问题
移动/API 渗透测试人员和 QA 工程师在开始测试前,要花大量时间做代理和网络配置。信号原话:
目标用户
安卓 App 渗透测试人员、做日常 API 测试的 QA 工程师、安全团队中的初级测试人员。属于专业工具市场,人群较窄但痛点真实(信号中已有人自写脚本解决)
解决方案
- 一键抓包:连接 root 的安卓设备后自动完成代理、证书、流量转发全流程,无需手工配置
- 内置请求查看器:像 Burp 一样浏览、搜索、编辑捕获到的 API 请求与响应
- 重放与改包:把任意请求送入 repeater,改参数后一键重发
- 脚本自动化封装:把信号中提到的 root adb 流量重定向脚本产品化,变成 GUI 按钮
AI 的角色较弱,核心是工程自动化而非模型能力;可选加 LLM 辅助的请求参数解释与异常接口摘要
MVP 范围
第一版做什么:
- 一键启动本地代理,自动配置 adb 与已 root 的安卓设备,流量默认转发到工具内置的请求查看器
- 图形界面浏览/搜索捕获的 API 请求与响应(header、body、JSON 展示)
- 自动安装信任证书并尝试绕过常见 SSL pinning(Objection/Frida 常用套路封装)
- 支持重放(repeater)单条请求并修改参数
第一版不做什么:
- 不做扫描器、漏洞检测、fuzzing 等高级渗透功能
- 不做非 root 设备与 iOS 支持
- 不做团队协作、报告生成
风险
在位者风险:HTTPToolkit 已主打零配置,Burp/Caido 用户习惯强,切换动力可能不足。 技术风险:安卓碎片化严重,SSL pinning 绕过是持续的猫鼠游戏,维护成本高。 付费风险:信号中无任何付费意愿,安全工具用户普遍习惯免费/开源方案。 单点证据:三条信号来自同一个 Show HN 帖子及评论,样本极小,痛点普遍性未验证。
已有产品
| 产品 | 定位 | 价格 |
|---|---|---|
| Burp | 信号中被提及最多的现有主力工具,配置复杂正是痛点来源 | — |
| Caido | Burp 的现代替代品,信号中作为现有方案被提及 | — |
| HTTPToolkit | 主打零配置流量拦截,与本机会直接重叠 | — |
| APIaxess | 信号中的新发布工具,正是零配置 API 测试方向的直接先行者 | — |
信号证据
这张卡片依据的原始讨论。摘录保持原文,点“原文”查看上下文。
Hacker News · Show HN9月30日新品发布
“I believe that this tool is gonna help the QA Engineers as well, since their day to day does include that same workflow.”
QA engineers lack a zero-setup API testing workflow.原文
Hacker News · Show HN9月30日痛点▲ 325 条评论
“the next rough patch was the apk pentesting, where getting the traffic of any apk was more of a task then the pentesting itself.”
Capturing traffic from an APK is more of a task than the pentesting itself.原文
Hacker News · Show HN9月30日新品发布▲ 325 条评论
“Specially the setting up and having to know the intricacies of proxies, networking and other stuff.”
Security professionals spend significant time on proxy/networking setup before they can start API pentesting.原文