# Proxy de Rede

> Proxy de Rede do CatSuite: como configurar o proxy MITM, o certificado CA, a Captura Total de HTTP e HTTPS, as regras de substituição e a pausa de responses.

- Idioma: pt-BR
- URL canônica: https://netcattest.com/catsuite/docs/modulos/proxy
- Seção: Módulos
- Atualizado: 2026-10-06
- Outro idioma (en): https://netcattest.com/catsuite/en/docs/modules/proxy

O **Proxy de Rede** é o módulo que transforma o seu aparelho Android em um **proxy MITM** de HTTP e HTTPS para o laboratório. Ele abre um listener na rede local, descriptografa o tráfego autorizado com uma **autoridade certificadora (CA) própria e exportável**, oferece **Captura Total de HTTP e HTTPS**, permite **regras de substituição** em requests, responses, headers e cookies e faz a **pausa de responses para edição**. O tráfego capturado alimenta o [Interceptador](https://netcattest.com/catsuite/docs/modulos/interceptador) e a [História](https://netcattest.com/catsuite/docs/modulos/historia) em tempo real. Esta página explica cada conceito, cada opção e como usar e configurar o Proxy de Rede passo a passo, sempre contra alvos autorizados.

> [!AVISO]
> Instale a CA do laboratório apenas em aparelhos de teste que você controla e remova-a ao terminar. Capture, descriptografe e altere somente o tráfego de alvos que você tem autorização por escrito para testar. Veja [Segurança e uso responsável](https://netcattest.com/catsuite/docs/seguranca).

## O que é o Proxy de Rede e para que serve

Um proxy é um intermediário: o dispositivo cliente envia as requisições para o CatSuite, que as encaminha ao destino e devolve a resposta. Como o Proxy de Rede fica **no meio** da conversa (MITM, _man-in-the-middle_), ele consegue **ler, registrar e alterar** cada mensagem antes do encaminhamento. É assim que você observa, no laboratório, exatamente o que um aplicativo ou navegador de outro aparelho envia e recebe.

O módulo resolve um problema prático: nem todo tráfego vem do [Navegador](https://netcattest.com/catsuite/docs/modulos/navegador) embutido. Celulares, tablets ou outros apps na mesma rede local podem apontar o proxy para este aparelho e, a partir daí, todo o tráfego autorizado passa a aparecer no CatSuite. Casos de uso típicos:

- Capturar o tráfego HTTP e HTTPS de um segundo aparelho de teste apontado para o proxy.
- Inspecionar o que um aplicativo nativo envia, e não apenas o navegador.
- Reescrever automaticamente um header, um cookie ou um trecho do corpo com **regras de substituição**.
- Pausar uma response para editá-la antes que o cliente a receba.
- Encaminhar requests interessantes para o [Repetir](https://netcattest.com/catsuite/docs/modulos/repetir) e o [Intruso](https://netcattest.com/catsuite/docs/modulos/intruso).

O listener funciona **somente enquanto o CAT Suite está em primeiro plano**. Quando o app sai de foco, o serviço é suspenso e retomado automaticamente ao voltar — ele nunca permanece oculto em segundo plano.

## Conceitos essenciais do Proxy de Rede

Antes de configurar, vale entender os termos que aparecem na tela. Cada conceito abaixo tem reflexo direto em um painel, botão ou opção do módulo.

### Proxy MITM e o pipeline de captura

Quando o proxy está ativo, cada conexão autorizada entra em um **pipeline**: a conexão é recebida, a requisição é lida, as **regras de substituição** aplicáveis rodam, a mensagem segue para o [Interceptador](https://netcattest.com/catsuite/docs/modulos/interceptador) (que pode pausá-la) e, por fim, é encaminhada ao destino. A resposta percorre o caminho inverso. Tudo isso acontece dentro do aparelho, sem servidores intermediários.

### Autoridade certificadora (CA) e por que instalá-la

Para ler o conteúdo de uma conexão **HTTPS**, o proxy precisa apresentar ao cliente um certificado em que ele confie. O CatSuite gera uma **autoridade certificadora (CA)** própria e, no momento da conexão, emite na hora um certificado para o host visitado, assinado por essa CA. O cliente só aceita esse certificado se a **CA estiver instalada como confiável** no sistema dele.

Por isso a CA é o passo central do HTTPS: sem instalá-la, o cliente recusa o certificado e a negociação TLS falha. A CA é **criada quando o proxy é iniciado pela primeira vez**, pode ser **exportada** como arquivo `.crt`, tem um **fingerprint** para conferência e pode ser **regenerada** quando necessário.

