iOS HTTPS 解密:安装并信任 NetPeek MITM CA 证书
要在 iOS 上查看 HTTPS 明文,需要由用户下载 NetPeek 本机生成的 CA 描述文件,在“VPN 与设备管理”中安装,再到“证书信任设置”手动开启完全信任,并把要调试的域名加入 MITM 主机名单。
2解密 HTTPS(安装证书)
要看到 HTTPS 的明文内容,需安装并信任 NetPeek 在本机生成的 CA 证书。这一步由你手动完成,iOS 会强制经过「设置」确认。
- 开始抓包后,在浏览器打开
http://127.0.0.1:8080的证书安装页,下载描述文件。 - 前往设置 → 通用 → VPN 与设备管理,安装该描述文件。
- 再到设置 → 通用 → 关于本机 → 证书信任设置,为 NetPeek 证书打开「完全信任」。
- 回到需要解密的域名,把它加入 MITM 主机(见第 9 节)。
证书只用于本机解密调试,不会被上传。上游证书默认fail-open(容错放行,不因证书异常中断连接),便于调试配置不规范的服务端。
9MITM 主机名单
出于性能与稳定,NetPeek 只对你指定的域名做 HTTPS 解密(MITM),其余走透明转发。名单支持通配:
+域名/ 直接写域名 = 解密该域名;*= 解密全部。-*域名*= 明确不解密(黑名单,优先级高于通配)。- 请求列表左滑 →「加 MITM / 加 MITM 黑名单」可快速维护。
自有后端域名(控制面)始终强制直连、不解密、也绝不写入抓包库,属安全红线。
常见问题
NetPeek 会自动信任证书吗?
不会。iOS 强制要求用户在系统设置中手动安装描述文件并开启完全信任,NetPeek 无法绕过这一步。
CA 证书会上传吗?
不会。证书在本机生成,只用于你主动选择的本机 HTTPS 调试。
为什么信任证书后仍没有明文?
还需要把目标域名加入 MITM 主机名单,然后重新发起请求;历史记录不会被追溯解密。