O Proxy de Rede é o módulo que transforma o seu aparelho Android em um proxy MITM de HTTP e HTTPS para o laboratório. Ele abre um listener na rede local, descriptografa o tráfego autorizado com uma autoridade certificadora (CA) própria e exportável, oferece Captura Total de HTTP e HTTPS, permite regras de substituição em requests, responses, headers e cookies e faz a pausa de responses para edição. O tráfego capturado alimenta o Interceptador e a História em tempo real. Esta página explica cada conceito, cada opção e como usar e configurar o Proxy de Rede passo a passo, sempre contra alvos autorizados.
O que é o Proxy de Rede e para que serve #
Um proxy é um intermediário: o dispositivo cliente envia as requisições para o CatSuite, que as encaminha ao destino e devolve a resposta. Como o Proxy de Rede fica no meio da conversa (MITM, _man-in-the-middle_), ele consegue ler, registrar e alterar cada mensagem antes do encaminhamento. É assim que você observa, no laboratório, exatamente o que um aplicativo ou navegador de outro aparelho envia e recebe.
O módulo resolve um problema prático: nem todo tráfego vem do Navegador embutido. Celulares, tablets ou outros apps na mesma rede local podem apontar o proxy para este aparelho e, a partir daí, todo o tráfego autorizado passa a aparecer no CatSuite. Casos de uso típicos:
- Capturar o tráfego HTTP e HTTPS de um segundo aparelho de teste apontado para o proxy.
- Inspecionar o que um aplicativo nativo envia, e não apenas o navegador.
- Reescrever automaticamente um header, um cookie ou um trecho do corpo com regras de substituição.
- Pausar uma response para editá-la antes que o cliente a receba.
- Encaminhar requests interessantes para o Repetir e o Intruso.
O listener funciona somente enquanto o CAT Suite está em primeiro plano. Quando o app sai de foco, o serviço é suspenso e retomado automaticamente ao voltar — ele nunca permanece oculto em segundo plano.
Conceitos essenciais do Proxy de Rede #
Antes de configurar, vale entender os termos que aparecem na tela. Cada conceito abaixo tem reflexo direto em um painel, botão ou opção do módulo.
Proxy MITM e o pipeline de captura #
Quando o proxy está ativo, cada conexão autorizada entra em um pipeline: a conexão é recebida, a requisição é lida, as regras de substituição aplicáveis rodam, a mensagem segue para o Interceptador (que pode pausá-la) e, por fim, é encaminhada ao destino. A resposta percorre o caminho inverso. Tudo isso acontece dentro do aparelho, sem servidores intermediários.
Autoridade certificadora (CA) e por que instalá-la #
Para ler o conteúdo de uma conexão HTTPS, o proxy precisa apresentar ao cliente um certificado em que ele confie. O CatSuite gera uma autoridade certificadora (CA) própria e, no momento da conexão, emite na hora um certificado para o host visitado, assinado por essa CA. O cliente só aceita esse certificado se a CA estiver instalada como confiável no sistema dele.
Por isso a CA é o passo central do HTTPS: sem instalá-la, o cliente recusa o certificado e a negociação TLS falha. A CA é criada quando o proxy é iniciado pela primeira vez, pode ser exportada como arquivo .crt, tem um fingerprint para conferência e pode ser regenerada quando necessário.
Pareamento de dispositivos e credenciais #
Antes de aceitar tráfego, cada dispositivo precisa ser pareado. O pareamento gera uma credencial com três partes: um código temporário, um usuário e uma senha. O código autoriza o IP do dispositivo durante a sessão; o usuário e a senha ficam como credencial alternativa para ferramentas compatíveis. A senha é exibida somente no momento do pareamento. Há também um QR Code, que preenche o pareamento rapidamente sem enviar a senha. Cada dispositivo recebe uma credencial própria, que pode ser revogada a qualquer momento.
Captura Total de HTTP e HTTPS #
A Captura Total é o modo que faz todo o tráfego HTTP e HTTPS autorizado passar pelo proxy e ser registrado, e não apenas uma interceptação pontual. Combinada com a opção Registrar no Histórico, ela mantém request, response e metadados no Histórico compartilhado. A Captura Total está disponível apenas no Android.
Regras de substituição #
Uma regra de substituição reescreve o tráfego automaticamente, à medida que ele passa pelo proxy. Você cria as regras em Configurações > Regras de substituição e escolhe qual parte do tráfego cada regra altera: request, response, headers, o header Cookie ou a primeira linha da requisição. Cada regra tem um campo Localizar e um Substituir e pode ser literal (troca o texto exato) ou por expressão regular. Quando uma regra está ativa, ela entra no fluxo do tráfego automaticamente. As regras compatíveis rodam de cima para baixo, e você define a posição de cada uma na sequência.