> [!IMPORTANTE]
> Uma CA instalada como confiável permite interceptar o HTTPS daquele aparelho. Trate a CA do laboratório como um segredo: instale-a só onde você controla e precisa, e remova-a assim que terminar o trabalho.

### Pareamento de dispositivos e credenciais

Antes de aceitar tráfego, cada dispositivo precisa ser **pareado**. O pareamento gera uma credencial com três partes: um **código temporário**, um **usuário** e uma **senha**. O código autoriza o **IP do dispositivo** durante a sessão; o usuário e a senha ficam como credencial alternativa para ferramentas compatíveis. A senha é exibida **somente no momento do pareamento**. Há também um **QR Code**, que preenche o pareamento rapidamente sem enviar a senha. Cada dispositivo recebe uma credencial própria, que pode ser **revogada** a qualquer momento.

### Captura Total de HTTP e HTTPS

A **Captura Total** é o modo que faz **todo** o tráfego HTTP e HTTPS autorizado passar pelo proxy e ser registrado, e não apenas uma interceptação pontual. Combinada com a opção **Registrar no Histórico**, ela mantém request, response e metadados no [Histórico](https://netcattest.com/catsuite/docs/modulos/historia) compartilhado. A Captura Total está disponível **apenas no Android**.

### Regras de substituição

Uma **regra de substituição** reescreve o tráfego automaticamente, à medida que ele passa pelo proxy. Você cria as regras em **Configurações > Regras de substituição** e escolhe **qual parte do tráfego** cada regra altera: **request**, **response**, **headers**, o header **Cookie** ou a **primeira linha** da requisição. Cada regra tem um campo **Localizar** e um **Substituir** e pode ser **literal** (troca o texto exato) ou por **expressão regular**. Quando uma regra está ativa, ela entra no fluxo do tráfego automaticamente. As regras compatíveis rodam **de cima para baixo**, e você define a posição de cada uma na sequência.

> [!NOTA]
> Quando há [extensões](https://netcattest.com/catsuite/docs/extensoes) processando o proxy, as regras de substituição aplicáveis rodam antes dos handlers, e a edição manual no [Interceptador](https://netcattest.com/catsuite/docs/modulos/interceptador) prevalece sobre as duas.

### Pausa de responses para edição

Com a interceptação de response ligada, o **proxy MITM pausa todas as responses nos headers**: a resposta fica retida para você revisar e editar status, headers e corpo antes de entregá-la ao cliente. Bodies em streaming ou downloads grandes são preservados sem edição e exibidos como **somente leitura**. A edição acontece no [Interceptador](https://netcattest.com/catsuite/docs/modulos/interceptador).

### Hosts em bypass e portas CONNECT

Nem todo destino deve ser descriptografado. Em **Hosts sem interceptação** você lista os hosts que devem passar **em túnel** (sem MITM), um por linha, aceitando curingas como `*.exemplo.com`. As **Portas CONNECT** definem quais portas são aceitas para o túnel HTTPS (o método `CONNECT`); o padrão cobre as portas seguras mais comuns.

## A tela do Proxy de Rede: painel, páginas e abas

O módulo tem um **painel operacional** e um **hub de configurações** com cinco páginas. Você entra nas configurações pelo ícone de engrenagem do painel e volta pelo botão de voltar de cada página.

### Painel operacional

É a primeira tela. Reúne, de cima para baixo: o **cabeçalho** (estado do serviço em uma frase), o **cartão de operação**, a **grade de estatísticas**, o **cartão de diagnóstico** e o **acesso rápido** (atalhos para Clientes confiáveis e para HTTPS e certificados).

### Cartão de operação e endereço do proxy

Mostra o estado atual — **SERVIÇO ATIVO**, **SERVIÇO SUSPENSO** ou **SERVIÇO INATIVO** — e o **ENDEREÇO DO PROXY** (no formato `endereço:porta`) que os clientes devem usar. Com o proxy ativo, aparecem a URL da página de configuração, o botão de **copiar** o endereço e o botão **Abrir configuração**. O botão principal alterna entre **INICIAR PROXY DE REDE** e **PARAR PROXY DE REDE**.

### Estatísticas da sessão

Cinco indicadores acompanham o serviço em tempo real: **Clientes com tráfego ativo**, **Conexões ativas**, **Requisições na sessão**, **Conexões recebidas** e **Tráfego recebido / enviado** (em bytes legíveis).

