HTTP DebuggerHTTP(S) 抓包调试 · 中文站
  1. 首页
  2. 使用教程
全流程 · 约 15 分钟读完

HTTP Debugger 使用教程 · 从安装到第一次抓包

这一页按实际操作顺序写:装好 → 抓到 → 看懂 → 筛选 → 改一改再发 → 存下来。第一次用建议顺着走一遍,之后按需跳到对应小节。汉化版与官方版操作路径一致,只是界面文字不同。

一、安装前准备

三件事确认完,后面基本不会卡住。

  • 确认系统版本。Windows 10 或 Windows 11,32 位与 64 位都可以。
  • 准备管理员权限。安装过程要写系统级捕获驱动,普通用户权限会安装失败。
  • 暂时退出其它抓包工具。Fiddler、Charles、以及部分 VPN 客户端会接管网络栈或代理设置,同时运行可能导致流量抓不到或重复。
关于杀毒软件误报。捕获驱动的行为特征容易被安全软件判为敏感操作。确认安装包来自官方站点且数字签名有效后,允许运行或加入白名单即可。不需要为了安装去关闭实时防护。
安装后的快速自检
1. 启动软件 → 主界面应处于"捕获中"状态
2. 打开浏览器访问 https://www.baidu.com
3. 主列表出现请求记录 → 捕获正常
4. 双击一条 https 记录 → 能看到明文响应体 → 解密正常

二、第一次抓包

五步,不需要任何配置。

  1. 启动软件

    以管理员身份运行。启动后软件默认就在捕获状态——这是它和代理型工具最大的不同:没有"先开代理再开浏览器"这一步。

  2. 制造一点流量

    打开浏览器访问任意一个网站,或者启动你要调试的桌面程序。请求会实时出现在主列表中,每条包含方法、主机、路径、状态码、类型、大小、耗时。

  3. 停下来看

    抓够了就点停止。停止后列表内容保留,可以继续分析。这一步很重要:一直开着抓,几万条记录会把真正有用的那几条淹掉。

  4. 双击看详情

    双击任意记录打开详情面板,请求头、响应头、Cookie、查询参数、POST 正文、响应内容分标签展示,JSON 与 XML 会自动格式化。

  5. 清空重来

    换一个场景调试前先清空列表,保证看到的数据都是这一轮的。养成这个习惯能省掉一半排查时间。

三、看懂主界面

界面就三块:列表、详情、工具面板。

请求列表

主区域。每条记录一行,列包括请求方法、主机名、URL 路径、状态码、内容类型、响应大小、耗时。平铺视图按时间顺序一条条排,树形视图会把同一个页面的请求归到父节点下,看页面整体加载结构时更清楚。

详情面板

选中记录后展示完整报文。请求与响应分开标签,支持按原始、格式化、十六进制、预览几种方式查看。图片类响应可以直接预览,JSON 支持折叠展开。

消息 / 事件面板

WebSocket 帧、Server-Sent Events、gRPC 消息、HTTP/2 流在这里逐条展开。调试实时推送类接口时,看的就是这一块。

规则与工具面板

筛选、自动回复、HTTP 修改器、高亮规则、TCP/IP 重定向集中在这里。每条规则可以单独启用或停用,v10.5 之后还会实时显示命中次数。

新手最容易忽略的一列:进程名。列表里带进程信息时,可以直接看出这条请求是哪个程序发出的。排查"某个后台程序偷偷联网"这类问题,靠的就是这一列。

四、筛选与高亮

抓一千条不难,难的是从一千条里找出那一条。

常用筛选维度有四个,组合起来用效率最高:

维度典型用法适用场景
按域名只看 api.example.com页面混了大量 CDN 与统计请求时
按状态码筛 4xx / 5xx找失败请求
按内容类型只看 JSON / 图片接口调试、资源体积分析
按耗时排序降序排,看最慢的几个性能瓶颈定位

高亮规则是筛选的补充:它不改变列表内容,只给命中的请求上色。常见配法是几条一起用——

高亮规则示例
规则 1:状态码 >= 400        → 红色   (出错的请求)
规则 2:耗时 > 3000 ms       → 橙色   (慢请求)
规则 3:响应大小 > 1 MB      → 紫色   (大资源)
规则 4:URL 含 /api/         → 青色   (接口请求,重点看)

v10.5 起,规则面板支持按名称检索,也能一键重置命中计数——规则多了以后这两个功能很实用。

五、HTTPS 解密

能不能看到明文,决定了这个工具对你有没有用。

软件会在本机完成 TLS 解密,正常情况下无需手动安装证书:启动后访问 HTTPS 站点,详情面板里直接就是明文。如果发现 HTTPS 请求显示为一堆乱码或者提示无法解密,按下面顺序排查:

  1. 确认以管理员身份运行

    解密链路需要写入系统证书存储,权限不足会静默失败。退出后用管理员身份重新启动。

  2. 检查是否被安全软件拦截

    部分杀毒软件会阻止其它程序向证书存储写入内容。查看安全软件的日志,把 HTTP Debugger 加进白名单。

  3. 确认目标客户端没有做证书固定

    启用了 Certificate Pinning 的应用(部分金融类 App、部分 Electron 应用)会拒绝非预期证书,这类流量解密不了是应用自身的防护策略,不是工具故障。