Pausa de responses para edição #
Com a interceptação de response ligada, o proxy MITM pausa todas as responses nos headers: a resposta fica retida para você revisar e editar status, headers e corpo antes de entregá-la ao cliente. Bodies em streaming ou downloads grandes são preservados sem edição e exibidos como somente leitura. A edição acontece no Interceptador.
Hosts em bypass e portas CONNECT #
Nem todo destino deve ser descriptografado. Em Hosts sem interceptação você lista os hosts que devem passar em túnel (sem MITM), um por linha, aceitando curingas como *.exemplo.com. As Portas CONNECT definem quais portas são aceitas para o túnel HTTPS (o método CONNECT); o padrão cobre as portas seguras mais comuns.
A tela do Proxy de Rede: painel, páginas e abas #
O módulo tem um painel operacional e um hub de configurações com cinco páginas. Você entra nas configurações pelo ícone de engrenagem do painel e volta pelo botão de voltar de cada página.
Painel operacional #
É a primeira tela. Reúne, de cima para baixo: o cabeçalho (estado do serviço em uma frase), o cartão de operação, a grade de estatísticas, o cartão de diagnóstico e o acesso rápido (atalhos para Clientes confiáveis e para HTTPS e certificados).
Cartão de operação e endereço do proxy #
Mostra o estado atual — SERVIÇO ATIVO, SERVIÇO SUSPENSO ou SERVIÇO INATIVO — e o ENDEREÇO DO PROXY (no formato endereço:porta) que os clientes devem usar. Com o proxy ativo, aparecem a URL da página de configuração, o botão de copiar o endereço e o botão Abrir configuração. O botão principal alterna entre INICIAR PROXY DE REDE e PARAR PROXY DE REDE.
Estatísticas da sessão #
Cinco indicadores acompanham o serviço em tempo real: Clientes com tráfego ativo, Conexões ativas, Requisições na sessão, Conexões recebidas e Tráfego recebido / enviado (em bytes legíveis).
Cartão de diagnóstico #
Resume a saúde do encaminhamento em uma frase (por exemplo, _Aguardando dispositivo_, _Página de configuração acessível_, _Dispositivo autorizado_, _Proxy funcionando_) e, com o proxy ativo, exibe três selos: HTTP, HTTPS e INTERNET, cada um marcado como OK ou PENDENTE. É o jeito rápido de saber se o cliente chegou ao listener, se o HTTPS foi validado e se o destino está acessível.
Hub de configurações #
Abre cinco páginas: SERVIÇO, REDE LOCAL, HTTPS E CERTIFICADOS, CLIENTES CONFIÁVEIS e HISTÓRICO E PRIVACIDADE. Porta, interface e regras de HTTPS só podem ser alteradas com o proxy parado; as páginas avisam quando uma opção está bloqueada.
Opções do Proxy de Rede e como configurar #
A tabela reúne as opções das páginas de configuração, com valores, padrão e efeito.
| Opção | Valores | Padrão | O que faz |
|---|---|---|---|
| Iniciar automaticamente | Ligado, Desligado | Desligado | Inicia o proxy ao abrir o CAT Suite quando o módulo está ativo |
| Porta do proxy | 1024 a 65535 | 8080 | Porta local em que o listener aceita conexões |
| Interface de rede | Automática ou interface Wi-Fi/Ethernet detectada | Automática | Endereço local em que o proxy escuta |
| Interceptar tráfego HTTPS | Ligado, Desligado | Ligado | Descriptografa o HTTPS com a CA; desligado mantém o destino em túnel |
| Hosts sem interceptação | lista de hosts, um por linha (aceita *.dominio) | vazio | Hosts que passam em túnel, sem descriptografar |
| Portas CONNECT | portas separadas por vírgula | 443, 8443, 9443 | Portas aceitas para o túnel HTTPS (método CONNECT) |
| Registrar no Histórico | Ligado, Desligado | Ligado | Guarda request, response e metadados no Histórico compartilhado |
| Mascarar dados sensíveis | Ligado, Desligado | Ligado | Oculta credenciais conhecidas na visualização e nas exportações comuns |
| Limite de body armazenado | 256 KiB, 1 MiB, 4 MiB, 8 MiB | 1 MiB | Tamanho máximo de corpo guardado; acima disso o conteúdo é truncado |
| Cota de armazenamento | 250 MiB, 500 MiB, 1 GiB, 2 GiB | 1 GiB | Espaço total reservado para os corpos capturados |
| Máximo de registros | 1.000, 5.000, 10.000, 25.000, 50.000 | 10.000 | Número máximo de entradas mantidas |
| Retenção do Histórico | Sessão atual, 1 dia, 7 dias, 30 dias, Manual | 7 dias | Por quanto tempo as capturas ficam salvas |
Serviço #
Na página SERVIÇO, ligue Iniciar automaticamente se quiser que o proxy suba junto com o app (só vale com o módulo ativo). O cartão de ação mostra PROXY EM EXECUÇÃO ou PROXY PARADO e oferece INICIAR AGORA / PARAR AGORA, espelhando o botão do painel. Lembre-se de que o listener só funciona enquanto o aplicativo está aberto.
