文章总结: Reqable是一款跨平台HTTP抓包调试工具,支持Windows、Mac、Linux、Android和iOS五大平台。文章详细介绍了该工具的安装方法,包括桌面端和移动端的证书安装流程,以及如何进行HTTPS和Flutter应用的数据包抓取。该工具特别适合移动应用安全测试,解决了Flutter应用网络请求调试难题,可与其他安全工具如Burp配合使用。
综合评分: null
文章分类: 安全工具,移动安全,应用安全,WEB安全,网络安全
【Tools】抓包神器,解决Windows、Mac、Linux、Android和iOS五大平台各种抓包难题
原创
xiachuchunmo
银遁安全团队
2025年11月24日 09:00
广东
写在前面
Reqable是一款跨平台的专业HTTP开发和调试工具,前身是HttpCanary(一款Android平台应用程序),开发者推翻了所有的技术栈,并用C++和Flutter重写,在全平台支持HTTP1、HTTP2和HTTP3(QUIC)协议,简单易用、功能强大、性能高效,支持Windows、Mac、Linux、Android和iOS五大平台。
工具安装使用
Reqable使用经典的中间人(MITM)技术分析HTTPS流量,当客户端与代理服务器进行通信时,中间人需要重签远程服务器的SSL证书。为了保证客户端与中间人成功进行SSL握手通信,需要将中间人的根证书安装到客户端本地的证书管理中心。如果没有安装CA根证书,会出现SSL握手失败的错误。
1、安装使用
针对桌面端平台,Reqable提供一键安装证书的功能。证书的安装入口位于顶部操作栏,点击盾牌图标打开弹窗。
点击后系统会弹出确认弹窗或者输入账户密码进行授权,按照提示操作确认即可。不出意外的话,证书会自动安装成功;如果自动安装失败,可以切换到手动安装的Tab按照步骤手动安装。
2、移动端安装
如果有分析移动端应用流量的需求,必须在移动端安装CA根证书
以安卓平台为例:
Android证书分为两种:用户证书和系统证书。用户目录不需要权限即可添加和删除CA证书,系统目录需要Root权限才可以添加和删除CA证书。安装证书需要先在电脑上安装ADB工具,工具会使用ADB检查连接到电脑的Android设备的证书安装状态,包括系统证书安装状态和用户证书安装状态。
系统证书:无论设备是否Root,Reqable都可以检测系统证书的安装状态。但是,只有Root的设备Reqable才可以一键安装证书。如果已经安装了系统证书,可以跳过下一步用户证书的安装。
安装完成后即可开始准备抓包了
抓包测试
关于桌面端web应用的抓包,师傅们使用Burp或者Yakit等工具就可以实现,小程序使用系统代理或者Proxifier+burp/Yakit也能实现,所以本文主要介绍移动端APP以及Flutter开发的APP抓包测试。
1、HTTPS数据包抓取:
开始抓包前需要开启协同模式将手机端流量转发到电脑端Reqable进行分析和实施各种调试操作。
安装Reqable移动端App并启动,初始化选择协作模式,并扫描上一步桌面端的二维码。
连接之后,就可以正常进行APP的抓包了,HTTPS协议数据包也是轻轻松松
2、Flutter数据包抓取:
Flutter应用网络请求调试一直是业内难题,原因在于Dart语言标准库的网络请求不会走Wi-Fi代理,常规通过配置Wi-Fi代理来抓包的方式行不通。给我们日常开发测试造成了很大的阻碍,严重降低工作效率。
如下APP就是使用Flutter开发的,可以看到,正常情况下是没法直接抓包的:
那么,使用Reqable如何进行Flutter抓包呢?很简单,只需要开启增强模式即可!因为增强模式,强制捕获所有的流量,包括不走Wi-Fi代理的网络请求流量。
开启之后直接抓包:
在代理菜单栏,可以配置二级代理转发到Burp,使用Burp的插件进行更方便的测试:
可正常转发并使用Burp插件:

工具获取
公众号后台回复:“20251124”即可获取下载地址。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:银遁安全团队 xiachuchunmo《【Tools】抓包神器,解决Windows、Mac、Linux、Android和iOS五大平台各种抓包难题》