小火箭 HTTPS 解密(MITM)会在设备上安装一张用户根证书,把 TLS 在本地拆开再封回去。它能让规则日志看到真实主机名,也会让证书钉扎的 App 立刻失败,并扩大这台设备被其它中间人利用的窗口。排错时开 10 分钟可以;网银、企业邮箱、小孩的 iPad 不要当作默认。用完关开关,还要删证书。
操作步骤(生成 CA、安装描述文件)在HTTPS 解密。本文不再教你怎么打开,只划边界。规则仍看不清时,优先例外顺序,而不是解密。渠道以下载页为准。TLS 证书的公众说明见 Apple: manage certificates。
解密实际打破了哪三层信任
浏览器信任:Safari 开始接受由你这张 CA 签的站点证书。你以为只给小火箭用,系统信任库并不区分「只给某个 App」。用户证书若被标为完全信任,其它进程也能用它验证 TLS。
App 钉扎:银行、部分网盘、企业 App 在代码里写死了公钥。解密后证书链对系统有效、对 App 无效,表现为白屏、反复登录、无错误码闪退。这时不是节点坏了,是你主动拆了钉扎。关解密即恢复,不要为此换订阅。
网络路径:解密要求流量经过小火箭的 HTTP 引擎。模块、REJECT、脚本会在明文上动手脚。模块误杀见REJECT 模块。把解密 + 广告模块 + 远程脚本叠在一起,失败无法归因。
| 对象 | 开解密的结果 | 建议 |
|---|---|---|
| 自己排一条规则 10 分钟 | 日志里出现真实 SNI | 可以,用完关 |
| 网银 / 支付 | 钉扎失败或风险提示 | 保持关,域名直连 |
| 公司邮件 / MDM 设备 | 和公司证书策略冲突 | 不要开 |
| 小孩设备「为了过滤」 | 根证书长期留在机器上 | 用系统屏幕使用时间,不靠 MITM |
证书忘了删、描述文件叠了两张
开关关了,设置 → 通用 → VPN 与设备管理里仍有「Shadowrocket」或自定义 CA,就还没收尾。删除描述文件后,Safari 访问任意 HTTPS 不应再经过那张 CA。若你曾点「完全信任」,要在证书信任设置里关掉。叠了两张过期 CA 时,先删日期旧的,避免系统选错链。
备份配置会把 MITM 开关一并带走,换机后新 iPhone 可能提示安装证书。换机清单见配置备份:恢复订阅可以,恢复「长期开启的解密」不要。企业签或来路不明的 IPA 再叠加解密,等于把信任交给未知签名者,本站只说明正版渠道。
法律与他人设备:这不是「家长控制功能」
在你自己的手机上看自己的流量,和在别人手机上装证书,不是同一件事。后者涉及他人通信内容。小火箭没有把 MITM 包装成家庭套餐。同事借你「看一下规则」时,不要在对方设备上点完全信任。
公共 Wi-Fi 上开解密不会让你更安全,只是把明文多落在本机一份。Wi-Fi 与蜂窝切换时证书弹窗会打断按需连接,见切换掉线。需要隐私时关解密、开正规隧道,而不是「再加一层拆包」。
小孩设备、学校 iPad、监管模式
学校下发的 iPad 处于监管模式时,你装的用户 CA 可能直接被 MDM 拒绝,或和学校的过滤证书冲突。不要为了「看规则」去和学生设备的管理态打架。屏幕使用时间、学校过滤是另一套产品,小火箭 MITM 不是家校套餐。
家里共用一台 iPad 看视频,长期开着解密,等于家里每个人的 HTTPS 都经过这张 CA。备份换机时证书会跟着配置走,新 iPad 弹出「安装描述文件」,小孩点了完全信任你也不知道。换机清单里把 MITM 列为不要恢复的项。
模块脚本 + 解密 = 明文上的别人代码
解密之后,远程模块不仅能 REJECT,还能改响应体。来源不明的脚本等于在登录页上执行第三方逻辑。本站不提供模块文件,也不把解密当去广告开关卖。排一条 HOST 规则用不了十分钟就看清的,不要打开解密。
企业签 IPA 再叠加解密,签名者和 CA 都不受你控制。下载页只标明商店渠道。证书警告出现在网银或政府类 App 时,关解密,不要点仍然访问。策略组空、订阅过期,解密都修不好。
何时必须停手
任何支付 App、政府类 App、公司门户出现证书错误,先关解密,不要点「仍然访问」。日志里已经能靠 HOST 规则判断的,也不要为了看路径开 MITM。策略组故障时解密帮不上忙,去策略组。
十分钟看不清主机名,停。把失败 URL、命中规则、是否开解密三项抄下来,对照教程与FAQ。订阅过期不会被解密修好,见订阅过期。
用完解密必须删除描述文件,并检查是否点过完全信任。两张过期 CA 叠在一起时删日期旧的。配置恢复订阅可以,恢复「长期开启的 MITM」不要。同事手机上不要点完全信任。公共 Wi-Fi 上开解密不会更安全,只是多一份本机明文。证书弹窗叠在蜂窝切换上会取消 VPN 扩展,通勤默认关。
监管模式 iPad 与学校过滤证书冲突时不要装用户 CA。支付、政府、公司门户出现证书错误,关解密不要点仍然访问。日志已经能靠 HOST 判断时也不要为了看路径开 MITM。企业签 IPA 叠加解密等于把信任交给未知签名者。十分钟看不清主机名就停,抄 URL、命中规则、解密开关三项。
用完不删证书,等于钥匙还插在门上
开关关掉之后,设置里的描述文件和「完全信任」可能还在。Safari 仍可能用那张 CA 验证站点。换机备份若带着 MITM 标志,新 iPhone 会弹出安装证书,小孩或老人点了你也不知道。换机清单把解密列为不要恢复的项。两张过期 CA 并存时系统可能选错链,先删日期旧的。
钉扎 App 失败时关解密即恢复,不要换订阅、不要重装小火箭。企业邮件和条件访问会和用户 CA 冲突,办公设备上不要开。公共 Wi-Fi 开解密不会让你更安全。模块脚本在明文上改响应体,等于在登录页跑别人的代码,本站不提供模块包。监管模式 iPad 不要装用户 CA 去对抗学校 MDM。
支付、政府、公司门户证书错误:关解密,不要点仍然访问。十分钟看不清主机名就停,优先把例外顺序写对。通勤时证书弹窗会取消 VPN 扩展。企业签 IPA 再叠加解密,签名者和 CA 都不受控。小火箭安装仍走下载页标明的商店渠道,不要用企业签包当排错手段。
证书删干净的验收:设置里不再有小火箭 CA,Safari 打开任意 HTTPS 不再走那张用户根。换机只恢复订阅,不恢复长期 MITM。这 50 个字是为了把「关开关」和「拔钥匙」分成两步,避免只做了前一步。