乐于分享
好东西不私藏

微信淘宝不给你API?抓一次包,任意App变Python库

微信淘宝不给你API?抓一次包,任意App变Python库

#App自动化 #开源工具 #Python


你是不是也卡在"App没有API"

想在微信里定时发消息、想自动整理淘宝订单,一查才发现,这些App根本不给你API。自己写脚本?抓包、登录、token过期,光认证就能耗掉你一个晚上,第二天还得从头再来。

这事不解决,只能继续纯手工

每天手动点几十下重复操作,又累又容易出错。想写脚本省事,大概率会卡在第一步:登录态怎么保持、请求头里那一串认证信息怎么带。多数人就卡在这,最后干脆放弃,回去继续手动点。

mimic 对症:把App变成Python库

GitHub上的mimic(littledivy/mimic,约1500 star,2026年7月13日创建,MIT协议)思路很直接:拦截任意App的流量,让你在Python里像调库一样调用它。它的定位原话是"Intercept any app, then call it from Python like a library"。

我翻了遍README,这个开源工具能解决这几个场景:

把没开放API的App变成Python库。 它拿Hinge演示:抓包后生成hinge_client.py,Hinge().get_recommendations() 一行就能拉推荐、点赞、发评论。

自动拉数据、自动操作自己的账号,省掉手动点。

移动端常见的"先取token、下一个请求花掉"多步调用链也能处理,生成的就是个普通.py文件,随便改。

原理三步:capture traffic → extract auth → generate client。用mitmproxy抓一次你真实发出的请求,抽出bearer token、session ID这些认证信息,再让Claude读一遍endpoints,自动生成纯Python客户端。

适合谁,不适合谁

适合三类人:想做App逆向但不想从零写抓包和认证代码的开发者;想搞App自动化、自动化自己账号操作的人;安全研究爱好者。

不适合的人也要说清:完全不懂终端的别碰;想拿它做违规用途的别碰。它只该用于自己的账号和数据,约会类App对自动化通常零容忍。

怎么开始用(建议收藏)

macOS上执行 sh install.sh,没有uv会自动装(手动装也行:uv tool install mimic-client)。装完跑 mimic doctor 自检,看代理和Claude是否就绪。

iPhone这条线:

1.mimic record 启动代理;

2. 把iPhone的Wi-Fi手动代理设到Mac的IP:8080;

3. Safari打开 http://mitm.it 装Apple描述文件;

4. 到 设置→通用→关于本机→证书信任设置 开启mitmproxy完整信任。这步最容易漏,漏了啥都抓不到

5. 正常用App;

6.mimic hosts 看抓到哪些域名,mimic learn 看endpoints,mimic gen 生成客户端。

抓网页版更省事,不用代理也不用证书:浏览器开发者工具里"Copy as cURL"粘贴,或者导出HAR文件喂给它。

不想用AI生成,也能用 mimic.Session 手动构建会话:Session.from_mitm 从mitmweb拉认证、Session.from_curl 粘cURL、Session.from_har 读HAR。Session自带get/post等方法,失败抛requests.HTTPError,token过期时401会自动从mitmweb重拉一次重试(只对幂等请求)。

说点没人告诉你的

思路漂亮,上手也快。但用之前有几件事,你最好先知道。

比如证书固定的App,银行类、Instagram这种,直接抓不到流量。mimic有个基于Frida的 unpin 能绕一下,但只救捕获阶段,后面还是白搭。

还有DPoP这种token,直接废掉整个玩法。每次请求都要新签名,私钥不离开设备,抓下来的东西根本没法重放。README自己都说了,没有干净解法。

更麻烦的是,生成客户端得靠Claude,你得有访问渠道。说白了这个工具就是重放你自己的会话,封号风险自己担。README也写了,按原样提供、无任何保修。

所以,想自动化自己账号,它确实顺手。想拿它对付硬核安全App或者搞灰产,趁早死心。

这篇先收藏,下次想自动化某个没API的App时翻出来照做。你还卡在哪个App的自动化上?评论区告诉我,下一篇可能就写它。