Wizard Proxy 開源抓包工具:把 HTTP 流量按來源應用分組來看

Wizard Proxy(原 WK Proxy)是單人維護的開源桌面 HTTP 抓包工具,v2.0.1 起把請求按來源應用程式分組、支援 HTTPS 解密與 WebSocket 代理。本文下載安裝包實查簽署與體積,並整理它的功能缺口與適用邊界。

用 AI 摘要這篇文章:

想在電腦上看 HTTP 流量,免費的圖形介面選擇一直不多:Charles 要付費授權,mitmproxy 免費卻是指令列工具,Fiddler 的經典版綁在 Windows。2026 年 8 月中,一個 2023 年就開張、安靜許久的開源專案推出了 2.0.1 版,正式更名 Wizard Proxy(GitHub 儲存庫仍叫 WK-Proxy),主打桌面端 HTTP 與 HTTPS 抓包(封包擷取),支援 Windows 與 macOS。我把 macOS 安裝包下載、掛載起來逐項檢查,也把 GitHub 上三年半累積的版本紀錄、下載統計與 issue 區翻了一遍。判斷可以先講:它把「看清楚流量」這半件事做到了免費且堪用,2.0 版把請求按來源應用程式分組的設計是真正的亮點;而「改流量」那半條路,從功能表到原始碼都還沒開通,現在適合當看流量的免費備援,還接不了主力除錯器的位置。

先講結論:看流量可以裝來用,改流量請再等

把結論展開成三個可以核對的事實。看流量的部分免費開放:HTTP、HTTPS 與 WebSocket 的請求都能攔下來檢視,HTTPS 靠自動產生的根憑證做解密,這些是官方文件寫明、且原始碼公開可查的能力,GPL-3.0 授權,倉庫裡看不到訂閱或付費機制的影子。改流量的部分承諾了大半還沒兌現:修改請求內容、用 Python 腳本動態改包,這兩項在 README 上仍掛在「即將支援」區塊,社群從 2025 年 9 月就許願的編輯後重發請求,issue 開到今天沒有關閉。而這是一人專案:393 個提交紀錄裡 390 個出自作者本人,更新節奏跟著作者的假期走,2026 年上半年的暫停與暑假的衝刺都在版本紀錄裡留下了痕跡。

這三件事加起來,決定了它的位置:臨時想看某個應用程式到底對外講了什麼、驗證 API 回應內容、或者不想為了看一次流量付 Charles 的授權費,它可以上場;需要下斷點改請求、模擬慢速環境做完整測試的場景,先留在 Charles 或 mitmproxy 上。

一個工具三個名字,先把它認清楚

搜尋這個工具時會遇到三個名字,先理清免得找不到路。GitHub 儲存庫叫 WK-Proxy,這是它 2023 年 2 月開張時的名字;安裝包與新版說明文件叫 Wizard Proxy,2026 年 8 月的 2.0.1 版公告正式宣布應用更名;而翻進原始碼,Maven 專案結構裡的模組名是 Wicked-Proxy,有使用者在編譯疑難裡貼出的建置日誌可以看到這第三個名字。三個名字指的都是同一個工具,官方管道只有 GitHub:下載走 Releases 頁,原始碼、問題回報與版本說明都在同一個儲存庫。

基本規格整理如下。

項目內容
授權GPL-3.0(開源,傳染性條款)
平台Windows(amd64 安裝程式)、macOS(Apple Silicon 的 dmg)
技術Java 17+ 以 GraalVM 原生編譯,核心基於 Netty 與 proxyee
能力HTTP/HTTPS 代理攔截、WebSocket 代理、請求節流與重發
憑證自動產生根憑證,應用內一鍵安裝
介面語言中文與英文,即時切換

這張表裡每一格都對得到官方文件或原始碼。值得停下來看的是「GraalVM 原生編譯」六個字:它讓安裝後的程式是真正的原生執行檔,不必裝 Java 環境也能跑,我把 macOS 版拆開驗證過這一點,細節在後面。代價也直接寫在檔案大小上,同樣後面會看到。

208 顆星背後,是一千一百次下載的真實規模

GitHub 給這個專案 208 顆星、25 次 fork,看起來是個有一定關注度的專案。把 Releases 頁六個版本的安裝包下載次數逐版加總,截至 2026 年 9 月下旬約 1,110 次,其中累積最多的是 2025 年 7 月的 1.0.8 版,435 次;最新的 2.0.1 版發布滿一個多月,下載不到 20 次。星數與實際安裝之間的落差,是評估這類工具時值得先知道的事實:按星數找工具的人很多,真的把它裝起來的人很少。對使用者的意義有兩面,壞的一面是踩到問題時網路上幾乎找不到前人經驗,六個開著的 issue 裡一半以上是使用與建置疑問,回覆幾乎都出自作者本人,其他使用者留下的多是追問而不是解法;好的一面是提問真的會被作者看見,1.0.9 之後的版本改進,多數對得上 issue 區累積的願望清單。

