ApiCatcher for Android
让 Android 端 HTTP/HTTPS 抓包与调试更简单
基于 VpnService + tun2proxy,ApiCatcher 在 VPN 隧道底层强制重定向 HTTP/HTTPS 流量,应用层无感知,不依赖系统代理设置。与 iOS 版核心架构对齐,提供简洁易用的移动端抓包体验。

专业抓包与接口调试工具
全面覆盖网络请求捕获、Mock重写、AI脚本与接口重放,提供一站式高效网络调试服务。
抓包 HTTPS 流量
在 Android 设备上直接抓取并分析 HTTPS 请求与响应。
抓包WebSocket流量
支持抓包WS/WSS流量,并以聊天消息列表显示数据帧。
黑白名单过滤
可设置Host黑白名单过滤请求,避免抓取到其它应用的请求。
请求重放
一键重放请求,快速复现与验证问题。
组合重放
拖拽组合多个请求,支持依赖参数注入,按顺序执行。
重写请求
支持 Mock、改写、丢弃等重写行为,覆盖常见调试需求。
执行脚本
为复杂重写与加解密算法提供脚本能力,并可快速测试。
定时重放请求
支持按计划触发重放,辅助自动化测试与回归验证。
导出请求
支持导出请求记录,便于共享与复现。
导出 API
自动生成 API 文档,可导出到 Postman / Apifox。
导出图片/视频/音频
自动识别媒体请求并提取导出,支持合并分片下载。
API扫描
基于已抓流量做规则检测与统计,支持自定义扫描规则。
DNS映射
自定义域名解析规则,将域名映射到指定IP地址。
Protobuf解码
支持请求或响应Body自动Protobuf解码。
简洁易用的 Android 网络抓包与调试体验
助力 Android 开发者高效定位和分析 HTTP 与 WebSocket 流量。
无需依赖电脑端代理
告别每次调试都改WIFI/蜂窝网络的代理配置,直接在Android设备上一键启动抓包。
全流量 TUN 透明捕获
通过 VpnService 创建 TUN 虚拟网卡,经 tun2proxy 将 HTTP/HTTPS 连接透明转发至本地 MITM 代理。
HTTPS 中间人解密
本地基于 Netty 的 MITM 代理对 HTTPS 流量通过 CONNECT 隧道 + 动态证书签发完成解密,HTTP 流量直接转发并记录。
极简易用的交互设计
与 iOS 版体验对齐的简洁界面,请求响应一目了然,流量分析更高效。
Android 抓包配置指南与限制说明
了解工作原理、证书安装与 HTTPS 抓包限制,快速上手移动端抓包
1工作原理
1. 创建 VPN / TUN 虚拟网卡
应用启动抓包后会创建一个 VpnService,通过 TUN 虚拟网卡捕获设备所有 IP 数据包。
2. tun2proxy 透明转发
tun2proxy(Rust 原生库)在底层解析 TCP 包,将 HTTP/HTTPS 的连接透明转发至本地 127.0.0.1:8888。
3. 本地 MITM 代理解密
本地基于 Netty 的 MITM 代理服务器对 HTTP 流量直接转发并记录,对 HTTPS 流量通过 CONNECT 隧道 + 动态证书签发完成解密。应用层无感知,不依赖系统代理设置。
2CA 证书安装指南
抓取 HTTPS 流量必须先安装 ApiCatcher 的 CA 证书。由于 Android 14+(API ≥ 34)系统不再允许通过 App 直接安装 CA 证书,请统一按以下步骤手动下载安装:
- 点击 App 中的「安装 CA 证书」按钮,证书会自动保存到 Downloads 目录。
- 前往 设置 → 安全与隐私 → 更多安全与隐私设置 → 加密与凭据 → 安装证书 → CA 证书。
- 选择 Downloads/apicatcher_ca.crt 文件。
- 输入锁屏密码确认安装。
- 前往 设置 → 安全与隐私 → 更多安全与隐私设置 → 加密与凭据 → 可信凭据 → 用户,找到名为 ApiCatcher CA 的证书并点击「信任」。
MITM 代理对 SSL Pinning 无效,即便安装了 CA 证书也无法解密做了证书绑定的 App(如 Google 系应用)。
3捕获和调试 HTTPS 流量的限制
证书通常只能安装到「用户」凭据区。Android 7 及以上,多数 App 不信任用户证书,因此无法解密其 HTTPS 流量。
✓网站调试
Chrome 等浏览器通常信任用户证书,可正常捕获网页流量。如果您是调试网页浏览,建议您使用 Chrome 浏览器。
⚠应用调试
若要捕获和解密自己应用的流量,请在您的 App 项目中配置信任用户证书。请参考下方「开发者如何抓自己应用的包」了解如何配置。
4开发者如何抓自己应用的包
1. 抓 HTTP 请求
如果你的应用使用默认网络栈,开启 ApiCatcher VPN 后即可直接抓取,无需额外配置。
2. 抓 HTTPS 请求
Android 7.0(API 24)及以上版本,系统默认只信任系统 CA 证书,不信任用户手动安装的 CA 证书。因此开发者必须在自己的应用内声明信任用户 CA,否则 HTTPS 握手会失败。
在 res/xml/ 下创建 network_security_config.xml:
<?xml version="1.0" encoding="utf-8"?>
<network-security-config>
<debug-overrides>
<trust-anchors>
<certificates src="user"/>
<certificates src="system"/>
</trust-anchors>
</debug-overrides>
</network-security-config>并在 AndroidManifest.xml 的 application 标签中引用:
<application
android:networkSecurityConfig="@xml/network_security_config"
...>
</application>这样只在 debug 包生效,release 包不会受影响。安装 ApiCatcher 的 CA 证书后,开启 VPN 即可抓取该应用自己的 HTTPS 流量。