iOS 获取 Cookie:Stream 抓包

当任务只能在 iPhone 或 iPad App 中触发时,可以用 Stream 在本机临时记录请求。目标服务有网页版时,优先使用电脑端教程:浏览器开发者工具不需要安装 CA 证书,步骤更少。

检查日期:2026-07-26。只处理你本人设备、本人账号产生的请求。Cookie 等同于一段登录权限,不要把抓包记录、截图或完整 Cookie 发到 Issue、群聊或公开文档。

开始前确认

  • 从中国区 App Store 安装 Stream (opens in a new tab)。其他地区账号可在 App Store 搜索 Stream,可用性以当前商店为准。
  • 先在目标 App 中正常登录,并在任务字段页确认需要的域名和关键字段。
  • 抓包期间不要打开银行、支付、密码管理器等无关 App。
  • 如果不准备分析 HTTPS,只需要 Cookie 的网页版值,请改用 Safari/电脑端登录页。

Stream 网络请求分析工具

1. 允许本机 VPN

  1. 打开 Stream,进入抓包或 Sniff 页面。
  2. 第一次启动抓包时,iOS 会询问是否允许添加 VPN 配置,选择“允许”,再按系统提示验证。
  3. Stream 使用本机 Network Extension 转发流量。状态栏出现 VPN 标识只表示抓包通道已开启,不代表连接了远程翻墙服务。

不同版本的按钮可能显示为“开始抓包”“Start Sniffing”或圆形开始按钮,以 Stream 当前界面为准。

2. 安装并信任 CA 证书

HTTPS 请求只有在设备信任 Stream 生成的 CA 后才能显示完整请求头。仅对当前抓包工具生成、且由你主动下载的证书开启信任。

  1. 在 Stream 中打开 HTTPS 抓包CA 证书,选择安装证书;按提示用 Safari 下载描述文件。
  2. 打开 iOS 设置。如果顶部出现“已下载描述文件”,直接进入;否则打开 通用 → VPN 与设备管理
  3. 选择刚下载的 Stream 证书描述文件,核对名称后点击“安装”。
  4. 返回 设置 → 通用 → 关于本机 → 证书信任设置
  5. 在“针对根证书启用完全信任”下,打开刚安装的 Stream 根证书并确认。
  6. 回到 Stream,确认 HTTPS/证书状态已就绪。

Apple 明确说明:手动安装的证书描述文件不会自动获得 SSL/TLS 完全信任,必须在“证书信任设置”中另行开启。如果页面没有“针对根证书启用完全信任”,通常表示描述文件尚未成功安装。

3. 只抓取目标请求

  1. 回到 Stream,清空旧记录并开始抓包。
  2. 立即切换到目标 App,进入账号页、刷新签到页,或执行一次会产生登录请求的只读操作。
  3. 返回 Stream 并先停止抓包,避免继续记录无关流量。
  4. 按域名筛选请求,例如 pan.baidu.comtieba.baidu.comiqiyi.comkg.qq.com
  5. 打开一条确认属于本人账号的 HTTPS 请求,进入 Request / 请求 → Headers / 请求头
  6. 找到 Cookie,复制冒号后的完整值。不要复制响应里的 Set-Cookie,也不要把 Cookie: 这个标题一起复制。

常见任务至少应包含以下标记:

任务请求 Cookie 中检查
百度网盘、百度贴吧BDUSS=
BilibiliSESSDATA=;启用扩展功能还需 bili_jct=
V2EXA2=
爱奇艺P00001=;启用扩展流程还可能需要 P00003=
全民 K 歌uid=
有道云笔记YNOTE_PERS=

其余任务应复制目标域名真实发出的完整 Cookie,不要把多个无关 App 的 Cookie 拼在一起。

4. 写入 daily 表

普通任务把 Cookie 原文粘贴到对应行 B 列即可:

BDUSS=REPLACE_ME; STOKEN=REPLACE_ME; ...

需要开启可选功能时,把 Cookie 放进 JSON 的 cookie 字段。JSON 必须使用英文双引号,不能保留注释或末尾多余逗号:

{
  "cookie": "SESSDATA=REPLACE_ME; bili_jct=REPLACE_ME",
  "coin_num": 0,
  "vip_reward": false
}

把 C 列改为“是”,D 列可填写仅自己可识别的账号名称。运行 daily.js 后,脚本会把结果写入 E 列、时间写入 F 列;只有 E 列返回成功、已签到或正常账号信息,才能说明这份凭据当前有效。

5. 结束后清理

  1. 在 Stream 中停止抓包并关闭本机 VPN。
  2. 删除包含 Cookie 的抓包历史或导出文件。
  3. 打开 设置 → 通用 → 关于本机 → 证书信任设置,关闭 Stream 根证书的完全信任。
  4. 打开 设置 → 通用 → VPN 与设备管理,删除对应证书描述文件。
  5. 如果 Cookie 曾出现在公开截图或被发给他人,立即在目标服务退出所有会话或修改密码,使旧会话失效。

抓不到请求时

现象处理
只能看到域名,看不到 HTTPS 请求头重新检查描述文件安装和“证书信任设置”
App 断网或拒绝连接该 App 可能使用证书锁定或独立证书库;本教程不提供绕过,改用官方 Web 登录页
请求太多停止抓包、清空记录,只打开目标 App 后重新开始
B 列运行后返回 401/403Cookie 已过期、域名不对或复制不完整,重新登录后获取

参考