HTTP Debugger 使用教程 · 从安装到第一次抓包
这一页按实际操作顺序写:装好 → 抓到 → 看懂 → 筛选 → 改一改再发 → 存下来。第一次用建议顺着走一遍,之后按需跳到对应小节。汉化版与官方版操作路径一致,只是界面文字不同。
一、安装前准备
三件事确认完,后面基本不会卡住。
- 确认系统版本。Windows 10 或 Windows 11,32 位与 64 位都可以。
- 准备管理员权限。安装过程要写系统级捕获驱动,普通用户权限会安装失败。
- 暂时退出其它抓包工具。Fiddler、Charles、以及部分 VPN 客户端会接管网络栈或代理设置,同时运行可能导致流量抓不到或重复。
1. 启动软件 → 主界面应处于"捕获中"状态
2. 打开浏览器访问 https://www.baidu.com
3. 主列表出现请求记录 → 捕获正常
4. 双击一条 https 记录 → 能看到明文响应体 → 解密正常
二、第一次抓包
五步,不需要任何配置。
-
启动软件
以管理员身份运行。启动后软件默认就在捕获状态——这是它和代理型工具最大的不同:没有"先开代理再开浏览器"这一步。
-
制造一点流量
打开浏览器访问任意一个网站,或者启动你要调试的桌面程序。请求会实时出现在主列表中,每条包含方法、主机、路径、状态码、类型、大小、耗时。
-
停下来看
抓够了就点停止。停止后列表内容保留,可以继续分析。这一步很重要:一直开着抓,几万条记录会把真正有用的那几条淹掉。
-
双击看详情
双击任意记录打开详情面板,请求头、响应头、Cookie、查询参数、POST 正文、响应内容分标签展示,JSON 与 XML 会自动格式化。
-
清空重来
换一个场景调试前先清空列表,保证看到的数据都是这一轮的。养成这个习惯能省掉一半排查时间。
三、看懂主界面
界面就三块:列表、详情、工具面板。
请求列表
主区域。每条记录一行,列包括请求方法、主机名、URL 路径、状态码、内容类型、响应大小、耗时。平铺视图按时间顺序一条条排,树形视图会把同一个页面的请求归到父节点下,看页面整体加载结构时更清楚。
详情面板
选中记录后展示完整报文。请求与响应分开标签,支持按原始、格式化、十六进制、预览几种方式查看。图片类响应可以直接预览,JSON 支持折叠展开。
消息 / 事件面板
WebSocket 帧、Server-Sent Events、gRPC 消息、HTTP/2 流在这里逐条展开。调试实时推送类接口时,看的就是这一块。
规则与工具面板
筛选、自动回复、HTTP 修改器、高亮规则、TCP/IP 重定向集中在这里。每条规则可以单独启用或停用,v10.5 之后还会实时显示命中次数。
四、筛选与高亮
抓一千条不难,难的是从一千条里找出那一条。
常用筛选维度有四个,组合起来用效率最高:
| 维度 | 典型用法 | 适用场景 |
|---|---|---|
| 按域名 | 只看 api.example.com | 页面混了大量 CDN 与统计请求时 |
| 按状态码 | 筛 4xx / 5xx | 找失败请求 |
| 按内容类型 | 只看 JSON / 图片 | 接口调试、资源体积分析 |
| 按耗时排序 | 降序排,看最慢的几个 | 性能瓶颈定位 |
高亮规则是筛选的补充:它不改变列表内容,只给命中的请求上色。常见配法是几条一起用——
规则 1:状态码 >= 400 → 红色 (出错的请求)
规则 2:耗时 > 3000 ms → 橙色 (慢请求)
规则 3:响应大小 > 1 MB → 紫色 (大资源)
规则 4:URL 含 /api/ → 青色 (接口请求,重点看)
v10.5 起,规则面板支持按名称检索,也能一键重置命中计数——规则多了以后这两个功能很实用。
五、HTTPS 解密
能不能看到明文,决定了这个工具对你有没有用。
软件会在本机完成 TLS 解密,正常情况下无需手动安装证书:启动后访问 HTTPS 站点,详情面板里直接就是明文。如果发现 HTTPS 请求显示为一堆乱码或者提示无法解密,按下面顺序排查:
-
确认以管理员身份运行
解密链路需要写入系统证书存储,权限不足会静默失败。退出后用管理员身份重新启动。
-
检查是否被安全软件拦截
部分杀毒软件会阻止其它程序向证书存储写入内容。查看安全软件的日志,把 HTTP Debugger 加进白名单。
-
确认目标客户端没有做证书固定
启用了 Certificate Pinning 的应用(部分金融类 App、部分 Electron 应用)会拒绝非预期证书,这类流量解密不了是应用自身的防护策略,不是工具故障。
