iOS 获取 Cookie:Stream 抓包
当任务只能在 iPhone 或 iPad App 中触发时,可以用 Stream 在本机临时记录请求。目标服务有网页版时,优先使用电脑端教程:浏览器开发者工具不需要安装 CA 证书,步骤更少。
检查日期:2026-07-26。只处理你本人设备、本人账号产生的请求。Cookie 等同于一段登录权限,不要把抓包记录、截图或完整 Cookie 发到 Issue、群聊或公开文档。
开始前确认
- 从中国区 App Store 安装 Stream (opens in a new tab)。其他地区账号可在 App Store 搜索
Stream,可用性以当前商店为准。 - 先在目标 App 中正常登录,并在任务字段页确认需要的域名和关键字段。
- 抓包期间不要打开银行、支付、密码管理器等无关 App。
- 如果不准备分析 HTTPS,只需要 Cookie 的网页版值,请改用 Safari/电脑端登录页。

1. 允许本机 VPN
- 打开 Stream,进入抓包或 Sniff 页面。
- 第一次启动抓包时,iOS 会询问是否允许添加 VPN 配置,选择“允许”,再按系统提示验证。
- Stream 使用本机 Network Extension 转发流量。状态栏出现 VPN 标识只表示抓包通道已开启,不代表连接了远程翻墙服务。
不同版本的按钮可能显示为“开始抓包”“Start Sniffing”或圆形开始按钮,以 Stream 当前界面为准。
2. 安装并信任 CA 证书
HTTPS 请求只有在设备信任 Stream 生成的 CA 后才能显示完整请求头。仅对当前抓包工具生成、且由你主动下载的证书开启信任。
- 在 Stream 中打开 HTTPS 抓包 或 CA 证书,选择安装证书;按提示用 Safari 下载描述文件。
- 打开 iOS 设置。如果顶部出现“已下载描述文件”,直接进入;否则打开 通用 → VPN 与设备管理。
- 选择刚下载的 Stream 证书描述文件,核对名称后点击“安装”。
- 返回 设置 → 通用 → 关于本机 → 证书信任设置。
- 在“针对根证书启用完全信任”下,打开刚安装的 Stream 根证书并确认。
- 回到 Stream,确认 HTTPS/证书状态已就绪。
Apple 明确说明:手动安装的证书描述文件不会自动获得 SSL/TLS 完全信任,必须在“证书信任设置”中另行开启。如果页面没有“针对根证书启用完全信任”,通常表示描述文件尚未成功安装。
3. 只抓取目标请求
- 回到 Stream,清空旧记录并开始抓包。
- 立即切换到目标 App,进入账号页、刷新签到页,或执行一次会产生登录请求的只读操作。
- 返回 Stream 并先停止抓包,避免继续记录无关流量。
- 按域名筛选请求,例如
pan.baidu.com、tieba.baidu.com、iqiyi.com或kg.qq.com。 - 打开一条确认属于本人账号的 HTTPS 请求,进入 Request / 请求 → Headers / 请求头。
- 找到
Cookie,复制冒号后的完整值。不要复制响应里的Set-Cookie,也不要把Cookie:这个标题一起复制。
常见任务至少应包含以下标记:
| 任务 | 请求 Cookie 中检查 |
|---|---|
| 百度网盘、百度贴吧 | BDUSS= |
| Bilibili | SESSDATA=;启用扩展功能还需 bili_jct= |
| V2EX | A2= |
| 爱奇艺 | P00001=;启用扩展流程还可能需要 P00003= |
| 全民 K 歌 | uid= |
| 有道云笔记 | YNOTE_PERS= |
其余任务应复制目标域名真实发出的完整 Cookie,不要把多个无关 App 的 Cookie 拼在一起。
4. 写入 daily 表
普通任务把 Cookie 原文粘贴到对应行 B 列即可:
BDUSS=REPLACE_ME; STOKEN=REPLACE_ME; ...需要开启可选功能时,把 Cookie 放进 JSON 的 cookie 字段。JSON 必须使用英文双引号,不能保留注释或末尾多余逗号:
{
"cookie": "SESSDATA=REPLACE_ME; bili_jct=REPLACE_ME",
"coin_num": 0,
"vip_reward": false
}把 C 列改为“是”,D 列可填写仅自己可识别的账号名称。运行 daily.js 后,脚本会把结果写入 E 列、时间写入 F 列;只有 E 列返回成功、已签到或正常账号信息,才能说明这份凭据当前有效。
5. 结束后清理
- 在 Stream 中停止抓包并关闭本机 VPN。
- 删除包含 Cookie 的抓包历史或导出文件。
- 打开 设置 → 通用 → 关于本机 → 证书信任设置,关闭 Stream 根证书的完全信任。
- 打开 设置 → 通用 → VPN 与设备管理,删除对应证书描述文件。
- 如果 Cookie 曾出现在公开截图或被发给他人,立即在目标服务退出所有会话或修改密码,使旧会话失效。
抓不到请求时
| 现象 | 处理 |
|---|---|
| 只能看到域名,看不到 HTTPS 请求头 | 重新检查描述文件安装和“证书信任设置” |
| App 断网或拒绝连接 | 该 App 可能使用证书锁定或独立证书库;本教程不提供绕过,改用官方 Web 登录页 |
| 请求太多 | 停止抓包、清空记录,只打开目标 App 后重新开始 |
| B 列运行后返回 401/403 | Cookie 已过期、域名不对或复制不完整,重新登录后获取 |