NetCatTest

CatSuite

Como interceptar HTTP e HTTPS no Android com o CatSuite

Configure captura, proxy e certificados no Android. Entenda o que o CatSuite consegue observar e como guardar uma evidência útil.

Por Daniel Felipe 8 min leitura

Para interceptar HTTP e HTTPS no Android com o CatSuite, comece pelo Navegador integrado ou configure um cliente de laboratório para usar o Proxy de Rede. No segundo caso, o cliente precisa alcançar o endereço do proxy, estar autorizado e confiar na CA do laboratório para que o conteúdo HTTPS possa ser examinado. Captura, interceptação e histórico têm funções diferentes: observar uma chamada não significa que ela esteja pausada.

Guia publicado em 6 de outubro de 2026. A capa é uma ilustração conceitual original, não uma captura do aplicativo nem evidência de teste.

Este guia organiza a primeira sessão do começo ao fim: escolher o caminho de captura, configurar a confiança HTTPS, localizar uma request e guardar uma evidência útil. Se ainda não conhece os módulos, consulte a visão geral do CatSuite. O aplicativo está disponível na Google Play.

O que você vai conseguir observar

Uma sessão HTTP contém método, destino, caminho, headers e, quando disponível, corpo. A response acrescenta status, headers e conteúdo devolvido pelo servidor. No CatSuite, esses dados podem seguir para o Interceptador, o histórico e o Repetir. A captura fornece contexto; o Repetir permite investigar uma chamada específica sem refazer toda a navegação.

A documentação do Interceptador explica as opções de pausa e encaminhamento. Mantenha a interceptação desligada durante a navegação inicial se o objetivo for apenas reconhecer o fluxo. Ative a pausa quando já souber qual mensagem precisa revisar. Isso reduz a sensação de que a página travou por uma falha de conexão quando, na verdade, uma request está aguardando sua decisão.

Navegador integrado ou Proxy de Rede?

CaminhoMelhor ponto de partidaVerificação inicial
Navegador do CatSuiteEstudar a navegação e as chamadas de uma páginaConfirmar que a ação aparece no histórico
Proxy de RedeExaminar um cliente de teste configurado para usar o proxyConfirmar endereço, autorização do cliente e diagnóstico de HTTP/HTTPS
RepetirReinvestigar uma request já conhecidaConfirmar destino, credencial e resposta de referência

O Proxy de Rede abre um listener no aparelho. Um navegador ou outro cliente configurado para esse proxy envia o tráfego ao CatSuite, que o encaminha ao destino. Isso não transforma automaticamente todo aplicativo instalado em um cliente de proxy. Alguns ignoram o proxy do sistema; outros têm políticas próprias de confiança ou certificate pinning.

Use o endereço exibido pelo painel, em vez de copiar um IP de outro tutorial. O endereço pode mudar ao trocar de rede. A referência de configuração, pareamento de clientes, portas e diagnóstico está no guia do Proxy de Rede.

Prepare um laboratório pequeno e reproduzível

Imagine uma aplicação fictícia chamada Aurora com uma página de perfil e uma API em api.aurora.test. Esse domínio é apenas uma referência de laboratório: ele não aponta para um serviço público que você possa testar. Use uma aplicação sua, um ambiente de homologação ou o laboratório simulado incluído nas extensões.

Checklist
  • Defina o host, a porta e os caminhos que fazem parte do teste.
  • Separe uma conta e dados fictícios para a sessão.
  • Anote a versão do CatSuite e a ação que vai reproduzir.
  • Confirme que o aparelho cliente alcança o proxy.
  • Mantenha o CatSuite aberto durante a captura.
  • Faça primeiro uma chamada simples e só depois habilite alterações.

Começar com um único host ajuda a distinguir o tráfego da aplicação de telemetria, publicidade e recursos externos. Se a página depende de uma CDN fora do escopo, registre essa dependência e mantenha sua política de captura explícita. Uma descoberta no histórico não concede autorização para alterar o destino.

Como configurar a captura HTTPS

  1. Abra o Proxy de Rede e confira as páginas de Serviço, Rede local e HTTPS e certificados.
  2. Inicie o proxy e copie o endereço apresentado no painel.
  3. Autorize o cliente pelo mecanismo de pareamento do Proxy de Rede.
  4. Configure esse cliente para usar o endereço e a porta informados.
  5. Exporte a CA do CatSuite, confira sua identidade e instale-a apenas no cliente de laboratório.
  6. Visite um endpoint permitido e confira os indicadores HTTP, HTTPS e Internet.
  7. Localize a chamada no Interceptador e confira se o corpo está completo, truncado ou indisponível.

