Captura de tráfego

Confie na CA local, rode o proxy interceptador e capture tráfego WebSocket.

O Studio inclui um proxy interceptador de verdade — não um mock — para você capturar e inspecionar tráfego de um navegador, um app mobile ou qualquer cliente HTTP enquanto testa.

Confiar na CA local (uma vez por máquina)

Para ler tráfego HTTPS, o proxy gera uma CA raiz na sua máquina e emite um certificado de folha de curta duração por host visitado através dele — a mesma abordagem usada por Burp e mitmproxy. Nada é enviado a lugar nenhum; a chave privada da CA nunca sai do disco.

  1. Abra Proxy.
  2. Instale/confie na CA local quando solicitado (por sistema operacional: adicionada ao trust store do sistema ou do navegador).
  3. Você só precisa fazer isso uma vez. Se regenerar a CA depois, precisará confiar nela novamente.

Começar a interceptar

  1. Em Proxy, inicie o proxy — ele escuta em 127.0.0.1 em uma porta local mostrada na tela.
  2. Aponte seu navegador, dispositivo mobile ou cliente de API para esse endereço (configurações de proxy do sistema, ou uma configuração explícita de proxy no seu cliente HTTP).
  3. O tráfego começa a aparecer na tela ao vivo. Cada par requisição/resposta é capturado como uma exchange, adicionado ao Sitemap e passa automaticamente pelo conjunto de regras passivas.

Mantenha as regras de escopo restritas para capturar só os hosts que você realmente possui — tráfego para hosts de terceiros que seu navegador também chama por acaso é ruído que você não precisa no projeto.

Tráfego WebSocket

Se uma conexão capturada faz upgrade para WebSocket, o Studio a repassa e registra cada frame nos dois sentidos em WebSocket — útil para APIs que enviam eventos ou usam um socket em parte da sessão em vez de polling.

Duas coisas importantes de saber

  • HTTP/2 ainda não é interceptado. O proxy hoje lida com HTTP/1.1 e upgrades de WebSocket; clientes que negociam HTTP/2 com sua API não ficam visíveis por ele. Force HTTP/1.1 no lado do cliente se precisar ver esse tráfego.
  • A perna upstream do proxy não valida o certificado TLS da sua API. É uma escolha deliberada para uma ferramenta de dev local (seguindo o padrão do Burp), então certificados autoassinados em um servidor de dev local não bloqueiam a captura. Todos os outros motores do Studio — Repeater, regras ativas, role-diff, Intruder, login macros — usam um cliente TLS estrito.

Depois de capturar algum tráfego, vá para Manual testing tools para reenviar e manipular requisições individuais.