維護節奏從提交紀錄看得一清二楚。2024 年 12 月推出 1.0.0,2025 年一路小修到 1.0.8;2026 年 1 月 23 日發布 1.0.9 之後,儲存庫靜默了整整半年,一個提交都沒有;2026 年 7 月 20 日作者重新動工,到 8 月 11 日之間密集提交 43 次,8 月 13 日交出 2.0.1。這不是商業產品的節奏,是一個有正職的工程作者用自己的時間推進的節奏,半年空窗隨時可能再發生。相依它的功能之前,把這個預期放進來。

2.0 的應用分組視圖,是它最值得看的一步

2.0.1 版的更新說明寫得清楚,這一版的重點是請求分析體驗:請求清單可以按來源應用程式分組,每個分組帶處理程序識別與應用圖示,請求有等待中、成功、失敗三種狀態標記,設定頁重新設計過,憑證、埠號與上游代理的設定集中在同一處,介面語言也能即時切換。效能段落則承諾改善大量請求時的記憶體占用、樹狀視圖速度與請求耗時的量測精度,並修掉 TLS 交握、並行更新與資源釋放一類的問題。這些是官方更新說明的內容,效果先按作者宣稱看待,附帶的官方截圖可以對照介面長相。

Wizard Proxy 官方介面截圖:左側請求清單按來源應用程式分組,右側顯示選定請求的回應標頭與內容Pin
官方示範截圖:請求清單按來源應用分組,Google Chrome、Spotify、Postman 各自歸位,右側是選定請求的回應標頭與圖片內容,介面為簡體中文版

按來源應用分組這個設計,是它跟同類工具真正做出差異的地方。抓包工具的傳統難題是請求清單太雜:系統服務、瀏覽器、雲端同步全部混在同一條時間軸裡,你要找的常常只是某一個 App 的流量。多數工具靠過濾條件或網域關鍵字慢慢撈,Wizard Proxy 的做法是直接告訴你每條請求是哪個處理程序發出來的,並用分組把它們歸位。對排查行動 App 網路行為、確認某個背景程式偷偷連線這類任務,這一步省掉的功夫是實在的。官方示範截圖裡還有一個耐人尋味的細節:展開 Postman 的分組後,它送往 sentry、amplitude 這類遙測網域的請求一覽無遺,看流量的工具順便讓你看見別的軟體在做什麼。介面語言的選項是簡體中文與英文兩種,官方截圖的簡體字介面印證了這一點,繁體中文不在清單上,台灣使用者得先適應這件事。Windows 與 macOS 都吃得到這個功能,官方說明另外提到這一版修掉了 Windows 原生編譯版的憑證安裝與偵測問題,這部分同樣出自作者宣稱,Windows 的實際表現留給對應環境的使用者回報。

Wizard Proxy 官方介面截圖:Postman 分組展開後的網域請求清單與 JSON 回應內容Pin
官方示範截圖的另一面:Postman 分組展開後,連它送往 sentry、amplitude 等遙測網域的請求都一覽無遺,右側以 JSON 檢視回應內容

我把 macOS 安裝包掛載起來,看到三件事

評估一個要安裝在自己電腦上的網路工具,安裝包本身就是第一手材料,不需要先替它說話。我從 GitHub Releases 下載了 2.0.1 的 macOS 安裝包(98 MB),掛載後對裡面的應用程式逐項檢查,三個發現都值得寫進決策。

第一個發現來自簽署檢查,也是最硬的訊號。系統檢查工具對這個應用的判讀是簽名僅為臨時性質(adhoc)、沒有開發者團隊識別,系統完整性檢查則給出「程式碼缺少資源檔,但簽章表示應該存在」的結果。實際後果是:第一次打開時 Gatekeeper 會直接擋下,你要用右鍵選單強制開啟,或者在終端機先解除隔離屬性。這不是 Wizard Proxy 獨有的待遇,許多個人開源專案都簽不起開發者帳號,把「第一次開啟要手動繞過系統檢查」列入預期,比裝完才發現來得從容。

體積是第二個意外。安裝包 98 MB,掛載後的應用本體是 252 MB。原生編譯的印象會讓人期待輕巧,實際上 GraalVM 把整個執行環境靜態編進單一執行檔,換來的是不需要裝 Java 就能跑,代價則記在體積上。這個量級在桌面除錯工具裡不算突出也不算離譜,磁碟空間夠的人可以不放在心上。

平台限制劃掉了另一批人:macOS 版只有 Apple Silicon 的版本。執行檔是 arm64 單一架構,系統需求標 macOS 12 以上,Intel Mac 的使用者目前沒有官方安裝包可選,Windows 也只有 64 位元版。相當比例的舊機器直接出局,下載前先確認手上的機器在名單內。

