Przejdź do głównej zawartości

Analiza sesji HTTP i HTTPS

Wireshark pozwala na łatwe śledzenie sesji HTTP i odtwarzanie żądań oraz odpowiedzi.

  • Filtr dla żądań HTTP:
    http.request
  • Filtr dla odpowiedzi HTTP:
    http.response
  • Filtr dla konkretnej sesji HTTP:
    http.stream eq 1

Dla HTTPS niezbędne jest posiadanie kluczy sesyjnych TLS do odszyfrowania ruchu. Dla TLS 1.3 i (EC)DHE (dominujące dziś tryby) klucz prywatny serwera nie wystarcza — potrzebny jest log sekretów sesji z aplikacji klienckiej:

  • ustaw zmienną środowiskową SSLKEYLOGFILE=/ścieżka/do/pliku.log przed uruchomieniem przeglądarki (obsługiwane m.in. przez Chrome i Firefox);
  • wskaż ten plik w Wiresharku: Edit → Preferences → Protocols → TLS → (Pre)-Master-Secret log filename;
  • Wireshark odczytuje sekrety na bieżąco, więc odszyfrowanie działa również dla ruchu przechwytywanego na żywo.