Fiddler初步
界面简介 Introduction of Interface
会话列表 Session
按红色箭头从左到右每列代表的意思如下:
#:示意图标及请求序列号
Result:响应码
| 响应码(Result) | 类型 | 释义 |
|---|---|---|
| 1xx | 消息响应 | 接收到请求,并继续处理 |
| 2xx | 响应成功 | |
| 3xx | 重定向 | 重定向(将网络请求转到其它位置)。打个比方,大学的新图书馆开馆了,老图书馆的一部分业务迁移到新图书馆了,但是你不知道,你去老图书馆处理图书事宜,你的请求依然有效,但是需要引导到新图书馆处理。 |
| 4xx | 客户端错误 | (1)400,URL语法错误(2)404找不到服务器,网站不存在或原来网站存在现在不存在 (3)403,禁止访问,客户端没有权利访问所请求内容,服务器拒绝本次请求。(4)401 未经授权,需要身份验证后才能获取所请求的内容,类似于403错误.不同点是.401错误后,只要正确输入帐号密码,验证即可通过。 |
| 5xx | 服务端错误 | 比如服务器卡死、维修、网页改版、服务器配置... |
不同请求方式对于2XX响应码的意义如下:
GET: 已经取得资源,并将资源添加到响应的消息体中。
HEAD: 响应的消息体为头部信息。
POST: 响应的消息体中包含此次请求的结果。
TRACE: 响应的消息体中包含服务器接收到的请求信息。
3XX代表的意思如下:
301,永久移动。该状态码表示所请求的URI资源路径已经改变,新的URL会在响应的Location:头字段里找到。
302,临时移动。该状态码表示所请求的URI资源路径临时改变,并且还可能继续改变.因此客户端在以后访问时还得继续使用该URI.新的URL会在响应的Location:头字段里找到。
操作 Practice
(一)看请求技巧
(1)只看深黑色的请求
- 为什么只看深黑色的请求?
- 蓝色、绿色、灰色的请求代表什么意思?
(2)先清理所有请求再发送查看
具体步骤如下:(注:此例为豆瓣登录请求,请求的域名Host中一般有“account”关键字,内容类型Conten-Tpye中有“application”关键字。Inspectors中一般查看WebForms格式)
- 清空会话列表中所有的请求
- 登录页面输入账号和密码,点击登录
- 返回会话列表选择相应的深黑色请求
- 在Inspectors中查看请求(Request)和响应(Response)
- 响应(Response)需要结合接口文档进行分析。具体项目有具体的接口文档。有些响应是加密的,不容易解码。
(二)手机抓包 Cell Phone Packet Capture
(1)测试重要信息是否有加密
- 登录问题:通过手机验证码登录微信,请求中手机号和响应中的验证码都必须加密。(“游民星空”的登录可以看见手机号和账户密码)
- 支付问题:手机银行转账时发送的临时验证码必须加密
- 社交网络:聊天记录不能被获取
(2)测试数据能否被篡改
- 积分兑换:限定为只能兑换1次的活动能否重复兑换、能否拦截请求后修改兑换数量(“游民星空”的积分兑换可以被篡改请求)