stealthy-auto-browse

🕵️ 零暴露指纹浏览器 · 穿透AI反爬防线

browser-automation榜 #11

基于Camoufox的零CDP暴露浏览器自动化方案,通过OS级输入模拟实现Cloudflare等高级反爬绕过,持久化指纹支持长期会话。

收藏
12.8k
安装
3k
版本
1.3.0
CLS 安全性认证2026-07-09
点击查看完整报告 >

使用说明

核心用法

stealthy-auto-browse是一款专为对抗高级bot检测设计的浏览器自动化工具,采用Camoufox(定制Firefox内核)彻底消除Chrome DevTools Protocol信号,配合PyAutoGUI实现的OS级鼠标键盘输入,使网站无法通过JavaScript检测自动化痕迹。

架构特点:容器化部署(Docker),内置Xvfb虚拟显示(1920×1080),HTTP API操控,支持noVNC实时观测。提供双模式输入系统:

  • System Inputsystem_click/system_type等):OS级输入,带有人类化轨迹抖动和随机延迟,完全不可检测
  • Playwright Inputclick/fill等):DOM级操作,速度快但存在被行为分析识别的风险

核心工作流程goto导航 → get_text/get_html读取 → get_interactive_elements获取坐标 → system_click/system_type交互 → wait_for_*条件等待。配套完整的会话管理(cookies/storage)、网络日志、文件上传下载、多标签页、对话框处理等功能。

高级特性:Page Loaders机制支持YAML配置自动执行站点定制脚本(如自动关闭cookie弹窗);预装uBlock Origin/LocalCDN等隐私扩展;支持时区匹配、代理路由、持久化profile等反检测配置。

显著优点

  • 检测绕过能力行业顶尖:零CDP暴露+OS级输入双重保障,通过CreepJS/BrowserScan/Pixelscan/Cloudflare检测
  • 人类行为模拟精细:鼠标移动带贝塞尔曲线缓动和随机抖动,打字间隔±30ms抖动,滚动支持随机幅度人形化模式
  • 长期会话稳定性:持久化指纹和cookie存储,避免频繁登录触发风控
  • 操作可观测性强:noVNC实时画面+截图API,调试友好
  • 部署门槛低:单Docker容器,HTTP API无SDK依赖
  • 扩展机制灵活:Page Loaders实现站点级自动化脚本复用

潜在局限

  • 性能开销显著:对比原生curl或简单Playwright,启动容器+虚拟显示+人形化延迟导致单次请求耗时数秒至数十秒
  • 资源占用高:完整浏览器+图形环境,内存占用数百MB起步
  • 坐标依赖脆弱性:system模式依赖get_interactive_elements返回的绝对坐标,页面动态布局变化或响应式设计可能导致点击偏差
  • 单实例瓶颈:HTTP API为单浏览器实例,高并发需多容器部署,状态隔离需自行管理
  • Firefox生态限制:部分站点对Firefox兼容不佳或针对性风控,且缺乏Chrome独有的部分功能
  • 维护风险:Camoufork为社区fork,更新节奏滞后于官方Firefox

适合人群

  • 需要绕过Cloudflare/DataDome/PerimeterX/Akamai的企业级爬虫开发者
  • 需要维持长期登录会话的账号自动化场景(如社交媒体管理、电商平台运营)
  • 对检测规避优先级远高于执行速度的合规数据采集项目
  • 具备Docker运维能力、能接受秒级延迟的技术团队

常规风险

  • 法律合规风险:明确设计用于规避反爬机制,使用于受保护站点可能违反服务条款或当地法律(如CFAA)
  • 误操作风险:OS级输入不可撤销,若坐标计算错误可能点击到意外区域(如外部广告、危险按钮)
  • 会话泄露风险:持久化profile若未妥善隔离,多租户场景可能交叉污染cookies/指纹
  • 依赖可用性风险:第三方镜像仓库和社区fork的可持续性存在不确定性
  • 检测军备竞赛风险:反检测技术持续演进,当前有效不代表长期免疫,需持续跟进维护

安全解读

核心用法

stealthy-auto-browse 是一个基于 Docker 的浏览器自动化工具,专为绕过现代反爬虫系统(Cloudflare、DataDome、PerimeterX、Akamai)而设计。它通过 HTTP API 接收命令,返回 JSON 响应,实现对 Camoufox(Firefox 修改版)的远程控制。