  4. 确认没有其它代理工具在中间

    如果系统里还挂着 VPN 或企业代理,流量可能已经先被它们处理过一层。临时退出后再测。

顺带一提。能解密自己电脑的 HTTPS 流量,意味着这个工具权限极高。请在自己的设备上、对自己有权限的程序使用它,别用在别人的网络里。

六、请求重放(Submitter)

改一个参数再发一次,比改代码重新跑一遍快得多。

Submitter 用来构造和重发 HTTP 请求。典型用法是:抓到一条有问题的请求 → 送进 Submitter → 改掉怀疑有问题的部分 → 重新发送 → 看服务端返回什么。

重放的常见改法
改 URL        → 验证路由、多环境(测试 / 预发 / 生产)
改请求方法     → 验证接口对 GET / POST 的处理是否正确
改请求头       → 验证鉴权、CORS、Content-Type 的校验逻辑
改 Cookie     → 验证登录态失效时的表现
改 POST 正文   → 验证参数校验、边界值、异常输入
删除某个头     → 验证服务端是否做了必填校验

对比着看最有效。把"正常的那次请求"和"失败的那次请求"都重放一遍,只改一个变量,服务端返回不一样,问题范围立刻就缩小了。

七、流量篡改与服务器模拟

不动后端代码,让服务器"说出你想听的话"。

自动回复 Auto-Reply

命中规则的请求不再发往真实服务器,直接返回你指定的内容。用来模拟 500 错误、超时、空数据、超大数据等异常情况,验证客户端的容错处理。

HTTP 修改器 Modifier

请求和响应都改:加头、删头、改头、替换正文内容、改写 Cookie。用来临时绕过某个前端判断,或者给老接口补上新字段做联调。

TCP/IP 重定向

把指向生产环境的连接整体转到测试环境,客户端不用改 hosts、不用改配置。适合客户端写死了域名的场景。

规则命中计数

v10.5 之后规则面板会实时显示每条规则命中了多少次。规则没生效时,看一眼计数就知道是没匹配上还是匹配了但没执行。

用完记得关。自动回复和修改规则开着的时候,你看到的"服务器返回"其实是本地伪造的。调试结束务必把规则停用,否则会误判为服务端真的有问题。

八、保存与导出

抓到的东西要能带走,才算真的有用。

  • 保存会话。把当前捕获结果存成会话文件,之后打开能还原成一模一样的列表。复现偶发问题时,让对方把会话文件发给你,比截图描述有效一百倍。
  • 导出 Excel。适合做统计和汇报,按域名、耗时、大小排序后直接生成表格。
  • 导出 JSON / XML / CSV。适合二次处理,比如写脚本分析接口耗时分布。
  • 内置转换器。URL、Base64、十六进制字符串的编解码,看加密参数时随手就能用。

九、实用技巧

用熟了之后会自然形成的小习惯。

先清空再抓

每一轮调试前清空列表,保证数据干净,避免被上一次的残留干扰判断。

抓之前先想好要什么

目标是慢请求就按耗时排,目标是报错就筛 5xx。没有目标的抓包只会得到一堆噪声。

用树形视图看页面结构

排查首屏慢的时候,树形视图能看到哪些请求是并行的、哪些被串行阻塞了。

给规则起清楚的名字

规则一多,"规则 1、规则 2"就分不清了。v10.5 支持按名称检索,名字起好了才检索得到。

长时间抓包注意内存

几小时的连续捕获会累积大量数据。分时段抓、抓完及时保存并清空,比一次抓到底稳妥。

保留一份"正常样本"

系统正常时抓一份会话存着。等出问题时再抓一份对比,差异点一眼就能看出来。

十、抓不到包怎么办

按顺序过一遍,90% 的问题出在前三条。

现象可能原因处理办法
列表完全为空未以管理员身份运行退出后右键"以管理员身份运行"
列表为空捕获被暂停检查主界面捕获按钮状态,重新开始
只有浏览器有,程序没有目标程序走了自己的代理 / 直连确认程序已在捕获开始后重新启动
HTTPS 显示乱码证书写入被拦截检查安全软件日志,加入白名单
某个应用抓不到应用启用了证书固定属应用防护,换用其它方式验证
装完重启后失效驱动未正确加载重新安装,或参考更新日志中 v10.5 的相关修复

更多场景化的解答放在常见问题页,那里按使用阶段分类整理了 20 条。

十一、卸载

正常卸载不会留下代理残留——这也是免代理方案的好处。

  1. 退出软件

    先关闭程序,再进行卸载,避免驱动文件占用。

  2. 通过系统卸载

    Windows 设置 → 应用 → 已安装的应用,找到 HTTP Debugger 选择卸载;或用控制面板的程序与功能。

  3. 确认没有代理残留

    打开系统代理设置,确认没有被指向某个本地端口。代理型工具卸载不干净时会留下这个问题,HTTP Debugger 一般不会,但检查一下更稳妥。

照着走一遍,基本就上手了

还没装的话先去下载页;想先了解能力边界,看功能特性页。