### Cartão de diagnóstico

Resume a saúde do encaminhamento em uma frase (por exemplo, _Aguardando dispositivo_, _Página de configuração acessível_, _Dispositivo autorizado_, _Proxy funcionando_) e, com o proxy ativo, exibe três selos: **HTTP**, **HTTPS** e **INTERNET**, cada um marcado como `OK` ou `PENDENTE`. É o jeito rápido de saber se o cliente chegou ao listener, se o HTTPS foi validado e se o destino está acessível.

### Hub de configurações

Abre cinco páginas: **SERVIÇO**, **REDE LOCAL**, **HTTPS E CERTIFICADOS**, **CLIENTES CONFIÁVEIS** e **HISTÓRICO E PRIVACIDADE**. Porta, interface e regras de HTTPS só podem ser alteradas com o **proxy parado**; as páginas avisam quando uma opção está bloqueada.

## Opções do Proxy de Rede e como configurar

A tabela reúne as opções das páginas de configuração, com valores, padrão e efeito.

| Opção | Valores | Padrão | O que faz |
| --- | --- | --- | --- |
| Iniciar automaticamente | Ligado, Desligado | Desligado | Inicia o proxy ao abrir o CAT Suite quando o módulo está ativo |
| Porta do proxy | 1024 a 65535 | 8080 | Porta local em que o listener aceita conexões |
| Interface de rede | Automática ou interface Wi-Fi/Ethernet detectada | Automática | Endereço local em que o proxy escuta |
| Interceptar tráfego HTTPS | Ligado, Desligado | Ligado | Descriptografa o HTTPS com a CA; desligado mantém o destino em túnel |
| Hosts sem interceptação | lista de hosts, um por linha (aceita `*.dominio`) | vazio | Hosts que passam em túnel, sem descriptografar |
| Portas CONNECT | portas separadas por vírgula | 443, 8443, 9443 | Portas aceitas para o túnel HTTPS (método `CONNECT`) |
| Registrar no Histórico | Ligado, Desligado | Ligado | Guarda request, response e metadados no Histórico compartilhado |
| Mascarar dados sensíveis | Ligado, Desligado | Ligado | Oculta credenciais conhecidas na visualização e nas exportações comuns |
| Limite de body armazenado | 256 KiB, 1 MiB, 4 MiB, 8 MiB | 1 MiB | Tamanho máximo de corpo guardado; acima disso o conteúdo é truncado |
| Cota de armazenamento | 250 MiB, 500 MiB, 1 GiB, 2 GiB | 1 GiB | Espaço total reservado para os corpos capturados |
| Máximo de registros | 1.000, 5.000, 10.000, 25.000, 50.000 | 10.000 | Número máximo de entradas mantidas |
| Retenção do Histórico | Sessão atual, 1 dia, 7 dias, 30 dias, Manual | 7 dias | Por quanto tempo as capturas ficam salvas |

### Serviço

Na página **SERVIÇO**, ligue **Iniciar automaticamente** se quiser que o proxy suba junto com o app (só vale com o módulo ativo). O cartão de ação mostra **PROXY EM EXECUÇÃO** ou **PROXY PARADO** e oferece **INICIAR AGORA** / **PARAR AGORA**, espelhando o botão do painel. Lembre-se de que o listener só funciona enquanto o aplicativo está aberto.

### Rede local

Em **REDE LOCAL**, defina a **Porta do proxy** (um valor entre 1024 e 65535; o padrão é 8080) e a **Interface de rede**. Deixe em **Automática** para o CatSuite escolher a interface local apropriada, ou selecione uma Wi-Fi/Ethernet específica pelo nome e endereço. Essas duas opções só podem ser alteradas com o proxy parado; o listener é vinculado a uma única interface local, nunca a todas as redes do aparelho.

### HTTPS e certificados

Em **HTTPS E CERTIFICADOS**, o interruptor **Interceptar tráfego HTTPS** liga ou desliga a descriptografia: ligado, o proxy usa a CA desta instalação; desligado, mantém os destinos em túnel. Em **Hosts sem interceptação**, informe um host por linha (curingas como `*.exemplo.com` são aceitos) para deixar destinos sensíveis fora do MITM. Em **Portas CONNECT**, liste, separadas por vírgulas, as portas HTTPS aceitas para o túnel. No fim da página fica o cartão **AUTORIDADE CERTIFICADORA**, com o nome e o **fingerprint** da CA e os botões **COPIAR FINGERPRINT**, **EXPORTAR CA** e **REGENERAR CA**. Essas opções de HTTPS exigem o proxy parado.

