA 的证书并点击「信任」。

MITM 代理对 SSL Pinning 无效,即便安装了 CA 证书也无法解密做了证书绑定的 App(如 Google 系应用)。

3捕获和调试 HTTPS 流量的限制

证书通常只能安装到「用户」凭据区。Android 7 及以上,多数 App 不信任用户证书,因此无法解密其 HTTPS 流量。

网站调试

Chrome 等浏览器通常信任用户证书,可正常捕获网页流量。如果您是调试网页浏览,建议您使用 Chrome 浏览器。

应用调试

若要捕获和解密自己应用的流量,请在您的 App 项目中配置信任用户证书。请参考下方「开发者如何抓自己应用的包」了解如何配置。

4开发者如何抓自己应用的包

1. 抓 HTTP 请求

如果你的应用使用默认网络栈,开启 ApiCatcher VPN 后即可直接抓取,无需额外配置。

2. 抓 HTTPS 请求

Android 7.0(API 24)及以上版本,系统默认只信任系统 CA 证书,不信任用户手动安装的 CA 证书。因此开发者必须在自己的应用内声明信任用户 CA,否则 HTTPS 握手会失败。

在 res/xml/ 下创建 network_security_config.xml:

<?xml version="1.0" encoding="utf-8"?>
<network-security-config>
    <debug-overrides>
        <trust-anchors>
            <certificates src="user"/>
            <certificates src="system"/>
        </trust-anchors>
    </debug-overrides>
</network-security-config>

并在 AndroidManifest.xml 的 application 标签中引用:

<application
    android:networkSecurityConfig="@xml/network_security_config"
    ...>
</application>

这样只在 debug 包生效,release 包不会受影响。安装 ApiCatcher 的 CA 证书后,开启 VPN 即可抓取该应用自己的 HTTPS 流量。