Rede local #
Em REDE LOCAL, defina a Porta do proxy (um valor entre 1024 e 65535; o padrão é 8080) e a Interface de rede. Deixe em Automática para o CatSuite escolher a interface local apropriada, ou selecione uma Wi-Fi/Ethernet específica pelo nome e endereço. Essas duas opções só podem ser alteradas com o proxy parado; o listener é vinculado a uma única interface local, nunca a todas as redes do aparelho.
HTTPS e certificados #
Em HTTPS E CERTIFICADOS, o interruptor Interceptar tráfego HTTPS liga ou desliga a descriptografia: ligado, o proxy usa a CA desta instalação; desligado, mantém os destinos em túnel. Em Hosts sem interceptação, informe um host por linha (curingas como *.exemplo.com são aceitos) para deixar destinos sensíveis fora do MITM. Em Portas CONNECT, liste, separadas por vírgulas, as portas HTTPS aceitas para o túnel. No fim da página fica o cartão AUTORIDADE CERTIFICADORA, com o nome e o fingerprint da CA e os botões COPIAR FINGERPRINT, EXPORTAR CA e REGENERAR CA. Essas opções de HTTPS exigem o proxy parado.
Histórico e privacidade #
A página HISTÓRICO E PRIVACIDADE controla o que fica salvo, sem alterar o encaminhamento. Registrar no Histórico mantém as capturas no Histórico. Mascarar dados sensíveis oculta credenciais conhecidas na visualização e nas exportações comuns. Os seletores Limite de body armazenado, Cota de armazenamento, Máximo de registros e Retenção do Histórico definem o tamanho máximo de cada corpo, o espaço total, o número de entradas e por quanto tempo tudo é mantido. Bodies acima do limite são transmitidos normalmente e armazenados como conteúdo truncado.
Botões e ações #
| Botão | Onde | O que faz |
|---|---|---|
| INICIAR / PARAR PROXY DE REDE | Painel e página Serviço | Sobe ou encerra o listener |
| Copiar | Painel (proxy ativo) | Copia o endereço do proxy |
| Abrir configuração | Painel (proxy ativo) | Abre a página de configuração web do proxy |
| EXPORTAR CA | HTTPS e certificados | Compartilha o certificado CA (.crt) para instalar no cliente |
| COPIAR FINGERPRINT | HTTPS e certificados | Copia o fingerprint da CA para conferência |
| REGENERAR CA | HTTPS e certificados | Cria uma nova CA e invalida clientes e certificados atuais |
| PAREAR NOVO DISPOSITIVO | Clientes confiáveis | Gera código, usuário, senha e QR Code para o dispositivo |
| ABRIR QR CODE | Diálogo de credenciais | Mostra o QR Code temporário de pareamento |
| Revogar cliente | Clientes confiáveis | Remove a autorização de um dispositivo pareado |
Passo a passo #
1. Iniciar o proxy e ler o endereço #
- Abra o Proxy de Rede e toque em INICIAR PROXY DE REDE.
- Confira o estado SERVIÇO ATIVO e copie o ENDEREÇO DO PROXY exibido (
endereço:porta). - Se o início falhar, leia a mensagem: porta em uso, interface indisponível ou acesso à rede local negado indicam o que ajustar.
2. Gerar, exportar e instalar a CA #
- Com o proxy iniciado ao menos uma vez, a CA é preparada automaticamente.
- Vá em HTTPS E CERTIFICADOS e toque em EXPORTAR CA para compartilhar o arquivo
.crt. - No dispositivo cliente, instale o arquivo como CA confiável (veja Primeiros passos).
- Confirme o fingerprint com COPIAR FINGERPRINT para garantir que instalou a CA certa.
