NetPeek NetPeek

iOS HTTPS 解密:安装并信任 NetPeek MITM CA 证书

要在 iOS 上查看 HTTPS 明文,需要由用户下载 NetPeek 本机生成的 CA 描述文件,在“VPN 与设备管理”中安装,再到“证书信任设置”手动开启完全信任,并把要调试的域名加入 MITM 主机名单。

2解密 HTTPS(安装证书)

要看到 HTTPS 的明文内容,需安装并信任 NetPeek 在本机生成的 CA 证书。这一步由你手动完成,iOS 会强制经过「设置」确认。

  1. 开始抓包后,在浏览器打开 http://127.0.0.1:8080 的证书安装页,下载描述文件。
  2. 前往设置 → 通用 → VPN 与设备管理,安装该描述文件。
  3. 再到设置 → 通用 → 关于本机 → 证书信任设置,为 NetPeek 证书打开「完全信任」。
  4. 回到需要解密的域名,把它加入 MITM 主机(见第 9 节)。
证书只用于本机解密调试,不会被上传。上游证书默认fail-open(容错放行,不因证书异常中断连接),便于调试配置不规范的服务端。

9MITM 主机名单

出于性能与稳定,NetPeek 只对你指定的域名做 HTTPS 解密(MITM),其余走透明转发。名单支持通配:

  • +域名 / 直接写域名 = 解密该域名;* = 解密全部。
  • -*域名* = 明确不解密(黑名单,优先级高于通配)。
  • 请求列表左滑 →「加 MITM / 加 MITM 黑名单」可快速维护。
自有后端域名(控制面)始终强制直连、不解密、也绝不写入抓包库,属安全红线。

常见问题

NetPeek 会自动信任证书吗?

不会。iOS 强制要求用户在系统设置中手动安装描述文件并开启完全信任,NetPeek 无法绕过这一步。

CA 证书会上传吗?

不会。证书在本机生成,只用于你主动选择的本机 HTTPS 调试。

为什么信任证书后仍没有明文?

还需要把目标域名加入 MITM 主机名单,然后重新发起请求;历史记录不会被追溯解密。

继续了解