-
确认没有其它代理工具在中间
如果系统里还挂着 VPN 或企业代理,流量可能已经先被它们处理过一层。临时退出后再测。
六、请求重放(Submitter)
改一个参数再发一次,比改代码重新跑一遍快得多。
Submitter 用来构造和重发 HTTP 请求。典型用法是:抓到一条有问题的请求 → 送进 Submitter → 改掉怀疑有问题的部分 → 重新发送 → 看服务端返回什么。
改 URL → 验证路由、多环境(测试 / 预发 / 生产)
改请求方法 → 验证接口对 GET / POST 的处理是否正确
改请求头 → 验证鉴权、CORS、Content-Type 的校验逻辑
改 Cookie → 验证登录态失效时的表现
改 POST 正文 → 验证参数校验、边界值、异常输入
删除某个头 → 验证服务端是否做了必填校验
对比着看最有效。把"正常的那次请求"和"失败的那次请求"都重放一遍,只改一个变量,服务端返回不一样,问题范围立刻就缩小了。
七、流量篡改与服务器模拟
不动后端代码,让服务器"说出你想听的话"。
自动回复 Auto-Reply
命中规则的请求不再发往真实服务器,直接返回你指定的内容。用来模拟 500 错误、超时、空数据、超大数据等异常情况,验证客户端的容错处理。
HTTP 修改器 Modifier
请求和响应都改:加头、删头、改头、替换正文内容、改写 Cookie。用来临时绕过某个前端判断,或者给老接口补上新字段做联调。
TCP/IP 重定向
把指向生产环境的连接整体转到测试环境,客户端不用改 hosts、不用改配置。适合客户端写死了域名的场景。
规则命中计数
v10.5 之后规则面板会实时显示每条规则命中了多少次。规则没生效时,看一眼计数就知道是没匹配上还是匹配了但没执行。
八、保存与导出
抓到的东西要能带走,才算真的有用。
- 保存会话。把当前捕获结果存成会话文件,之后打开能还原成一模一样的列表。复现偶发问题时,让对方把会话文件发给你,比截图描述有效一百倍。
- 导出 Excel。适合做统计和汇报,按域名、耗时、大小排序后直接生成表格。
- 导出 JSON / XML / CSV。适合二次处理,比如写脚本分析接口耗时分布。
- 内置转换器。URL、Base64、十六进制字符串的编解码,看加密参数时随手就能用。
九、实用技巧
用熟了之后会自然形成的小习惯。
先清空再抓
每一轮调试前清空列表,保证数据干净,避免被上一次的残留干扰判断。
抓之前先想好要什么
目标是慢请求就按耗时排,目标是报错就筛 5xx。没有目标的抓包只会得到一堆噪声。
用树形视图看页面结构
排查首屏慢的时候,树形视图能看到哪些请求是并行的、哪些被串行阻塞了。
给规则起清楚的名字
规则一多,"规则 1、规则 2"就分不清了。v10.5 支持按名称检索,名字起好了才检索得到。
长时间抓包注意内存
几小时的连续捕获会累积大量数据。分时段抓、抓完及时保存并清空,比一次抓到底稳妥。
保留一份"正常样本"
系统正常时抓一份会话存着。等出问题时再抓一份对比,差异点一眼就能看出来。
十、抓不到包怎么办
按顺序过一遍,90% 的问题出在前三条。
| 现象 | 可能原因 | 处理办法 |
|---|---|---|
| 列表完全为空 | 未以管理员身份运行 | 退出后右键"以管理员身份运行" |
| 列表为空 | 捕获被暂停 | 检查主界面捕获按钮状态,重新开始 |
| 只有浏览器有,程序没有 | 目标程序走了自己的代理 / 直连 | 确认程序已在捕获开始后重新启动 |
| HTTPS 显示乱码 | 证书写入被拦截 | 检查安全软件日志,加入白名单 |
| 某个应用抓不到 | 应用启用了证书固定 | 属应用防护,换用其它方式验证 |
| 装完重启后失效 | 驱动未正确加载 | 重新安装,或参考更新日志中 v10.5 的相关修复 |
更多场景化的解答放在常见问题页,那里按使用阶段分类整理了 20 条。
十一、卸载
正常卸载不会留下代理残留——这也是免代理方案的好处。
退出软件
先关闭程序,再进行卸载,避免驱动文件占用。
通过系统卸载
Windows 设置 → 应用 → 已安装的应用,找到 HTTP Debugger 选择卸载;或用控制面板的程序与功能。
确认没有代理残留
打开系统代理设置,确认没有被指向某个本地端口。代理型工具卸载不干净时会留下这个问题,HTTP Debugger 一般不会,但检查一下更稳妥。