关键设计差异

  • 零 CDP 暴露:使用 Firefox 而非 Chromium,彻底消除 Chrome DevTools Protocol 信号
  • OS 级输入:通过 PyAutoGUI 生成真实的鼠标/键盘事件,浏览器层面无法检测自动化
  • 持久指纹:支持挂载 /userdata 卷保存 cookies、session 和浏览器指纹

典型工作流
1. goto 导航目标页面 → get_text 快速理解内容

2. get_interactive_elements 获取可交互元素坐标

3. system_click + system_type 执行类人操作

4. wait_for_element/wait_for_url 等待状态变化

5. get_text 或截图验证结果

两种输入模式

  • System Input(推荐用于对抗场景):system_clicksystem_typesend_keyscroll 等,完全模拟人类行为,无法被 JavaScript 检测
  • Playwright Input(快速但不隐形):clickfilltype 通过 DOM 注入事件,可被高级行为分析识别

显著优点

1. 反检测能力极强:通过 CreepJS、BrowserScan、Pixelscan 等检测,zero CDP + OS 输入的组合在现有自动化工具中属于顶尖水平
2. 灵活的工作流:支持 Page Loaders(YAML 配置的自动脚本)、多 Tab 管理、网络日志捕获、文件上传下载

3. 丰富的观察手段:文本提取、完整 HTML、交互元素坐标、实时截图(browser/desktop)、VNC 远程查看

4. 预装隐私扩展:uBlock Origin、LocalCDN、ClearURLs、Consent-O-Matic 减少干扰和追踪

5. 可控的容器化部署:支持自定义分辨率、时区同步(关键隐形因素)、代理路由、持久化配置

潜在缺点与局限性

1. 外部 Docker 依赖风险:核心功能依赖第三方镜像 psyb0t/stealthy-auto-browse,镜像内容不受本 Skill 代码控制,存在供应链攻击风险
2. T3 级信任来源:维护者为个人开发者(psyb0t),缺乏企业级维护保障,长期更新稳定性存疑

3. 速度 vs 隐形权衡:System Input 需坐标计算和渐进式鼠标移动,比 Playwright Input 慢 3-5 倍

4. 资源占用:完整浏览器 + Xvfb + Python API 服务器,内存占用显著高于纯 HTTP 客户端

5. 调试复杂度:坐标映射、时区匹配、代理配置等多因素需同时正确配置,隐形效果才完整

6. 法律边界模糊:设计目的为绕过反爬虫机制,使用需自行评估目标网站的 ToS 合规性

适合人群

  • 对抗性数据采集:目标站点部署企业级反爬虫(CF Challenge、DataDome、PX)
  • 账号 session 维持:需要长期保持登录态而不触发安全验证
  • 行为敏感场景:需要类人交互模式(慢速打字、曲线鼠标移动、随机延迟)
  • 已有 Docker 运维能力:能独立审查和监控容器安全状况的用户

常规风险

| 风险类型 | 具体表现 | 缓解建议 |
|---------|---------|---------|
| 供应链风险 | Docker 镜像被篡改或植入恶意代码 | 审查 Dockerfile 源码、校验镜像哈希、首次运行隔离监控 |
| 时区指纹泄露 | 容器 TZ 与出口 IP 地理位置不匹配 | 启动时设置 `-e TZ=...` 匹配代理/IP 位置 |
| 请求频率暴露 | 即使隐形,过快操作仍触发频率限制 | 添加 `sleep` 和随机延迟,控制单 IP 请求密度 |
| 数据残留 | 容器内保留下载文件、浏览历史、cookie | 敏感操作后清理 `/userdata` 卷,或禁用持久化 |
| API 暴露 | 8080 端口若对外开放,任何人可控制浏览器 | 绑定 `127.0.0.1:8080:8080` 或使用 Docker 网络隔离 |

该 Skill 本身为纯文档型(T-MD),无可执行代码,安全等级为 A。但实际使用需运行外部容器,建议实施完整的容器安全审查流程。

stealthy-auto-browse 内容

手动下载zip · 12.7 kB
SKILL.mdtext/markdown
请选择文件