ApiCatcher for Android

讓 Android 端 HTTP/HTTPS 抓包與除錯更簡單

基於 VpnService + tun2proxy,ApiCatcher 在 VPN 通道底層強制重新導向 HTTP/HTTPS 流量,應用層無感知,不依賴系統代理設定。與 iOS 版核心架構對齊,提供簡潔易用的行動端抓包體驗。

支援 Android 11 (API 30) 及以上系統
ApiCatcher for Android | HTTP Capture

專業抓包與介面除錯工具

全面涵蓋網路請求擷取、Mock 重寫、AI 腳本與介面重放,提供一站式高效網路除錯服務。

底層 HTTPS 抓包

在 Android 裝置上直接抓取並分析 HTTPS 請求與響應。

抓包WebSocket流量

支持抓包WS/WSS流量,並以聊天訊息列表顯示數據幀。

精準黑白名單

拒絕干擾。透過 Host 過濾過篩,只專注於你當下關心的目標請求。

瞬時重放驗證

一鍵重發請求,隨時隨地驗證後端修復進度與邊界邏輯。

視覺化組合重放

拖拽組合多個請求,支持參數傳動與依賴注入,輕鬆構建回歸測試。

深度重寫行為

Mock 數據、修改 Header 或丟棄請求。全面掌控你的網絡測試環境。

進階腳本引擎

利用 JS 處理複雜的加密算法。支持在應用內快速測試,即改即生效。

自動化定時任務

基於 Cron 表達式定時觸發重放,為自動化測試與接口監控提供支持。

協作式日誌導出

快速導出抓包記錄。不論是分享給同事還是提交 Bug,都變得異常簡單。

API 文檔自動化

自動識別歷史通信並生成 API 文檔。直連同步至 Postman 或 Apifox。

媒體嗅探導出

智能提取圖文、視音頻請求。支持 Range 分片下載的自動平滑合。並

API 掃描

基於已抓流量做規則檢測與統計,支持自定義掃描規則。

DNS 映射

自訂義域名解析規則,將域名對應到指定 IP 位址。

Protobuf解碼

支援請求或回應Body自動Protobuf解碼。

簡潔易用的 Android 網路抓包與除錯體驗

協助 Android 開發者高效定位與分析 HTTP 與 WebSocket 流量。

無需依賴電腦端代理

NO PCPROXY

告別每次除錯都改WIFI/蜂窩網路的代理設定,直接在Android裝置上一鍵啟動抓包。

全流量 TUN 透明擷取

VPNTUN

透過 VpnService 建立 TUN 虛擬網卡,經 tun2proxy 將 HTTP/HTTPS 連線透明轉發至本機 MITM 代理。

HTTPS 中間人解密

MITMHTTPS

本機基於 Netty 的 MITM 代理對 HTTPS 流量透過 CONNECT 隧道 + 動態憑證簽發完成解密,HTTP 流量直接轉發並記錄。

極簡易用的互動設計

UIUX

與 iOS 版體驗對齊的簡潔介面,請求回應一目了然,流量分析更高效。

Android 抓包設定指南與限制說明

了解工作原理、憑證安裝與 HTTPS 抓包限制,快速上手行動端抓包

1工作原理

1. 建立 VPN / TUN 虛擬網卡

應用啟動抓包後會建立一個 VpnService,透過 TUN 虛擬網卡擷取裝置所有 IP 資料包。

2. tun2proxy 透明轉發

tun2proxy(Rust 原生庫)在底層解析 TCP 封包,將 HTTP/HTTPS 的連線透明轉發至本機 127.0.0.1:8888。

3. 本機 MITM 代理解密

本機基於 Netty 的 MITM 代理伺服器對 HTTP 流量直接轉發並記錄,對 HTTPS 流量透過 CONNECT 隧道 + 動態憑證簽發完成解密。應用層無感知,不依賴系統代理設定。

2CA 憑證安裝指南

擷取 HTTPS 流量必須先安裝 ApiCatcher 的 CA 憑證。由於 Android 14+(API ≥ 34)系統不再允許透過 App 直接安裝 CA 憑證,請統一依下列步驟手動下載安裝:

  1. 點擊 App 中的「安裝 CA 憑證」按鈕,憑證會自動儲存到 Downloads 目錄。
  2. 前往 設定 → 安全性與隱私權 → 更多安全性與隱私權設定 → 加密與憑證 → 安裝憑證 → CA 憑證。
  3. 選擇 Downloads/apicatcher_ca.crt 檔案。
  4. 輸入螢幕鎖定密碼確認安裝。
  5. 前往 設定 → 安全性與隱私權 → 更多安全性與隱私權設定 → 加密與憑證 → 可信憑證 → 使用者,找到名為 ApiCatcher CA 的憑證並點擊「信任」。

MITM 代理對 SSL Pinning 無效,即使安裝了 CA 憑證也無法解密做了憑證綁定的 App(如 Google 系列應用)。

3擷取與除錯 HTTPS 流量的限制

憑證通常只能安裝到「使用者」憑證區。Android 7 及以上,多數 App 不信任使用者憑證,因此無法解密其 HTTPS 流量。

網站除錯

Chrome 等瀏覽器通常信任使用者憑證,可正常擷取網頁流量。如果您是除錯網頁瀏覽,建議使用 Chrome 瀏覽器。

應用除錯

若要擷取並解密自己應用的流量,請在您的 App 專案中設定信任使用者憑證。請參考下方「開發者如何抓自己應用的包」了解如何設定。

4開發者如何抓自己應用的包

1. 抓 HTTP 請求

如果您的應用使用預設網路堆疊,開啟 ApiCatcher VPN 後即可直接抓取,無需額外設定。

2. 抓 HTTPS 請求

Android 7.0(API 24)及以上版本,系統預設只信任系統 CA 憑證,不信任使用者手動安裝的 CA 憑證。因此開發者必須在自己的應用內宣告信任使用者 CA,否則 HTTPS 握手會失敗。

在 res/xml/ 下建立 network_security_config.xml:

<?xml version="1.0" encoding="utf-8"?>
<network-security-config>
    <debug-overrides>
        <trust-anchors>
            <certificates src="user"/>
            <certificates src="system"/>
        </trust-anchors>
    </debug-overrides>
</network-security-config>

並在 AndroidManifest.xml 的 application 標籤中引用:

<application
    android:networkSecurityConfig="@xml/network_security_config"
    ...>
</application>

這樣只在 debug 套件生效,release 套件不會受影響。安裝 ApiCatcher 的 CA 憑證後,開啟 VPN 即可抓取該應用自己的 HTTPS 流量。