You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何防止Proxyman捕获HTTP/HTTPS请求及响应数据

阻止Proxyman捕获HTTP/HTTPS流量的可行方案

首先明确:完全可以实现阻止Proxyman抓包,根据你所处的场景不同,可选择对应方案:


如果你是应用开发者,要保护自己开发的客户端流量不被Proxyman捕获

  • 配置SSL证书锁定(SSL Pinning)
    直接在客户端代码中预埋服务端合法SSL证书的公钥哈希,客户端发起TLS握手时仅校验预埋的公钥,Proxyman生成的中间人证书不被信任,会直接触发请求中断,无法拿到明文请求/响应内容。全端(iOS/Android/桌面端/前端Electron应用)都有成熟的实现方案,改造成本很低。
    注意:服务端SSL证书到期更换时,需要提前同步更新客户端内预埋的公钥哈希,否则会导致正常请求无法发起
  • 强制客户端忽略系统代理
    Proxyman的核心工作逻辑是修改设备的全局系统代理,把所有流量转发到自身进行解析。你可以在客户端的网络请求配置中,强制设置不走系统代理,直接与目标服务端建立连接,流量不会流经Proxyman,自然无法被捕获。
  • 敏感内容做应用层二次加密
    针对账号、交易这类核心敏感数据,可以在业务层做二次对称/非对称加密,即使流量被捕获,攻击者拿到的也是加密后的密文,无法直接读取原始信息。

如果你是个人用户,要防止自己设备上的流量被Proxyman捕获

  • 重置系统代理配置
    手动进入系统网络设置界面,删除HTTP/HTTPS代理下Proxyman自动添加的代理条目,设置为无代理,Proxyman就无法接收系统转发的流量。
  • 删除/取消信任Proxyman根证书
    Proxyman要解密HTTPS流量,必须先在设备上安装它的自签名根证书并开启信任。你可以到系统证书管理页面,找到名为Proxyman CA的证书,直接删除或者取消信任,此时Proxyman只能拿到加密后的HTTPS报文,无法解密得到明文内容。
  • 卸载Proxyman
    如果没有使用需求,直接卸载软件可以从根源避免相关风险。

补充说明:以上方案仅能防范常规的代理抓包行为,如果攻击者已经拿到设备的root/最高管理员权限,依然可以通过内核层面的流量劫持、内存dump等方式获取数据,需要结合设备权限管控做多层防护。

内容的提问来源于stack exchange,提问作者mmghunaim

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.05 13:06:02