HTTPS-Entschlüsselung (Man-in-the-Middle-Angriff, MitM)

Chute kann HTTPS-Verkehr per MitM entschlüsseln. Weitere Informationen finden Sie im Wikipedia-Artikel.

Der Zertifikatsgenerator kann Ihnen helfen, ein neues CA-Zertifikat für Debugging-Zwecke zu erstellen und es vom System als vertrauenswürdig einstufen zu lassen. Er ist in Chute Mac und dem Chute iOS Chute Editor verfügbar. Dieses Zertifikat wird lokal generiert und nur in Ihrer Profildatei und dem System-Schlüsselbund gespeichert. Der Schlüssel des neuen Zertifikats wird zufällig mit OpenSSL generiert.

Sie können auch ein vorhandenes CA-Zertifikat verwenden. Exportieren Sie das Zertifikat im PKCS#12-Format (.p12) mit Passphrase. Bitte beachten Sie, dass die Passphrase aufgrund von Systembeschränkungen nicht leer sein darf. Verwenden Sie den Befehl "base64", um es in einen base64-String zu kodieren, und fügen Sie diese Einstellungen unten in Ihre Konfigurationsdatei ein.

[MITM]
enable = true
ca-p12 = MIIJtQ.........
ca-passphrase = password
hostname = *google.com

Chute entschlüsselt nur den Verkehr zu den hier deklarierten Hosts.

Wildcard-Zeichen und ? werden unterstützt. Beachten Sie, dass ? nur dann als Wildcard fungiert, wenn die Regel auch `enthält; eine Regel, die nur?` enthält, wird wörtlich verglichen.

  • Verwenden Sie das Präfix -, um einen Hostnamen auszuschließen.
  • Standardmäßig werden nur Anfragen an Port 443 entschlüsselt.
    • Verwenden Sie das Suffix :port, um andere Ports zu erlauben.
    • Verwenden Sie das Suffix :0, um alle Ports zu erlauben.

Beispiel:

  • -*.apple.com: Schließt alle Anfragen an *.apple.com auf Port 443 aus.
  • www.google.com: Erlaubt MitM für www.google.com auf Port 443.
  • www.google.com:8080: Erlaubt MitM für www.google.com auf Port 8080.
  • www.google.com:0: Erlaubt MitM für www.google.com auf allen Ports.
  • *: Erlaubt MitM für alle Hostnamen auf Port 443. (Nicht empfohlen)
  • *:0: Erlaubt MitM für alle Hostnamen auf allen Ports. (Nicht empfohlen)

Ein Hostnamen-Eintrag kann nach dem ersten / auch ein Pfadmuster enthalten. Der Host-Teil wird zuerst abgeglichen, um zu entscheiden, ob die Verbindung entschlüsselt wird; anschließend filtert das Pfadmuster, welche Anfragen entschlüsselt und verarbeitet werden.

  • example.com/api/*: Erlaubt MitM für example.com auf Port 443, beschränkt auf Anfragen, deren Pfad auf /api/* passt.

Eine allgemeine Konfiguration könnte wie folgt aussehen:

hostname = -*.apple.com, -*.icloud.com, *

Chute wendet URL-Umschreibungs-, Header-Umschreibungs-, Body-Umschreibungs- und Mock-Regeln (Map Local) sowie Skripte auf alle MitM-Anfragen an.

MitM unterstützt HTTP/2: Chute bietet dem Client über ALPN sowohl h2 als auch http/1.1 an. Die Surge-[MITM]-Schlüssel h2 und tcp-connection werden in Konfigurationsdateien akzeptiert, aber ignoriert.

Einige Anwendungen haben strenge Sicherheitsrichtlinien mit festgelegten Zertifikaten oder CA. Die Aktivierung der Entschlüsselung für diese Hosts kann zu Problemen führen.

CA-Zertifikat installieren und als vertrauenswürdig einstufen

Das Generieren (oder Importieren) der CA ist nur die halbe Einrichtung — das Betriebssystem muss ihr auch vertrauen. Bis beide Schritte erledigt sind, schlägt jede entschlüsselte Website mit einer Zertifikatswarnung fehl. Die Zertifikatsseite in der App zeigt den aktuellen Zustand („Vertrauenswürdiges CA-Zertifikat“ / „Nicht vertrauenswürdiges CA-Zertifikat“).

Chute iOS — öffnen Sie im Konfigurationseditor MITM → CA konfigurieren:

  1. Neues CA-Zertifikat generieren (oder P12-Zertifikat importieren für ein vorhandenes).
  2. Tippen Sie auf CA-Zertifikat im System installieren. Eine Safari-Seite öffnet sich — tippen Sie auf Install Certificate und erlauben Sie den Download, installieren Sie dann das heruntergeladene Profil unter Einstellungen → Allgemein → VPN & Geräteverwaltung.
  3. Vertrauen Sie ihm: Einstellungen → Allgemein → Info → Zertifikatsvertrauenseinstellungen, und aktivieren Sie das volle Vertrauen für die Chute-CA. Diesen Schritt übersehen die meisten — ohne ihn ist das Zertifikat zwar installiert, aber nicht vertrauenswürdig, und die Entschlüsselung schlägt weiterhin fehl.

Chute Mac — öffnen Sie im Konfigurationsfenster MitM:

  1. Generate New Certificate (oder Import Certificate from PKCS#12 File für ein vorhandenes).
  2. Klicken Sie auf Install the Certificate to System. macOS fragt nach einem Administratorpasswort und fügt das Zertifikat dem System-Schlüsselbund als vertrauenswürdiges Root-Zertifikat hinzu — manuelle Schritte in der Schlüsselbundverwaltung sind nicht nötig.
  3. Export the Certificate speichert eine .pem-Kopie für die Installation auf anderen Geräten.

Schlägt eine bestimmte App trotz vertrauenswürdigem Zertifikat weiterhin fehl, pinnt sie höchstwahrscheinlich ihre eigenen Zertifikate — schließen Sie ihre Hosts mit einem --Präfix aus hostname aus, statt dagegen anzukämpfen.

Optionen

skip-server-cert-verify

skip-server-cert-verify = true

Überprüft das Zertifikat des entfernten Hosts während der MitM-Durchführung nicht. Wenn aktiviert, akzeptiert Chute jedes vom vorgeschalteten Server präsentierte Zertifikat, einschließlich selbstsignierter oder ungültiger Zertifikate. Dies ist nützlich für Entwicklungsumgebungen, verringert jedoch die Sicherheit.

[MITM]
enable = true
ca-p12 = MIIJtQ.........
ca-passphrase = password
skip-server-cert-verify = true
hostname = *google.com

Sicherheitshinweis: Die Aktivierung von skip-server-cert-verify macht MitM-Verbindungen anfällig für Man-in-the-Middle-Angriffe zwischen Chute und dem vorgeschalteten Server. Aktivieren Sie dies nur für vertrauenswürdige Netzwerke oder Entwicklungszwecke.

S. Smart Rabbit LLC © All Rights Reserved            updated 2026-08-18 12:06:42

Diese Seite ist eine Übersetzung der englischen Version. Bei Abweichungen ist die englische Version maßgeblich.

results matching ""

    No results matching ""