stealthy-auto-browse

🕵️ 零 CDP 信号的反检测浏览器自动化

automation榜 #13

基于 Camoufox 的零 CDP 暴露浏览器自动化方案,通过 OS 级输入模拟实现像素级反检测,专克 Cloudflare 等高级 bot 防护

收藏
9.6k
安装
3k
版本
1.2.1
CLS 安全性认证2026-06-23
点击查看完整报告 >

使用说明

核心用法

stealthy-auto-browse 是一款面向高对抗场景设计的浏览器自动化技能,采用 Camoufox(Firefox 定制内核)替代 Chromium,彻底消除 Chrome DevTools Protocol (CDP) 暴露风险。其 HTTP API 设计支持两种输入模式:System Inputsystem_clicksystem_typesend_key 等)通过 PyAutoGUI 在 OS 层生成真实鼠标轨迹与键盘事件,浏览器本身无法识别自动化来源;Playwright Inputclickfilltype)则保留传统 DOM 操作能力用于低敏感度场景。

典型工作流为:goto 导航 → get_text/get_html 解析页面 → get_interactive_elements 获取元素坐标 → system_click/system_type 执行无感知交互 → wait_for_element/wait_for_text 等待状态变更。配套提供截图、Cookie/Storage 管理、网络日志捕获、多标签页操作、文件上传下载等完整功能。

显著优点

  • 零 CDP 信号:Firefox 内核天然无 CDP,规避 Pixelscan、BrowserScan、CreepJS 等检测工具的协议层扫描
  • 行为级隐身:OS 级输入模拟生成人类化鼠标轨迹(贝塞尔曲线 + 随机抖动)与打字节奏(泊松间隔),通过行为分析检测
  • 指纹持久化:支持挂载 /userdata 卷,Cookie、localStorage、浏览器指纹跨容器重启保留
  • 开箱即用:预装 uBlock Origin、Consent-O-Matic 等扩展,自动处理广告与 Cookie 弹窗
  • 灵活部署:Docker 容器化,支持 TZ 时区对齐、HTTP 代理、自定义分辨率等参数

潜在缺点与局限性

  • 性能开销:OS 级输入模拟比 Playwright DOM 操作慢 3-5 倍,高频批量任务效率受限
  • 坐标依赖:System Input 需先调用 get_interactive_elements 获取视口坐标,动态布局页面需频繁重新获取
  • 容器体积:基于完整桌面环境(Xvfb + Firefox),镜像体积显著大于 headless Chrome 方案
  • 维护风险:Camoufox 为第三方 Firefox fork,更新频率与 Mozilla 主线存在滞后可能
  • API 复杂度:50+ 个端点的细粒度控制需一定学习成本,简单场景存在过度设计

适合人群

  • 需绕过 Cloudflare、DataDome、PerimeterX、Akamai 等企业级 bot 防护的爬虫开发者
  • 维护高价值账号登录态、对封禁率极度敏感的数据采集团队
  • 安全研究者测试反检测方案有效性的验证场景

常规风险

  • 法律合规:成功绕过防护的能力意味着更高滥用风险,需确保目标站点授权与数据合规
  • 指纹关联:持久化配置若复用不当,可能导致跨任务指纹关联追踪
  • 代理泄露PROXY_URL 配置错误时,真实 IP 与 TZ 时区不匹配构成明显异常信号
  • 资源耗尽:多实例并行时 Xvfb 内存占用较高,需合理规划容器资源配额

安全解读

核心用法

stealthy-auto-browse 是一款高阶浏览器自动化 Skill,专为绕过现代 bot 检测系统(Cloudflare、DataDome、PerimeterX、Akamai 等)而设计。与传统 Playwright/Puppeteer 方案不同,它采用 Camoufox(定制 Firefox 分支)完全规避 Chrome DevTools Protocol (CDP) 暴露风险,并通过 PyAutoGUI 在操作系统层面模拟鼠标移动和键盘输入,使浏览器本身无法感知自动化操作。

双模式输入架构

  • System Input(隐形模式)system_clicksystem_typemouse_movesend_keyscroll —— 生成真实 OS 级事件,无法被 JavaScript 检测,适用于高对抗场景
  • Playwright Input(便捷模式)clickfilltype —— 通过 DOM 操作快速交互,但可能被行为分析识别,适用于低风险场景

标准工作流

1. goto 导航 → 2. get_text/get_html 读取内容 → 3. get_interactive_elements 获取交互元素坐标 → 4. system_click/system_type 执行隐形操作 → 5. wait_for_element/wait_for_text 等待响应 → 6. 验证结果

关键特性

  • 自动通过 CreepJS、BrowserScan、Pixelscan 等指纹检测
  • 持久化浏览器 Profile(挂载 /userdata
  • 内置隐私扩展(uBlock Origin、LocalCDN、ClearURLs、Consent-O-Matic)
  • Page Loader 机制(YAML 配置自动执行页面预处理)
  • 完整 Cookie/Storage/Network Log 访问能力
  • 实时 VNC 桌面查看(port 5900)

显著优点

  • 检测免疫:零 CDP 信号 + OS 级输入 = 当前最强的 bot 隐形方案
  • 实战验证:明确针对 Cloudflare Challenge、DataDome 等商业防护
  • 灵活控制:坐标级精确操作 + 人类化移动曲线(随机抖动、缓动加速)
  • 会话持久:Cookie、指纹、登录状态跨容器重启保留
  • 双栈兼容:同时支持隐形 System API 和快速 Playwright API

潜在缺点与局限性

  • 运维复杂度:需 Docker 环境,依赖外部镜像,启动开销高于纯脚本方案
  • 性能损耗:OS 级输入模拟比 DOM 操作慢 3-10 倍,隐形模式需精确坐标计算
  • 供应链风险:镜像由个人开发者维护(T3),未经第三方审计,存在篡改可能
  • 法律灰色地带:设计目的本身可能违反目标网站 ToS,存在合规风险
  • 资源占用:需运行完整浏览器 + Xvfb 虚拟显示,内存占用显著

适合人群

  • 需要抓取强防护站点的专业爬虫工程师
  • 进行授权渗透测试的安全研究人员
  • 维护大量账号需避免关联检测的自动化运维
  • 对检测绕过有硬性需求、可接受运维成本的场景

不适合:简单 HTTP 请求、无防护站点、快速原型验证、合规敏感的企业生产环境

常规风险

1. Docker 供应链攻击psyb0t/stealthy-auto-browse 镜像可能被植入后门,强烈建议从源码自行构建
2. 数据泄露:容器可完整提取目标站 Cookie、Storage、网络日志,存在凭证泄露风险

3. 网络隔离缺失:容器默认可访问外网,被控后可能成为攻击跳板

4. 法律合规:使用场景可能违反 CFAA、DMCA 或目标网站条款,尤其涉及登录账号时

5. 指纹残留:虽规避自动化检测,但长期固定指纹仍可能触发风控

stealthy-auto-browse 内容

手动下载zip · 11.9 kB
SKILL.mdtext/markdown
请选择文件