CatSuite
Como interceptar HTTP e HTTPS no Android com o CatSuite
Configure captura, proxy e certificados no Android. Entenda o que o CatSuite consegue observar e como guardar uma evidência útil.
Para interceptar HTTP e HTTPS no Android com o CatSuite, comece pelo Navegador integrado ou configure um cliente de laboratório para usar o Proxy de Rede. No segundo caso, o cliente precisa alcançar o endereço do proxy, estar autorizado e confiar na CA do laboratório para que o conteúdo HTTPS possa ser examinado. Captura, interceptação e histórico têm funções diferentes: observar uma chamada não significa que ela esteja pausada.
Guia publicado em 6 de outubro de 2026. A capa é uma ilustração conceitual original, não uma captura do aplicativo nem evidência de teste.
Este guia organiza a primeira sessão do começo ao fim: escolher o caminho de captura, configurar a confiança HTTPS, localizar uma request e guardar uma evidência útil. Se ainda não conhece os módulos, consulte a visão geral do CatSuite. O aplicativo está disponível na Google Play.
O que você vai conseguir observar
Uma sessão HTTP contém método, destino, caminho, headers e, quando disponível, corpo. A response acrescenta status, headers e conteúdo devolvido pelo servidor. No CatSuite, esses dados podem seguir para o Interceptador, o histórico e o Repetir. A captura fornece contexto; o Repetir permite investigar uma chamada específica sem refazer toda a navegação.
A documentação do Interceptador explica as opções de pausa e encaminhamento. Mantenha a interceptação desligada durante a navegação inicial se o objetivo for apenas reconhecer o fluxo. Ative a pausa quando já souber qual mensagem precisa revisar. Isso reduz a sensação de que a página travou por uma falha de conexão quando, na verdade, uma request está aguardando sua decisão.
Navegador integrado ou Proxy de Rede?
| Caminho | Melhor ponto de partida | Verificação inicial |
|---|---|---|
| Navegador do CatSuite | Estudar a navegação e as chamadas de uma página | Confirmar que a ação aparece no histórico |
| Proxy de Rede | Examinar um cliente de teste configurado para usar o proxy | Confirmar endereço, autorização do cliente e diagnóstico de HTTP/HTTPS |
| Repetir | Reinvestigar uma request já conhecida | Confirmar destino, credencial e resposta de referência |
O Proxy de Rede abre um listener no aparelho. Um navegador ou outro cliente configurado para esse proxy envia o tráfego ao CatSuite, que o encaminha ao destino. Isso não transforma automaticamente todo aplicativo instalado em um cliente de proxy. Alguns ignoram o proxy do sistema; outros têm políticas próprias de confiança ou certificate pinning.
Use o endereço exibido pelo painel, em vez de copiar um IP de outro tutorial. O endereço pode mudar ao trocar de rede. A referência de configuração, pareamento de clientes, portas e diagnóstico está no guia do Proxy de Rede.
Prepare um laboratório pequeno e reproduzível
Imagine uma aplicação fictícia chamada Aurora com uma página de perfil e uma API em api.aurora.test. Esse domínio é apenas uma referência de laboratório: ele não aponta para um serviço público que você possa testar. Use uma aplicação sua, um ambiente de homologação ou o laboratório simulado incluído nas extensões.
- Defina o host, a porta e os caminhos que fazem parte do teste.
- Separe uma conta e dados fictícios para a sessão.
- Anote a versão do CatSuite e a ação que vai reproduzir.
- Confirme que o aparelho cliente alcança o proxy.
- Mantenha o CatSuite aberto durante a captura.
- Faça primeiro uma chamada simples e só depois habilite alterações.
Começar com um único host ajuda a distinguir o tráfego da aplicação de telemetria, publicidade e recursos externos. Se a página depende de uma CDN fora do escopo, registre essa dependência e mantenha sua política de captura explícita. Uma descoberta no histórico não concede autorização para alterar o destino.
Como configurar a captura HTTPS
- Abra o Proxy de Rede e confira as páginas de Serviço, Rede local e HTTPS e certificados.
- Inicie o proxy e copie o endereço apresentado no painel.
- Autorize o cliente pelo mecanismo de pareamento do Proxy de Rede.
- Configure esse cliente para usar o endereço e a porta informados.
- Exporte a CA do CatSuite, confira sua identidade e instale-a apenas no cliente de laboratório.
- Visite um endpoint permitido e confira os indicadores HTTP, HTTPS e Internet.
