当前位置:首页 > 云服务器 > 正文

如何用fillder导出ssl证书,具体步骤是什么?

Fiddler 导出 SSL 证书的详细步骤

Fiddler 作为 HTTP/HTTPS 调试代理,在启用 HTTPS 解密 功能后,会自动生成一个根证书,用于拦截并解密 HTTPS 流量,导出该证书可以让其他设备(如移动端、虚拟机)或浏览器信任 Fiddler 的根证书,从而实现透明抓包。

如何用fillder导出ssl证书,具体步骤是什么? 第1张

导出前的准备

  • 确保 Fiddler 已开启 HTTPS 解密
    • 打开 Fiddler,点击菜单 ToolsOptions
    • 切换到 HTTPS 选项卡。
    • 勾选 Capture HTTPS CONNECTsDecrypt HTTPS traffic
    • 若首次开启,会提示安装根证书到本地,点击 Yes 确认。

导出根证书的不同方式

Fiddler 提供两种主要导出格式,根据使用场景选择:

导出方式 操作步骤 文件格式 适用场景
导出到桌面 在 HTTPS 选项卡中,点击 ActionsExport Root Certificate to Desktop .cer(Base64编码) 直接导出到桌面,便于导入到 Windows 或浏览器
导出为文件 点击 ActionsExport Root Certificate as .cer file… .cer 或 .der(二进制) 自定义保存路径,可导入到其他系统、移动设备或 Java 信任库

注意:导出的 .cer 文件是 Fiddler 的根证书,不包含私钥,仅用于信任验证。

如何用fillder导出ssl证书,具体步骤是什么? 第2张

导出 PFX 格式(含私钥)

如果需要将 Fiddler 证书导入到其他需要私钥的代理工具(如 mitmproxy、自己编写的程序),可以导出包含私钥的 .pfx 文件:

如何用fillder导出ssl证书,具体步骤是什么? 第3张

  • HTTPS 选项卡中,点击 ActionsExport Root Certificate as .pfx file…
  • 设置导出密码(可选),文件将包含根证书及其私钥。

导出后在其他设备上安装

  • Windows 浏览器:直接双击 .cer 文件,选择 安装证书受信任的根证书颁发机构
  • Android 设备:将 .cer 文件发送到设备,在 设置安全从存储设备安装 中选择该文件(需设备支持)。
  • iOS 设备:通过邮件或 HTTPS 下载 .cer 文件,在 设置通用关于本机证书信任设置 中开启信任开关。
  • macOS:双击 .cer 文件,在 钥匙串访问 中将证书添加到 系统 钥匙串,并设为始终信任。

注意事项

  • 导出的证书默认有效期为 10 年,若过期需重新生成并导出(通过 ActionsReset All Certificates 重置)。
  • 导出证书后,Fiddler 的根证书已被信任,所有 HTTPS 流量都将被解密,仅在调试或测试时使用,避免在公共网络或敏感环境中开启。
  • 若导出失败,检查 Fiddler 是否以管理员权限运行,或关闭杀毒软件对证书的拦截。


相关问题与解答

问题 1:为什么导出证书并安装后,某些 HTTPS 网站仍然显示“不安全”或无法访问?

解答:

这可能是因为 Fiddler 的根证书未被正确信任,或网站使用了 证书锁定(Certificate Pinning)

  • 检查信任位置:安装证书时,必须放入 受信任的根证书颁发机构(Windows)或对应的系统信任库(Android/iOS 需单独信任)。
  • 证书锁定:部分应用(如银行、支付类 App)内置了固定的证书公钥,即使系统信任了 Fiddler 根证书,应用仍会拒绝连接,此时需要应用侧禁用证书锁定,或使用 Frida、Xposed 等手段绕过一次。
  • 时间同步:确保设备时间与证书时间一致,否则可能导致证书无效。

问题 2:如何将 Fiddler 证书导出用于移动端(如 Android 8.0 以上)抓包?

解答:

Android 7.0 及以上版本默认只信任系统证书(而非用户安装的证书),Fiddler 导出的 .cer 文件属于用户证书,无法直接用于 App 的 HTTPS 抓包,解决方法:

  1. 导出为系统证书
    • 将证书重命名为 c8750f0d.0(该名称是 Fiddler 根证书的 Hash 值,可通过 openssl x509 -hash -noout -in fiddler.cer 获取)。
    • 将文件复制到 Android 设备 system/etc/security/cacerts/ 目录下(需 root 权限)。
    • 重启设备后,证书即被系统信任。
  2. 使用 VirtualXposed 或太极框架
    • 在非 root 设备上安装 VirtualXposed,在虚拟环境中将 Fiddler 证书导入系统信任区,并安装被调试的 App。
    • 或使用 HttpCanary 等自带证书载入的工具(需 Android 7.0+)。
  3. 修改 App 的网络安全配置(仅适用于可调试的 App):
    • 在 AndroidManifest.xml 中添加 android:networkSecurityConfig="@xml/network_security_config",并在配置文件中允许用户证书。

实际选择取决于是否需要 root 权限以及 App 的防护措施。

0