14 HTTPS 的原理是什么?抓包工具为什么能抓到 HTTPS 的包?
2026/9/17...大约 2 分钟
14|HTTPS 的原理是什么?抓包工具为什么能抓到 HTTPS 的包?
开场按握手讲主干,一句话总结:非对称加密交换密钥,对称加密传输数据——非对称慢但能安全换钥匙,对称快用于实际传输。
回答思路
第一步:HTTPS 握手主干
客户端索要证书 → 验证证书(签发链、域名、有效期)→ 协商对称密钥(非对称加密保护协商过程)→ 后续通信用对称密钥加密。
第二步:证书体系点一句
证书的核心是把「公钥和域名」的绑定交给可信第三方(CA)背书,防中间人冒充——信任链从根证书出发。
第三步:抓包能抓的原因(本题题眼)
HTTPS 防的是「通信双方之外的第三者」——抓包工具(Charles、Fiddler)能抓,是因为你自己把它的根证书装进了信任列表:工具成了你设备上被信任的「中间人」,替你和服务器分别建立加密通道,两头解密两头转发。
本质上不是破解了 HTTPS,而是用户主动引入了受信中间人。
第四步:顺势讲两个工程含义
- App 抓包要装证书且高版本安卓有限制(用户证书不信任,需要 networkSecurityConfig 或 root);反抓包的 App 会做证书固定(SSL Pinning,只认自家证书),测试要绕过就得用 Frida 之类的工具——这层「攻防在测试里也存在」的认知很加分
- 正因为抓包门槛低,接口里传输的敏感数据不能指望 HTTPS 就高枕无忧(客户端安全同样重要)
收尾:给测试视角
理解这套原理才能处理「抓不到包」「证书报错」「App 高版本抓包失败」这些日常问题——原理题的本质是排障能力题。
考察重点
| 维度 | 说明 |
|---|---|
| 企业动机 | 高频原理题——会抓包不懂原理的人遇到证书问题就卡死 |
| 过线标准 | 握手主干 + 受信中间人的本质 |
| 区分度 | 讲证书固定(Pinning)、安卓证书限制、Frida 绕过的是实战攻防两栖的 |
| 加分项 | 非对称换钥匙对称传数据的分工总结 |
| 减分项 | 认为抓包工具「破解了 HTTPS 加密」——方向性错误,暴露对证书体系零理解 |
来源
整理自知识星球帖《面试情报 05|安全测试 20 题》,返回题库。