stealthy-auto-browse

🕵️ 零指纹浏览器自动化,穿透企业级反爬

Browser Automation榜 #1

基于 Camoufox 的零指纹 Docker 浏览器,通过 OS 级输入绕过 Cloudflare、DataDome 等反爬检测,支持集群化部署与持久指纹管理。

收藏
13.8k
安装
3k
版本
1.7.0
CLS 安全性认证2026-06-23
点击查看完整报告 >

使用说明

核心用法

stealthy-auto-browse 是一款专为高对抗场景设计的浏览器自动化工具,核心解决标准自动化工具(如 Playwright、Selenium)被 Cloudflare、DataDome、PerimeterX 等反爬系统拦截的问题。技术架构基于 Camoufox(定制 Firefox 内核),完全移除 Chrome DevTools Protocol(CDP)暴露的信号,并采用 PyAutoGUI 实现 OS 级鼠标/键盘输入,使浏览器无法区分人工操作与自动化行为。

使用方式分为三种模式:

  • HTTP API 模式:通过 POST 请求控制浏览器,支持单实例串行执行或 HAProxy 集群负载均衡
  • Script 模式:YAML 流水线脚本,stdin 输入、stdout 返回 JSON 结果,适合 CI/CD 集成
  • Page Loader 模式:URL 触发的自动化钩子,匹配特定域名/路径时自动执行预设流程

关键动作分为两类输入:

  • System Input(不可检测)system_clicksystem_typemouse_movesend_keyscroll,通过底层系统事件模拟人类行为
  • Playwright Input(可检测但便捷)clickfilltype,基于 DOM 事件,适用于无反爬场景

显著优点

1. 极高隐蔽性:零 CDP 暴露、OS 级输入、持久指纹隔离,通过 CreepJS、BrowserScan、Pixelscan 等检测
2. 生产级部署:原生支持 Docker 集群、Redis Cookie 同步、HAProxy 粘性会话、请求队列机制

3. 灵活集成:同时提供 HTTP API、MCP Server、YAML Script 三种接口,覆盖交互式开发与自动化流水线

4. 状态持久:Cookie 跨实例同步、浏览器状态隔离、支持登录会话长期保持

5. 双模输入策略:开发者可根据目标站点的检测强度灵活切换隐蔽/便捷模式

潜在缺点与局限性

1. 资源开销大:每个浏览器实例需独立 Docker 容器,内存占用显著高于 curl 或 headless Chrome
2. 学习曲线陡峭:System Input 需掌握视口坐标计算、人机延迟调优、时区/IP 匹配等反检测细节

3. 单实例串行:未配置集群时请求强制排队,高并发场景需额外部署 HAProxy 与 Redis

4. 仅 Firefox 内核:Camoufox 基于 Gecko,某些 Chrome-only 特性或优化可能缺失

5. 维护依赖性:依赖社区维护的 Camoufox 与 Docker 镜像,版本滞后可能影响隐蔽性

适合人群

  • 数据采集团队:需要稳定绕过企业级反爬系统的爬虫工程师
  • 安全研究员:浏览器指纹检测、自动化对抗技术的研究者
  • QA/DevOps:需要模拟真实用户行为的端到端测试场景
  • MCP 生态用户:希望将浏览器能力接入 AI Agent 工作流的开发者

常规风险

  • 法律合规:明确禁止用于未授权数据采集、账户滥用、自动化攻击等违法场景
  • 服务条款冲突:即使技术绕过成功,也可能违反目标站点的 ToS
  • 指纹关联:持久指纹若被标记,可能导致整批实例被关联封禁
  • 资源滥用:集群模式下的 Redis、HAProxy 配置不当可能导致状态泄漏或请求风暴

安全解读

核心用法

stealthy-auto-browse 是一款专为高对抗性环境设计的浏览器自动化工具,基于自定义Firefox(Camoufox)构建,核心优势在于零CDP暴露OS级输入模拟。通过PyAutoGUI生成真实的鼠标轨迹和键盘事件,而非浏览器内部的DOM事件,从而通过CreepJS、BrowserScan、Pixelscan及Cloudflare等检测系统的识别。

使用流程遵循典型模式:goto加载目标页 → get_text/get_interactive_elements获取页面信息与可交互元素坐标 → system_click/system_type执行拟人化操作 → wait_for_element等待响应 → 结果提取。关键API端点包括导航、双模式输入(System/Playwright)、页面检查、截图、等待条件、多标签管理、Cookie/存储操作等。

部署形态灵活:单机HTTP API模式、MCP Server模式(Streamable HTTP)、无服务器脚本模式(YAML管道)、以及HAProxy+Redis支持的集群模式(含会话粘滞与Cookie同步)。

显著优点

| 维度 | 优势 |
|------|------|
| **反检测能力** | 零CDP信号、OS级输入模拟、持久化指纹,实测通过Cloudflare/DataDome/PerimeterX/Akamai |
| **部署灵活性** | 支持Docker单机、MCP集成、YAML脚本管道、HAProxy集群四种模式 |
| **生态兼容性** | 原生MCP协议支持,可直接接入Claude等AI助手工作流 |
| **会话管理** | Redis PubSub实现集群Cookie同步,单点登录全舰队生效 |
| **双输入策略** | 系统输入( stealth)与Playwright输入(效率)可按场景切换 |

潜在缺点与局限性

1. 架构复杂度:相比标准Playwright/Puppeteer,需要维护Docker基础设施,本地开发调试成本更高
2. 性能损耗:OS级输入模拟引入人为延迟(intervalduration参数),单位任务耗时显著高于纯DOM操作

3. 坐标敏感性system_click依赖精确的视口坐标,页面响应式布局或动态加载可能导致定位失效

4. 资源占用:每个浏览器实例独立容器化运行,大规模并发场景下内存/CPU开销较大

5. 维护不确定性:T3级个人开发者来源(psyb0t),长期维护承诺与商业支持缺失

适合人群

  • 红队/安全研究员:需要测试目标站点WAF/反爬虫机制的绕过能力
  • 合规数据采集工程师:在明确授权前提下,需稳定获取受保护数据的场景
  • MCP生态开发者:希望将浏览器自动化能力以标准协议集成到AI Agent工作流
  • DevOps/SRE:具备容器运维能力,能自建HAProxy+Redis集群支撑高可用采集基础设施

常规风险

| 风险类别 | 具体表现 | 缓解建议 |
|----------|----------|----------|
| **供应链安全** | Docker镜像`psyb0t/stealthy-auto-browse`来自个人账号,存在篡改或恶意层注入可能 | 优先从GitHub源码构建镜像,验证Dockerfile |
| **法律合规** | 工具设计目的为绕过反爬虫机制,误用可能违反CFAA、DMCA或目标网站ToS | 严格限制在授权测试、自有资产或合法爬虫豁免场景 |
| **运维风险** | 集群模式依赖Redis与HAProxy配置,配置失误可能导致Cookie泄露或请求错乱 | 生产环境启用AUTH_TOKEN,网络隔离敏感实例 |
| **检测演进** | 反爬虫厂商持续更新检测模型,当前绕过能力可能随时间衰减 | 关注上游Camoufox/Stealthy项目更新,定期重测 |

该工具在技术上实现了浏览器自动化的"最后一公里"难题——高仿真度的人机交互模拟,但使用者需清醒认识其双刃剑属性:技术能力与滥用潜力并存。

stealthy-auto-browse 内容

references文件夹
手动下载zip · 7.1 kB
setup.mdtext/markdown
请选择文件