Neo — Web App API Discovery

🌐 将任意网站变为AI可调用的API

将任意网站转化为AI可调用的API,通过浏览器被动捕获流量自动生成接口Schema,支持直接调用 discovered API 或 UI 自动化交互

收藏
3.4k
安装
1.2k
版本
1.3.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

Neo 是一款突破性的浏览器自动化与 API 发现工具,通过 Chrome DevTools Protocol (CDP) 将任意网站转化为 AI 可调用的接口层。其核心创新在于被动流量捕获:用户在浏览器中正常操作网站时,Neo 自动记录所有 API 请求,并反向生成标准化的 OpenAPI 3.0 Schema,无需手动抓包或逆向工程。

核心能力矩阵:

| 场景 | 命令 | 说明 |
|------|------|------|
| 内容读取 | `neo read <domain>` | 提取页面可读文本(类阅读模式) |
| API 调用 | `neo api <domain> <keyword>` | 智能匹配已发现端点,自动处理认证/CSRF |
| 页面执行 | `neo eval "<js>" --tab <pattern>` | 在页面上下文中执行 JavaScript |
| UI 自动化 | `neo snapshot` → `neo click/fill/type @ref` | 基于无障碍树的可访问性自动化 |
| 流量重放 | `neo replay <capture-id>` | 精确复现历史请求 |

显著优势:

  • 零侵入集成:基于真实浏览器环境运行,天然继承 Cookies、Session、本地存储,绕过反爬虫机制
  • 智能 API 发现:从用户操作中学习网站接口模式,生成可维护的 Schema 缓存
  • 双轨执行策略:优先使用底层 API(neo api/neo exec),退化时才使用 UI 自动化
  • 标准化输出:支持导出 OpenAPI 3.0,便于与其他工具链集成

潜在局限与风险:

1. 架构依赖重:必须安装 Chrome 扩展 + 保持 CDP 连接,跨平台部署复杂(尤其 headless 环境)
2. Schema 冷启动:新网站需人工浏览生成足够流量后才能建立 API 认知

3. 认证隐式风险:自动继承浏览器会话意味着操作边界模糊——AI 可能无意执行已登录用户的敏感操作

4. DOM 脆弱性:UI 自动化依赖无障碍树 @ref 标识,前端重构会导致脚本失效

5. 资源泄漏隐患neo open 默认创建新标签页,文档强制要求显式关闭,但实际使用中极易遗漏

适用人群:

  • 需要与无公开 API 的网站集成的自动化开发者
  • 希望用自然语言操作 Web 应用的 AI Agent 构建者
  • 进行合规爬虫、数据同步、跨平台工作流编排的技术团队

常规风险警示:

  • 该工具授予 AI 对浏览器的实质控制权,包括发帖、转账、删除等敏感操作
  • 建议在隔离的 Chrome Profile 中运行,避免与个人账户混用
  • 企业场景需评估是否符合目标网站的 ToS 条款

技术定位

Neo 填补了「传统爬虫」与「官方 API」之间的灰色地带——它为没有开放接口的网站提供结构化访问能力,但本质上是一种协议逆向工程工具。其价值在于降低一次性脚本编写成本,长期维护仍需关注网站变更。

安全解读

核心用法

Neo是一个革命性的浏览器自动化解决方案,它将传统复杂的网页爬虫和自动化工具转化为AI友好的API接口。用户通过npm i -g @4ier/neo安装CLI工具后,经过一次性的neo setup配置即可开始使用。

该工具的核心工作流程分为几个层次:首先通过neo read快速提取网页可读内容;对于需要深度交互的场景,利用neo open打开目标网站后,系统会自动捕获浏览器网络流量并生成API Schema缓存;一旦Schema建立,后续即可通过neo api <domain> <keyword>直接调用网站API,无需重复的UI操作;对于没有公开API的网站,则退回到neo snapshot获取页面可访问性树,配合neo clickneo fill等命令进行精准的UI自动化控制。

特别值得一提的是其智能API发现机制——用户只需正常浏览网站,Neo便在后台捕获所有XHR/Fetch请求,自动逆向生成标准化的API Schema,将原本需要专业开发者数小时分析的接口文档化工作缩短至秒级。

显著优点

Neo的最大优势在于其无缝的AI集成能力。传统自动化工具如Selenium或Puppeteer需要编写大量代码来处理登录状态、CSRF令牌和动态渲染,而Neo通过"在浏览器上下文中执行"的设计理念,天然继承了用户已有的登录会话、Cookie和本地存储,彻底解决了身份验证难题。

其次,Schema驱动的智能调用大幅提升了开发效率。系统维护的API知识库支持模糊匹配,用户只需记忆关键词而非完整URL,且自动处理请求头构造和参数序列化。相比直接操作DOM的脆弱性,API级别的调用更加稳定可靠。

此外,该工具具备完整的双向能力:既能主动调用网站API(neo api/neo exec),也能被动分析流量模式(neo flows/neo deps),还能执行JavaScript代码(neo eval)和视觉自动化(neo screenshot),形成了覆盖"读-写-分析"全链路的工具矩阵。

潜在缺点与局限性

作为依赖本地Chrome环境的工具,Neo存在明显的环境耦合性。用户必须保持Chrome浏览器安装且通过CDP协议可访问,这在CI/CD容器环境或云服务器部署时可能遇到障碍。neo start命令虽能自动启动浏览器,但对系统资源(内存、显存)有一定要求。

Schema生成的非确定性是另一限制。动态加载、A/B测试或防爬机制可能导致同一网站在不同时间生成差异较大的API Schema,影响自动化脚本的长期稳定性。部分现代Web应用采用GraphQL或Protobuf等二进制协议,其流量捕获后的可解释性也会下降。

从安全角度,工具的权限边界较为模糊neo eval允许执行任意JavaScript,若与不可信页面内容结合可能存在XSS风险;--auto-headers自动继承浏览器认证信息虽便利,但也意味着脚本继承了用户的完整身份权限,一旦泄露后果严重。

适合的目标群体

Neo最契合AI Agent开发者自动化工程师的需求,特别是需要让大语言模型具备"上网能力"的场景。对于数据分析师,其API捕获和Schema导出(neo schema openapi)功能可以快速建立数据采集管道。产品经理和运营人员也能利用其自然语言友好的命令接口,无需编程背景即可实现社交媒体发布、竞品监控等日常自动化任务。

在科研领域,研究人员可用其批量抓取学术资源、自动化填写表单;在电商场景,支持价格监控和库存查询的原子化操作。总之,任何需要"让程序像人类一样使用网站"的场景都是Neo的用武之地。

使用风险与注意事项

资源管理风险被文档反复强调——每次neo open创建新标签页,长期运行可能耗尽浏览器进程。必须建立neo tabs监控和neo eval "window.close()"的清理机制。

隐私与合规层面,虽然工具本身不主动上传数据,但neo capture会本地存储完整的请求/响应内容,可能包含敏感个人信息,需确保~/.neo/目录的访问控制。GDPR等法规要求下,自动化抓取前务必确认目标网站的robots.txt和服务条款。

依赖维护方面,@4ier/neo作为活跃开发的npm包,API存在变动可能。生产环境使用应锁定版本,并关注Chrome浏览器更新与CDP协议的兼容性变化。建议配合neo doctor健康检查纳入监控体系。

Neo — Web App API Discovery 内容

手动下载zip · 3.3 kB
SKILL.mdtext/markdown
请选择文件