三個發現之外,也有一個正面確認:應用內確實是原生執行檔,內部沒有捆綁 Java 執行環境,作者的原生編譯主張在安裝包裡對得上。把開源桌面工具的安裝包拆開檢查這件事,Escrcpy 安卓投屏工具是另一個現成例子。至於倉庫本身,五百多個檔案的結構翻過一遍,看不到遙測或資料上報的元件,應用內的統計功能做的也是本機流量統計,對重視離線的人是加分項。

想跳過安裝包、直接從原始碼建置的人,這條路目前不算平整。官方文件給的條件是 JDK 17 以上加 Maven 3.6.3,2026 年 5 月有使用者拿 JDK 25 搭 Maven 3.9 建置失敗,問題開在 issue 區至今沒有解法;再往前翻,還有人卡在兩個相依套件抓不下來。多數人走安裝包路線就夠了,會想自己編譯的人通常是為了核對原始碼與安裝包的一致性,這時要有心理準備:建置環境的坑可能比工具本身的坑還多。

跟 Charles 與 mitmproxy 怎麼分工

把價格與形態攤開,三者其實不太打架。Charles 單一授權 50 美元(授權涵蓋購買當下的主版本,跨大版本升級要再付費),功能最完整:斷點攔截、請求改寫、Map Local、重複請求、節流模擬一應俱全,是付費買整套工作流。mitmproxy 免費開源,能力同樣齊全還能寫 Python 腳本干預流量,代價是指令列的操作門檻。Wizard Proxy 站在中間偏左的位置:免費、圖形介面、按應用分組看流量舒服,但改動流量的能力還沒上車。

所以分工線畫在「看」與「改」之間。你大部分時候是在確認「這個 App 到底連了哪些網域」「API 回傳的 JSON 內容對不對」「某個請求卡在哪個環節」,Wizard Proxy 的免費與分組視圖有競爭力;你的工作流程需要「把這個請求改掉重發」「模擬 2G 慢速」「把遠端資料換成本機檔案」,現在的它給不了,這也是我說它接不了主力位置的原因。節流與請求重發它在功能表上有,模擬網路環境的基本款湊得出來,離完整的改寫工作流還有距離。

限制一次講完:改包、單人維護,以及根憑證的信任題

剩下的限制集中在一處講完,方便對照。功能缺口是最大的一條:修改請求、Python 腳本干預仍在待辦,社群許願的複製為 curl 指令、編輯後重發與把資料包轉發到指定伺服器,兩個 issue 從 2025 年開到現在都沒有著落,作者的開發順序顯然優先給了介面與穩定性。單人維護是另一條:巴士係數等於一的專案,續命繫於作者本人的意願,2026 年上半年的半年靜默已經示範過一次,好消息是作者每次回來都帶著具體成果,壞消息是你不知道下一次回來是什麼時候。

根憑證的信任題則只屬於抓包工具,值得多講兩句。HTTPS 抓包的原理是讓工具產生一張根憑證裝進系統,再由它在中間解密轉發,這表示你交給它的信任等級極高:拿到這張憑證的程式,理論上能解密你整台電腦的 HTTPS 流量。Wizard Proxy 要求你信任的東西有兩層,第一層是它的安裝包未經簽署與公證,第二層才是它安裝憑證的行為。開源授權讓原始碼可以被任何人檢視,這是實質的緩解,而實際動作上可以保守一點:從 GitHub 官方儲存庫下載、裝之前看一眼原始碼與更新說明、用完就把根憑證移除,把暴露的時間壓在任務期間。抓包是正當的除錯需求,這裡的建議是把信任管理好再開工。

授權方面最後補一句:GPL-3.0 是傳染性條款,自己抓包使用沒有任何問題,想拿它的原始碼改造成自己產品的一部分,衍生作品要跟著開源,商業內嵌前先想清楚這一條。

誰現在就能裝,誰先放清單

手上是 Apple Silicon 的 Mac、任務是看流量、能接受第一次開啟時手動放行,這三個條件都成立的話,現在就值得裝來試,它是免費選項裡介面想法最新的一個,官方 GitHub 頁面有安裝包與說明。反過來,需要改寫請求做完整測試、用 Intel Mac、或者對未公證應用有嚴格政策的人,把它放進觀察清單,等「即將支援」區塊裡的功能真的落地再回來。判斷的更新點也明確:作者把請求修改與腳本干預推送進主線的那一版,就是它升級成主力候選的時刻。想看流量怎麼被工具層層轉發的讀者,可以先從 GitHub 下載加速鏡像Xbox 下載助手這類同樣在做流量層工具的文章看起,摸清楚傳輸層的長相,再回頭看抓包工具的價值會更具體。

Sliven 褚崇名
Sliven 褚崇名

每日分享科技新知、免費資源以及 WordPress、虛擬主機相關主題,任何問題歡迎在科技月球下方留言,或是發送 Email 至 [email protected] 與我聯繫。

文章: 1531

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *


Share to...