You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用OWASP ZAP时移动端APP无响应但网站正常的问题咨询

OWASP ZAP拦截移动APP请求异常的解决方案

核心排查方向

  • 移动设备证书信任问题:你仅在电脑安装了ZAP根证书,但移动设备(Android 7+、iOS)需要将证书设为系统级信任。Android需把证书文件移至/system/etc/security/cacerts/目录并修改权限;iOS要在「设置-通用-关于本机-证书信任设置」里手动信任ZAP证书。
  • APP启用SSL证书锁定(SSL Pinning):多数正规APP会硬编码服务器证书指纹,拒绝第三方根证书。这种情况下ZAP无法解密流量,只会得到初始响应。
  • 代理未被APP认可:部分APP会绕过系统代理,用硬编码的直连逻辑或内置代理。可通过ZAP的「History」标签确认APP是否有请求进入代理。
  • ZAP配置过滤请求:检查ZAP的「Proxy-Options」,确认没有设置请求过滤规则;查看「Alerts」标签是否有请求被拦截记录。

是否需要修改APP?

  • 若为证书/代理配置问题:无需修改APP,调整设备或ZAP设置即可解决。
  • 若为SSL证书锁定导致:
    • 开源APP:可修改代码移除证书锁定逻辑,重新编译打包。
    • 闭源APP:用Frida动态Hook证书验证方法,无需修改APK;也可借助Xposed(Android)等框架绕过锁定。

快速验证步骤

  1. 用手机浏览器打开HTTPS网站,查看ZAP「History」是否捕获请求,验证代理与证书有效性。
  2. 检查ZAP「History」标签,确认APP是否发送了后续请求,还是根本未发起。
  3. 用zap-cli status命令确认ZAP服务正常运行。

内容的提问来源于stack exchange,提问作者toptintin15

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.16 12:13:16