小火箭 HTTPS 解密(MITM)默认应关闭。只有你清楚自己在抓包排规则、并愿意在设备上安装证书时才打开。银行 App、公司手机、家人共用机立刻关。它不是流媒体解锁开关。

解密让客户端看见 HTTPS 里的主机名,方便写规则。代价是设备信任你安装的证书。证书管理不善等于给中间人预留座位。

可以开的窄场景

  • 你自己的测试机,正在写规则,需要看清被加密的域名。
  • 关闭后能复现问题,证明不是解密引起的。

必须关的场景

场景原因
银行 / 支付证书钉扎失败或风控
公司设备策略与合规
排流媒体先规则与 DNS,见流媒体文

开过解密一定要记得关,并删除不再需要的证书。排规则应回到规则文的全局对照。客户端安装只走下载页FAQ教程导入

现场高频问题(结合本文)

  • 解密是不是解锁流媒体必须的? 不是。先把规则和 DNS 做对。解密解决的是「看不见域名」,不是「地区库」。
  • 证书警告满屏正常吗? 不正常。立刻关解密并删掉你安装的描述文件/证书,检查是否装错。
  • 公司手机能开吗? 不要。MDM 设备上私自装根证书可能违反策略,也会让流量被你自己的证书截开。
  • 关了解密规则还在? 规则独立。关掉 MITM 后规则仍匹配明文能看到的域名。

按场景走完再改下一个开关

处理「小火箭 HTTPS 解密:什么场景可以开,什么时候立刻关」时,把下载页版本、当前模式、协议、节点名写在备忘录第一行。每改一个开关,只复测一个动作:打开 1.1.1.1/help,或打开你真正失败的那个页面。同时改 Kill Switch、分流和节点,会让下一次失败无法归因。品牌「小火箭 Shadowrocket」的安装包只从下载页获取,排障说明与权限项对照FAQ教程中心

若你在公司网或酒店,先确认门户认证已完成、系统代理没有残留 PAC,再判断是不是本文描述的故障。蜂窝网络对照能快速排除路由器层 DNS 与家长控制。对照时同一账号不要在另一台设备疯狂重登,以免会话互踢被误认成掉线。

把成功的组合钉下来:例如「家用 Wi-Fi + 某节点 + 某协议」。下次同一 SSID 直接套用,比每次从 Auto 盲试稳定。文档 slug rocket-mitm-https-decrypt 可当作你自己的笔记标题,方便以后搜索。

什么时候该停手并换思路

连续五次做同一动作无效,就停。回头检查:安装包是否为页面标明的版本;是否只开了一个隧道客户端;是否在门户未完成时开了网络锁;是否把浏览器漏在分应用直连名单。停手不是放弃,而是避免在错误层级空转。

需要他人协助时,附上时间、SSID、模式、协议、节点名与已尝试步骤。比只说「连不上」更容易定位。恢复成功后,用干净浏览器再验收一次出口,确认不是缓存造成的假象,然后把分流或收藏节点写回备忘录,避免下次重装从零开始。

补充验证:在「小火箭 HTTPS 解密:什么场景可以开,什么时候立刻关」场景下,换一个网络环境复测 3 分钟,并确认下载页版本未混用。若仅单一 App 失败,先查该 App 是否被分流直连;若全部失败,先查权限与 DNS。保持一次一变,是缩短「小火箭 Shadowrocket」排障时间的最有效习惯。

补充验证:在「小火箭 HTTPS 解密:什么场景可以开,什么时候立刻关」场景下,换一个网络环境复测 3 分钟,并确认下载页版本未混用。若仅单一 App 失败,先查该 App 是否被分流直连;若全部失败,先查权限与 DNS。保持一次一变,是缩短「小火箭 Shadowrocket」排障时间的最有效习惯。

补充验证:在「小火箭 HTTPS 解密:什么场景可以开,什么时候立刻关」场景下,换一个网络环境复测 3 分钟,并确认下载页版本未混用。若仅单一 App 失败,先查该 App 是否被分流直连;若全部失败,先查权限与 DNS。保持一次一变,是缩短「小火箭 Shadowrocket」排障时间的最有效习惯。

补充验证:在「小火箭 HTTPS 解密:什么场景可以开,什么时候立刻关」场景下,换一个网络环境复测 3 分钟,并确认下载页版本未混用。若仅单一 App 失败,先查该 App 是否被分流直连;若全部失败,先查权限与 DNS。保持一次一变,是缩短「小火箭 Shadowrocket」排障时间的最有效习惯。