O certificado apresentado pelo proxy permite estabelecer uma conexão TLS entre o cliente e o CatSuite; existe outra conexão entre o proxy e o servidor de destino. Essa arquitetura explica por que a confiança na CA do laboratório é necessária. Um cadeado no navegador, sozinho, não identifica qual CA está sendo utilizada.

Aplicativos Android podem confiar apenas em autoridades do sistema ou usar regras específicas para determinados domínios. A documentação oficial de Network Security Configuration descreve essas políticas e as opções próprias de builds de depuração. Instalar uma CA de usuário não garante que qualquer aplicativo aceitará a interceptação.

Leia a request antes de modificá-la

No cenário fictício, abrir o perfil pode produzir uma mensagem como esta. O valor de autenticação é um marcador didático, não uma credencial utilizável.

Código
GET /api/perfil HTTP/1.1
Host: api.aurora.test
Accept: application/json
Authorization: Bearer TOKEN_DE_LABORATORIO

Confira se a URL, o método e a conta correspondem à ação realizada. Depois leia status, tipo de conteúdo e corpo da response. Uma resposta HTML de login recebida com status 200 é diferente de um JSON de perfil recebido com o mesmo status. Também observe redirects: uma resposta intermediária pode explicar por que o endpoint esperado não aparece.

Ao pausar uma mensagem, faça uma alteração pequena e encaminhe-a. Para comparar versões e preservar uma referência, envie a captura ao Repetir e siga o guia de testes de API com o Repetir. Não use uma response editada no proxy como prova de um comportamento do servidor: ela documenta a alteração local feita no laboratório.

Quando HTTP funciona e HTTPS não

SintomaHipótese a verificarPróxima ação
Nenhuma conexão apareceIP, porta, isolamento de Wi-Fi ou cliente sem proxyConfirmar o endereço atual e a conectividade entre os aparelhos
HTTP aparece e HTTPS falhaCA não confiável, pinning ou porta CONNECT recusadaConferir a confiança do cliente e o diagnóstico de HTTPS
Página espera indefinidamenteRequest ou response pausadaConferir a fila de interceptação e encaminhar a mensagem
URL aparece sem conteúdo HTTPTúnel sem descriptografiaConferir hosts em bypass e registrar a limitação
Body incompletoLimite de armazenamento ou fluxo contínuoRegistrar truncamento e não tratar o preview como corpo integral

Uma falha de TLS não demonstra defeito de segurança na aplicação. Pode ser justamente uma política de confiança funcionando. Em um aplicativo próprio, use o build e a configuração de depuração adequados. Evite desligar a validação de certificados como solução permanente para um problema que ainda não foi diagnosticado.

Guarde uma evidência que outra pessoa consiga entender

Uma boa evidência registra a ação, a mensagem efetiva e a resposta correspondente. Anote horário, host, conta de teste, configuração relevante e qualquer edição local. Ao exportar HAR, JSON, TXT ou cURL, confira o formato disponível no módulo e revise cookies, tokens, query strings e dados pessoais antes de compartilhar.

Arquivos de captura podem carregar mais informação do que a tela resumida exibe. O guia de JWT e evidências ajuda a separar conteúdo decodificado, material sensível e conclusões comprovadas. Para conferir uma configuração HTTPS, complemente a captura com o módulo SSL/TLS.

Perguntas frequentes sobre proxy no Android

O CatSuite captura qualquer aplicativo automaticamente?

Não. O cliente precisa encaminhar seu tráfego pelo caminho de captura usado. Políticas de rede, pinning e confiança podem limitar a visibilidade. Registre essas limitações em vez de assumir uma captura universal.

Posso fechar o aplicativo durante a captura?

Na configuração atual, mantenha o CatSuite em primeiro plano. O Proxy de Rede apresenta seu estado de suspensão quando o aplicativo perde o foco. Antes de continuar, confira o estado da sessão e faça uma chamada simples de verificação.

Preciso do CatBridge para interceptar?

Não. O CatBridge é um conector opcional para capacidades externas. Navegação, interceptação e Repetir fazem parte do laboratório do aplicativo.

Próximo passo: transformar a captura em um teste

Depois de capturar uma request válida, use o Repetir para comparar respostas ou conheça o Intruso e o Descobridor para variações controladas. Para começar agora, instale o CatSuite e abra o guia de primeiros passos.

Escrito por

Daniel Felipe é criador do NetCatTest e produz conteúdos sobre cibersegurança, privacidade digital, OSINT, laboratórios autorizados e ferramentas para estudo técnico responsável.

Compartilhar

Enviar este artigo