Captura de tráfego
Confie na CA local, rode o proxy interceptador e capture tráfego WebSocket.
O Studio inclui um proxy interceptador de verdade — não um mock — para você capturar e inspecionar tráfego de um navegador, um app mobile ou qualquer cliente HTTP enquanto testa.
Confiar na CA local (uma vez por máquina)
Para ler tráfego HTTPS, o proxy gera uma CA raiz na sua máquina e emite um certificado de folha de curta duração por host visitado através dele — a mesma abordagem usada por Burp e mitmproxy. Nada é enviado a lugar nenhum; a chave privada da CA nunca sai do disco.
- Abra Proxy.
- Instale/confie na CA local quando solicitado (por sistema operacional: adicionada ao trust store do sistema ou do navegador).
- Você só precisa fazer isso uma vez. Se regenerar a CA depois, precisará confiar nela novamente.
Começar a interceptar
- Em Proxy, inicie o proxy — ele escuta em
127.0.0.1em uma porta local mostrada na tela. - Aponte seu navegador, dispositivo mobile ou cliente de API para esse endereço (configurações de proxy do sistema, ou uma configuração explícita de proxy no seu cliente HTTP).
- O tráfego começa a aparecer na tela ao vivo. Cada par requisição/resposta é capturado como uma exchange, adicionado ao Sitemap e passa automaticamente pelo conjunto de regras passivas.
Mantenha as regras de escopo restritas para capturar só os hosts que você realmente possui — tráfego para hosts de terceiros que seu navegador também chama por acaso é ruído que você não precisa no projeto.
Tráfego WebSocket
Se uma conexão capturada faz upgrade para WebSocket, o Studio a repassa e registra cada frame nos dois sentidos em WebSocket — útil para APIs que enviam eventos ou usam um socket em parte da sessão em vez de polling.
Duas coisas importantes de saber
- HTTP/2 ainda não é interceptado. O proxy hoje lida com HTTP/1.1 e upgrades de WebSocket; clientes que negociam HTTP/2 com sua API não ficam visíveis por ele. Force HTTP/1.1 no lado do cliente se precisar ver esse tráfego.
- A perna upstream do proxy não valida o certificado TLS da sua API. É uma escolha deliberada para uma ferramenta de dev local (seguindo o padrão do Burp), então certificados autoassinados em um servidor de dev local não bloqueiam a captura. Todos os outros motores do Studio — Repeater, regras ativas, role-diff, Intruder, login macros — usam um cliente TLS estrito.
Depois de capturar algum tráfego, vá para Manual testing tools para reenviar e manipular requisições individuais.