Clawbrowser

🖥️ 轻量 CLI 浏览器自动化引擎

browser-automation榜 #5

通过 Playwright CLI 实现轻量级浏览器自动化,支持脚本化导航、表单交互、截图录屏与会话隔离,无需完整 MCP 浏览器。

收藏
16k
安装
4.2k
版本
0.1.1
CLS 安全性认证2026-07-03
点击查看完整报告 >

使用说明

核心用法

Clawbrowser 是一款基于 Microsoft Playwright CLI 的浏览器控制技能,专为 Agent 提供轻量级、脚本化的浏览器自动化能力。其核心工作流遵循「打开页面 → 生成快照 → 执行交互 → 捕获证据」的循环模式:

1. 启动与会话管理:使用 playwright-cli open <url> 加载页面,配合 --session=<name> 实现 Cookie、存储和标签页的隔离持久化。支持通过环境变量 PLAYWRIGHT_CLI_SESSION 简化多命令场景。

2. 元素定位与交互snapshot 命令生成元素引用(如 e1, e2),后续所有点击、填充、选择等操作均基于这些引用。DOM 变更后需重新执行 snapshot 以避免引用失效。

3. 丰富的交互能力:涵盖点击、双击、悬停、拖拽、表单填充、文件上传、键盘鼠标控制、标签页管理、前进后退等完整浏览操作,以及 eval 执行 JavaScript 的扩展能力。

4. 调试与取证:内置截图、PDF 导出、控制台日志抓取、网络请求监控、追踪录制(tracing)和视频录制功能,便于问题排查与流程复现。

显著优点

  • 轻量高效:相比完整 MCP 浏览器,CLI 模式资源占用更低,启动更快,适合批量化脚本任务。
  • 会话隔离机制完善:显式 session 管理支持多工作流并行,避免状态污染,同时提供 --isolated 纯临时模式。
  • 配置驱动playwright-cli.json 集中管理浏览器类型、视口、超时、输出目录等参数,降低命令行复杂度。
  • 自文档化--help 实时反映最新命令集,降低记忆负担。

潜在局限

  • 引用脆弱性:依赖 snapshot 生成的元素引用,动态页面或频繁 DOM 变更场景下需反复刷新引用,增加脚本复杂度。
  • 无原生视觉感知:CLI 模式无法直接"看见"页面,需通过 screenshot/snapshot 间接确认状态,调试成本高于 headed 模式。
  • 学习曲线:需掌握特定 CLI 语法和引用机制,对熟悉传统 Playwright 代码 API 的用户存在迁移成本。

适合人群

  • 需要批量网页数据采集、表单自动提交的自动化工程师
  • 需在受限环境中(如无 GUI 服务器)执行浏览器任务的 DevOps 人员
  • 追求低开销、高可控性浏览器自动化的 Agent 开发者

常规风险

  • 会话数据残留:未及时清理的 session 可能泄露敏感 Cookie 或存储信息,建议任务完成后执行 session-delete
  • 元素引用过期:未重新 snapshot 导致的点击失败可能引发意外行为,关键流程应添加状态校验。
  • 配置漂移:修改配置后未执行 session-restart 会导致设置不生效,易引发环境不一致问题。

---

注:文档包含 ClawAudit AI 安全徽章,但未提供具体扫描细节。

安全解读

核心用法

Clawbrowser 是一款基于 Microsoft Playwright CLI 的浏览器自动化 skill,专为需要通过命令行驱动浏览器完成特定任务的场景设计。它采用「配置-快照-交互-捕获」的四步工作流:

1. 初始化配置:通过 playwright-cli.json 或命令行参数设置浏览器类型、视口、超时、录制选项等
2. 页面快照:使用 playwright-cli snapshot 生成元素引用(e1, e2...),建立当前DOM的交互映射

3. 元素交互:基于快照引用执行 click、fill、type、select、upload、eval 等操作

4. 证据捕获:通过 screenshot、pdf、console、network、tracing、video 等命令记录执行过程

会话管理机制是其显著特点:支持具名会话持久化(--session=name),可保持登录态、Cookie、Storage 和标签页状态,便于多步骤工作流;同时提供 --isolated 选项用于一次性 ephemeral 上下文。

显著优点

  • 轻量高效:相比完整 MCP 浏览器,CLI 方式启动更快、资源占用更低,适合脚本化批量任务
  • 引用稳定:快照机制生成元素引用(e1, e2...),避免复杂的 CSS/XPath 选择器维护
  • 会话隔离:具名会话实现多工作流并行,支持导出 PLAYWRIGHT_CLI_SESSION 环境变量简化命令
  • 完整证据链:内置截图、PDF、网络日志、控制台日志、Tracing、录屏等多种取证手段
  • 配置灵活:JSON 配置文件集中管理浏览器参数,支持运行时热更新

潜在局限

  • T3来源可信度:由个人开发者维护,无企业级背书,长期维护稳定性存疑
  • 动态DNS依赖:安全徽章托管于 duckdns.org 动态域名,存在被劫持或失效风险
  • 权限粒度粗allowed-tools: Bash(playwright-cli:*) 申请通配符权限,未限制具体子命令
  • 无内置重试机制:元素失效需手动重新 snapshot,复杂异步页面需额外处理
  • headed 模式限制:GUI 调试需显式配置,与纯 headless 工作流切换成本较高

适合人群

  • 需要快速实现浏览器自动化的开发者/运维人员
  • 已有 Playwright 经验,偏好 CLI 交互方式的技术团队
  • 执行一次性数据采集、表单提交、截图对比等轻量级任务的场景
  • 需要会话持久化以维持登录态的多步骤工作流

常规风险

| 风险类型 | 说明 | 缓解建议 |
|---------|------|---------|
| 命令注入 | 通过 `fill`/`type` 输入恶意内容可能触发意外行为 | 对用户输入进行预校验,避免直接拼接敏感命令 |
| 会话残留 | 未清理的持久会话可能泄露登录凭据 | 工作流结束时执行 `session-stop` 和 `session-delete` |
| 权限过度授予 | 剪贴板、摄像头等敏感权限示例存在文档中 | 生产环境移除不必要的权限授予,遵循最小权限原则 |
| 外部资源依赖 | clawaudit.duckdns.org 徽章可能失效或被篡改 | 定期检查徽章链接,关键场景不依赖外部安全标识 |
| 配置泄露 | `playwright-cli.json` 可能包含敏感启动参数 | 将配置文件纳入 `.gitignore`,避免提交凭据 |

总体评估

该 skill 作为纯文档类工具(T-MD),本身无可执行代码,风险主要来自 Playwright CLI 的实际使用方式。评分95/A级,静态分析和动态行为分析均通过,适合技术能力较强的用户在受控环境中使用。建议结合实际场景细化 Bash 权限范围,避免通配符授权。

Clawbrowser 内容

手动下载zip · 2.8 kB
SKILL.mdtext/markdown
请选择文件