- Localize a chamada no Interceptador e confira se o corpo está completo, truncado ou indisponível.
O certificado apresentado pelo proxy permite estabelecer uma conexão TLS entre o cliente e o CatSuite; existe outra conexão entre o proxy e o servidor de destino. Essa arquitetura explica por que a confiança na CA do laboratório é necessária. Um cadeado no navegador, sozinho, não identifica qual CA está sendo utilizada.
Aplicativos Android podem confiar apenas em autoridades do sistema ou usar regras específicas para determinados domínios. A documentação oficial de Network Security Configuration descreve essas políticas e as opções próprias de builds de depuração. Instalar uma CA de usuário não garante que qualquer aplicativo aceitará a interceptação.
Leia a request antes de modificá-la
No cenário fictício, abrir o perfil pode produzir uma mensagem como esta. O valor de autenticação é um marcador didático, não uma credencial utilizável.
GET /api/perfil HTTP/1.1
Host: api.aurora.test
Accept: application/json
Authorization: Bearer TOKEN_DE_LABORATORIOConfira se a URL, o método e a conta correspondem à ação realizada. Depois leia status, tipo de conteúdo e corpo da response. Uma resposta HTML de login recebida com status 200 é diferente de um JSON de perfil recebido com o mesmo status. Também observe redirects: uma resposta intermediária pode explicar por que o endpoint esperado não aparece.
Ao pausar uma mensagem, faça uma alteração pequena e encaminhe-a. Para comparar versões e preservar uma referência, envie a captura ao Repetir e siga o guia de testes de API com o Repetir. Não use uma response editada no proxy como prova de um comportamento do servidor: ela documenta a alteração local feita no laboratório.
Quando HTTP funciona e HTTPS não
| Sintoma | Hipótese a verificar | Próxima ação |
|---|---|---|
| Nenhuma conexão aparece | IP, porta, isolamento de Wi-Fi ou cliente sem proxy | Confirmar o endereço atual e a conectividade entre os aparelhos |
| HTTP aparece e HTTPS falha | CA não confiável, pinning ou porta CONNECT recusada | Conferir a confiança do cliente e o diagnóstico de HTTPS |
| Página espera indefinidamente | Request ou response pausada | Conferir a fila de interceptação e encaminhar a mensagem |
| URL aparece sem conteúdo HTTP | Túnel sem descriptografia | Conferir hosts em bypass e registrar a limitação |
| Body incompleto | Limite de armazenamento ou fluxo contínuo | Registrar truncamento e não tratar o preview como corpo integral |
Uma falha de TLS não demonstra defeito de segurança na aplicação. Pode ser justamente uma política de confiança funcionando. Em um aplicativo próprio, use o build e a configuração de depuração adequados. Evite desligar a validação de certificados como solução permanente para um problema que ainda não foi diagnosticado.
Guarde uma evidência que outra pessoa consiga entender
Uma boa evidência registra a ação, a mensagem efetiva e a resposta correspondente. Anote horário, host, conta de teste, configuração relevante e qualquer edição local. Ao exportar HAR, JSON, TXT ou cURL, confira o formato disponível no módulo e revise cookies, tokens, query strings e dados pessoais antes de compartilhar.
Arquivos de captura podem carregar mais informação do que a tela resumida exibe. O guia de JWT e evidências ajuda a separar conteúdo decodificado, material sensível e conclusões comprovadas. Para conferir uma configuração HTTPS, complemente a captura com o módulo SSL/TLS.
Perguntas frequentes sobre proxy no Android
O CatSuite captura qualquer aplicativo automaticamente?
Não. O cliente precisa encaminhar seu tráfego pelo caminho de captura usado. Políticas de rede, pinning e confiança podem limitar a visibilidade. Registre essas limitações em vez de assumir uma captura universal.
Posso fechar o aplicativo durante a captura?
Na configuração atual, mantenha o CatSuite em primeiro plano. O Proxy de Rede apresenta seu estado de suspensão quando o aplicativo perde o foco. Antes de continuar, confira o estado da sessão e faça uma chamada simples de verificação.
Preciso do CatBridge para interceptar?
Não. O CatBridge é um conector opcional para capacidades externas. Navegação, interceptação e Repetir fazem parte do laboratório do aplicativo.
Próximo passo: transformar a captura em um teste
Depois de capturar uma request válida, use o Repetir para comparar respostas ou conheça o Intruso e o Descobridor para variações controladas. Para começar agora, instale o CatSuite e abra o guia de primeiros passos.