3. Parear um dispositivo #
- Em CLIENTES CONFIÁVEIS, toque em PAREAR NOVO DISPOSITIVO e dê um nome fácil de reconhecer.
- Anote o Código temporário, o Usuário e a Senha (a senha aparece só agora).
- Toque em ABRIR QR CODE para parear rapidamente, ou digite o código na página de configuração do dispositivo.
- No cliente, configure o proxy manual com o endereço e a porta copiados do painel.
4. Capturar HTTP e HTTPS com Captura Total #
- Mantenha Interceptar tráfego HTTPS ligado e Registrar no Histórico ligado.
- Gere tráfego no dispositivo cliente apontado para o proxy.
- Acompanhe os selos HTTP, HTTPS e INTERNET no cartão de diagnóstico até ficarem
OK. - Analise as capturas no Interceptador e na História.
5. Criar uma regra de substituição #
- Vá em Configurações > Regras de substituição e crie uma regra.
- Escolha o escopo (request, response, headers, Cookie ou primeira linha).
- Preencha Localizar e Substituir e selecione literal ou expressão regular.
- Ative a regra e ajuste a posição dela na sequência; as regras rodam de cima para baixo.
6. Pausar e editar uma response #
- No Interceptador, ligue a interceptação de response.
- Gere a requisição no cliente; a response para nos headers.
- Edite status, headers e corpo e encaminhe. Corpos em streaming ou muito grandes ficam como somente leitura.
7. Regenerar ou remover a CA #
- Em HTTPS E CERTIFICADOS, toque em REGENERAR CA para criar uma CA nova.
- Confirme no aviso: todos os clientes e certificados atuais deixarão de ser confiáveis.
- Instale a nova CA e refaça o pareamento dos dispositivos.
- Ao encerrar o trabalho, remova a CA do laboratório dos dispositivos de teste.
Exemplos #
Endereço do proxy e URL da página de configuração mostrados no painel quando o serviço está ativo:
192.168.0.42:8080
http://192.168.0.42:8080/Configuração de proxy manual no dispositivo cliente:
Servidor: 192.168.0.42
Porta: 8080Lista de hosts mantidos em túnel, sem descriptografar:
*.google.com
accounts.exemplo.com
10.0.0.5Regra de substituição literal que reescreve um header de origem:
Escopo: headers
Localizar: X-Forwarded-For: 127.0.0.1
Substituir: X-Forwarded-For: 203.0.113.9Response pausada no Interceptador, pronta para edição antes do encaminhamento:
HTTP/1.1 200 OK
Content-Type: application/json
{"perfil":"padrao"}Problemas comuns e perguntas frequentes #
O proxy não inicia. Leia a mensagem: _porta em uso_ (escolha outra entre 1024 e 65535), _nenhuma interface Wi-Fi ou Ethernet local disponível_, _o Android não permitiu o acesso à rede local_ ou _o pipeline de captura ainda não está pronto_ (tente novamente).
O HTTPS não valida (selo HTTPS em PENDENTE). O cliente chegou ao proxy, mas a confiança na CA ou a negociação TLS falhou. Confirme que a CA foi instalada como confiável no cliente e que o host não está na lista de bypass.
O dispositivo não aparece como autorizado. O cliente alcançou o listener, mas ainda não foi autorizado nesta sessão. Valide o código temporário na página de configuração do dispositivo.
Não chega tráfego algum. Confira se os dois aparelhos estão na mesma rede local e use exatamente o IP e a porta exibidos no painel. O selo INTERNET em PENDENTE indica que o destino não foi alcançado pela interface escolhida.
O serviço parou sozinho. O Proxy de Rede é suspenso quando o CAT Suite sai do primeiro plano e retomado ao voltar. Ele nunca roda oculto em segundo plano.
Preciso trocar a porta ou a interface e os campos estão bloqueados. Pare o Proxy de Rede antes de alterar porta, interface ou regras de HTTPS.
Troquei de rede e o pareamento parou de funcionar. A interface ou o endereço mudou. Inicie o proxy novamente e refaça o pareamento.
Boas práticas e segurança #
- Instale a CA do laboratório só nos dispositivos de teste que você controla e remova-a ao terminar.
- Mantenha a lista de Hosts sem interceptação para destinos sensíveis que não devem ser descriptografados.
- Deixe Mascarar dados sensíveis ligado ao compartilhar telas ou exportar capturas.
- Revogue credenciais de dispositivos que não estão mais em uso.
- Ajuste retenção, cota e máximo de registros ao volume do trabalho para não encher o armazenamento.