### Histórico e privacidade

A página **HISTÓRICO E PRIVACIDADE** controla o que fica salvo, sem alterar o encaminhamento. **Registrar no Histórico** mantém as capturas no [Histórico](https://netcattest.com/catsuite/docs/modulos/historia). **Mascarar dados sensíveis** oculta credenciais conhecidas na visualização e nas exportações comuns. Os seletores **Limite de body armazenado**, **Cota de armazenamento**, **Máximo de registros** e **Retenção do Histórico** definem o tamanho máximo de cada corpo, o espaço total, o número de entradas e por quanto tempo tudo é mantido. Bodies acima do limite são transmitidos normalmente e armazenados como conteúdo truncado.

## Botões e ações

| Botão | Onde | O que faz |
| --- | --- | --- |
| INICIAR / PARAR PROXY DE REDE | Painel e página Serviço | Sobe ou encerra o listener |
| Copiar | Painel (proxy ativo) | Copia o endereço do proxy |
| Abrir configuração | Painel (proxy ativo) | Abre a página de configuração web do proxy |
| EXPORTAR CA | HTTPS e certificados | Compartilha o certificado CA (`.crt`) para instalar no cliente |
| COPIAR FINGERPRINT | HTTPS e certificados | Copia o fingerprint da CA para conferência |
| REGENERAR CA | HTTPS e certificados | Cria uma nova CA e invalida clientes e certificados atuais |
| PAREAR NOVO DISPOSITIVO | Clientes confiáveis | Gera código, usuário, senha e QR Code para o dispositivo |
| ABRIR QR CODE | Diálogo de credenciais | Mostra o QR Code temporário de pareamento |
| Revogar cliente | Clientes confiáveis | Remove a autorização de um dispositivo pareado |

## Passo a passo

### 1. Iniciar o proxy e ler o endereço

1. Abra o **Proxy de Rede** e toque em **INICIAR PROXY DE REDE**.
2. Confira o estado **SERVIÇO ATIVO** e copie o **ENDEREÇO DO PROXY** exibido (`endereço:porta`).
3. Se o início falhar, leia a mensagem: porta em uso, interface indisponível ou acesso à rede local negado indicam o que ajustar.

### 2. Gerar, exportar e instalar a CA

1. Com o proxy iniciado ao menos uma vez, a CA é preparada automaticamente.
2. Vá em **HTTPS E CERTIFICADOS** e toque em **EXPORTAR CA** para compartilhar o arquivo `.crt`.
3. No dispositivo cliente, instale o arquivo como **CA confiável** (veja [Primeiros passos](https://netcattest.com/catsuite/docs/primeiros-passos)).
4. Confirme o **fingerprint** com **COPIAR FINGERPRINT** para garantir que instalou a CA certa.

### 3. Parear um dispositivo

1. Em **CLIENTES CONFIÁVEIS**, toque em **PAREAR NOVO DISPOSITIVO** e dê um nome fácil de reconhecer.
2. Anote o **Código temporário**, o **Usuário** e a **Senha** (a senha aparece só agora).
3. Toque em **ABRIR QR CODE** para parear rapidamente, ou digite o código na página de configuração do dispositivo.
4. No cliente, configure o proxy manual com o endereço e a porta copiados do painel.

### 4. Capturar HTTP e HTTPS com Captura Total

1. Mantenha **Interceptar tráfego HTTPS** ligado e **Registrar no Histórico** ligado.
2. Gere tráfego no dispositivo cliente apontado para o proxy.
3. Acompanhe os selos **HTTP**, **HTTPS** e **INTERNET** no cartão de diagnóstico até ficarem `OK`.
4. Analise as capturas no [Interceptador](https://netcattest.com/catsuite/docs/modulos/interceptador) e na [História](https://netcattest.com/catsuite/docs/modulos/historia).

### 5. Criar uma regra de substituição

1. Vá em **Configurações > Regras de substituição** e crie uma regra.
2. Escolha o escopo (request, response, headers, Cookie ou primeira linha).
3. Preencha **Localizar** e **Substituir** e selecione literal ou expressão regular.
4. Ative a regra e ajuste a posição dela na sequência; as regras rodam de cima para baixo.

