Fiddler初步


界面简介 Introduction of Interface

会话列表 Session


图 红色框内为会话列表

按红色箭头从左到右每列代表的意思如下:

#:示意图标及请求序列号


图 #列下图标的意思


图 #列下图标的意思

Result:响应码
响应码(Result) 类型 释义
1xx 消息响应 接收到请求,并继续处理
2xx 响应成功
3xx 重定向 重定向(将网络请求转到其它位置)。打个比方,大学的新图书馆开馆了,老图书馆的一部分业务迁移到新图书馆了,但是你不知道,你去老图书馆处理图书事宜,你的请求依然有效,但是需要引导到新图书馆处理。
4xx 客户端错误 (1)400,URL语法错误(2)404找不到服务器,网站不存在或原来网站存在现在不存在 (3)403,禁止访问,客户端没有权利访问所请求内容,服务器拒绝本次请求。(4)401 未经授权,需要身份验证后才能获取所请求的内容,类似于403错误.不同点是.401错误后,只要正确输入帐号密码,验证即可通过。
5xx 服务端错误 比如服务器卡死、维修、网页改版、服务器配置...

不同请求方式对于2XX响应码的意义如下:

GET: 已经取得资源,并将资源添加到响应的消息体中。
HEAD: 响应的消息体为头部信息。
POST: 响应的消息体中包含此次请求的结果。
TRACE: 响应的消息体中包含服务器接收到的请求信息。

3XX代表的意思如下:

301,永久移动。该状态码表示所请求的URI资源路径已经改变,新的URL会在响应的Location:头字段里找到。
302,临时移动。该状态码表示所请求的URI资源路径临时改变,并且还可能继续改变.因此客户端在以后访问时还得继续使用该URI.新的URL会在响应的Location:头字段里找到。

操作 Practice

(一)看请求技巧

(1)只看深黑色的请求

  • 为什么只看深黑色的请求?
  • 蓝色、绿色、灰色的请求代表什么意思?
(2)先清理所有请求再发送查看

具体步骤如下:(注:此例为豆瓣登录请求,请求的域名Host中一般有“account”关键字,内容类型Conten-Tpye中有“application”关键字。Inspectors中一般查看WebForms格式)

  1. 清空会话列表中所有的请求
  2. 登录页面输入账号和密码,点击登录
  3. 返回会话列表选择相应的深黑色请求
  4. 在Inspectors中查看请求(Request)和响应(Response)
  5. 响应(Response)需要结合接口文档进行分析。具体项目有具体的接口文档。有些响应是加密的,不容易解码。

(二)手机抓包 Cell Phone Packet Capture

(1)测试重要信息是否有加密
  • 登录问题:通过手机验证码登录微信,请求中手机号和响应中的验证码都必须加密。(“游民星空”的登录可以看见手机号和账户密码)
  • 支付问题:手机银行转账时发送的临时验证码必须加密
  • 社交网络:聊天记录不能被获取
(2)测试数据能否被篡改
  • 积分兑换:限定为只能兑换1次的活动能否重复兑换、能否拦截请求后修改兑换数量(“游民星空”的积分兑换可以被篡改请求)