### 6. Pausar e editar uma response

1. No [Interceptador](https://netcattest.com/catsuite/docs/modulos/interceptador), ligue a interceptação de response.
2. Gere a requisição no cliente; a response para nos headers.
3. Edite status, headers e corpo e encaminhe. Corpos em streaming ou muito grandes ficam como somente leitura.

### 7. Regenerar ou remover a CA

1. Em **HTTPS E CERTIFICADOS**, toque em **REGENERAR CA** para criar uma CA nova.
2. Confirme no aviso: todos os clientes e certificados atuais deixarão de ser confiáveis.
3. Instale a nova CA e refaça o pareamento dos dispositivos.
4. Ao encerrar o trabalho, remova a CA do laboratório dos dispositivos de teste.

## Exemplos

Endereço do proxy e URL da página de configuração mostrados no painel quando o serviço está ativo:

```text
192.168.0.42:8080
http://192.168.0.42:8080/
```

Configuração de proxy manual no dispositivo cliente:

```text
Servidor: 192.168.0.42
Porta: 8080
```

Lista de hosts mantidos em túnel, sem descriptografar:

```text
*.google.com
accounts.exemplo.com
10.0.0.5
```

Regra de substituição literal que reescreve um header de origem:

```text
Escopo: headers
Localizar: X-Forwarded-For: 127.0.0.1
Substituir: X-Forwarded-For: 203.0.113.9
```

Response pausada no Interceptador, pronta para edição antes do encaminhamento:

```http
HTTP/1.1 200 OK
Content-Type: application/json

{"perfil":"padrao"}
```

## Problemas comuns e perguntas frequentes

**O proxy não inicia.** Leia a mensagem: _porta em uso_ (escolha outra entre 1024 e 65535), _nenhuma interface Wi-Fi ou Ethernet local disponível_, _o Android não permitiu o acesso à rede local_ ou _o pipeline de captura ainda não está pronto_ (tente novamente).

**O HTTPS não valida (selo HTTPS em `PENDENTE`).** O cliente chegou ao proxy, mas a confiança na CA ou a negociação TLS falhou. Confirme que a CA foi instalada como confiável no cliente e que o host não está na lista de bypass.

**O dispositivo não aparece como autorizado.** O cliente alcançou o listener, mas ainda não foi autorizado nesta sessão. Valide o **código temporário** na página de configuração do dispositivo.

**Não chega tráfego algum.** Confira se os dois aparelhos estão na mesma rede local e use exatamente o IP e a porta exibidos no painel. O selo **INTERNET** em `PENDENTE` indica que o destino não foi alcançado pela interface escolhida.

**O serviço parou sozinho.** O Proxy de Rede é suspenso quando o CAT Suite sai do primeiro plano e retomado ao voltar. Ele nunca roda oculto em segundo plano.

**Preciso trocar a porta ou a interface e os campos estão bloqueados.** Pare o Proxy de Rede antes de alterar porta, interface ou regras de HTTPS.

**Troquei de rede e o pareamento parou de funcionar.** A interface ou o endereço mudou. Inicie o proxy novamente e refaça o pareamento.

## Boas práticas e segurança

> [!PERIGO]
> Descriptografar HTTPS de terceiros sem autorização é ilegal e antiético. Pareie, descriptografe e altere tráfego apenas de aparelhos e alvos que você está autorizado a testar. O uso indevido pode gerar bloqueios, instabilidade ou violação de regras e contratos aplicáveis.

- Instale a CA do laboratório só nos dispositivos de teste que você controla e remova-a ao terminar.
- Mantenha a lista de **Hosts sem interceptação** para destinos sensíveis que não devem ser descriptografados.
- Deixe **Mascarar dados sensíveis** ligado ao compartilhar telas ou exportar capturas.
- Revogue credenciais de dispositivos que não estão mais em uso.
- Ajuste retenção, cota e máximo de registros ao volume do trabalho para não encher o armazenamento.

## Continue

- [Interceptador](https://netcattest.com/catsuite/docs/modulos/interceptador)
- [História e notas](https://netcattest.com/catsuite/docs/modulos/historia)
- [Navegador](https://netcattest.com/catsuite/docs/modulos/navegador)
- [SSL/TLS](https://netcattest.com/catsuite/docs/modulos/ssl-tls)
- [Segurança, cofre e proteção de dados](https://netcattest.com/catsuite/docs/seguranca)
- [Primeiros passos](https://netcattest.com/catsuite/docs/primeiros-passos)
