
BrowserBox v18.8.0
💚🇺🇸🗽在任何地方以你喜欢的方式进行安全的远程浏览。
BrowserBox by DOSAYGO
安全、现代的远程浏览器隔离(RBI),提供无客户端体验
🔐 v18.0.1 新功能 — macOS 上的 Passkey 身份验证:在远程浏览器内使用真实 passkey 登录网站。
Passkey 创建并存储于 Mac 的 Secure Enclave 中,通过 Touch ID 解锁,需配合
BrowserBox Passkeys 助手 —
一个经过签名和公证的小型应用,当网站请求 passkey 时 BrowserBox 会提示你下载。你的密钥永远不会离开你的设备。
💻 在终端中试用 — 通过 KRNL 以 SSH 访问 BrowserBox:
ssh krnl.duetbrowser.com
一个完整的文本模式浏览器演示,无需安装,无需注册。了解有关 KRNL 的更多信息 →
🇺🇸 新闻 — 美国版(v17.7.6),将于 2026 年 7 月 4 日发布:我们迄今为止最稳定的 BrowserBox。
增强了在同地部署和重负载部署下的流媒体稳定性,完全抑制可能捕获输入的不可见浏览器提示,
按用户管理的浏览器策略,针对容器和严格隔离站点的跨源 iframe 插桩(预览)—— 并且 60 FPS 流媒体已端到端重新验证。
🆕 2026 年 4 月: Hyper-Frame — 无限 iframe — 已上线!
嵌入任何网站,自动化远程浏览器,构建 web-in-web 应用。试用实时控制台 →
Windows 98½ 演示:通过我们怀旧的 Windows 98½ 演示试用 BrowserBox — 免费 17 分钟云浏览器会话,无需注册。
云 API:购买分钟数并通过 REST API 创建按需云浏览器会话。
API 文档 · 定价 · 实时演示 · Hyper-Frame
生日快乐,美丽的美国 🎉🗽
BrowserBox 是一个远程浏览器隔离(RBI)平台。它将一个完整的现代浏览器以 60 FPS、低延迟流式传输到任何客户端,并可在 Windows、macOS、Linux 和容器上运行。BrowserBox 是商业软件。所有使用均需有效许可证,包括开发和评估。BrowserBox 不是开源的。
概览:
- 无客户端 RBI — 最终用户无需插件,无需下载
- 60 FPS 流媒体,具有真正的响应能力
- 可通过
<hyper-frame>(Hyper-Frame)或<browserbox-webview>嵌入任何位置 - 云 API 用于临时会话,无需自托管
- 可在 Windows、macOS、Linux 以及 Podman、LXC 等容器上运行
- 策略控制、DLP 和便于审计的工作流
ASCIInema 录像 | 实时演示 | 云 API | 定价 | 当前客户指南 PDF | 支持
官方网站:BrowserBox、DOSAYGO、Hyper-Frame、CloudTabs
通知:旧版源代码已移除(2026 年 3 月)
当 BrowserBox 于 2025 年底过渡到二进制分发模式时,我们在本仓库中保留了旧版源代码六个月,以便现有客户有时间迁移。该期限现已结束,所有旧版源代码均已移除。
当前 BrowserBox 源代码为私有且专有。它与之前存放于此的旧版代码有显著差异 —— 超过 1,000 次提交 —— 包含大量错误修复、安全加固和性能增强,这些在旧版代码库及其任何分支中均不存在。
旧版源代码可能仍作为历史遗留物在第三方分支中可见。该代码不是开源的。未授予将该源代码用于你的产品、训练 AI 模型或据此重新实现 BrowserBox 功能的许可。这些行为违反 BrowserBox 条款。请参阅 LICENSE.md 和 TRADEMARK.md。
当前源代码可根据请求提供给 ACV 超过阈值的客户,作为尽职调查的一部分。请联系 [email protected]。
目录
- 为什么选择 BrowserBox?
- 主要优势
- 谁在使用它
- 真实世界用例
- 核心功能
- 新功能
- 实际效果
- 支持的网络拓扑
- 平台兼容性
- 安装
- 快速开始
- 文档
- GitHub Actions
- 云 API
- 嵌入 BrowserBox
- 高级用法
- 许可证合规与隐私
- 常见问题
- 许可
- 支持
- 关于 DOSAYGO
1. 为什么选择 BrowserBox?
网络确实很危险,而标准浏览会将这种风险直接推送到你的网络和终端上。BrowserBox 颠覆了这一模式:浏览器运行在你控制的服务器上,客户端接收渲染后的流 —— 因此恶意软件、漏洞利用和可疑网站永远不会触及用户设备。安全团队无需为终端代理与用户争执即可获得隔离。SaaS 构建者可以将完整的浏览体验嵌入其产品,而无需忍受无头浏览器的脆弱性。受监管组织可获得内置的审计追踪和 DLP 控制。
- 威胁遏制:浏览器漏洞利用攻击的是服务器,而非终端
- 真正的无客户端访问:任何现代浏览器,最终用户零安装
- 可嵌入:构建包含真实、实时浏览的 Web 产品
- 自动化就绪:真实浏览器,而非无头近似方案
2. 主要优势
- **威胁隔离:**恶意软件、漏洞利用和不良网站攻击的是服务器 —— 而非客户端设备
- **无客户端:**可在任何浏览器中运行,最终用户零安装
- **跨平台:**Windows、macOS、Linux(Debian、Ubuntu、RHEL、CentOS、NixOS)以及 LXC 等容器
- **流畅用户体验:**低延迟渲染,60 FPS
- 面向构建者和集成者的可靠 CLI 和嵌入 API
3. 谁在使用它
- 安全团队 — 将浏览风险与企业终端隔离
- SaaS 构建者和集成者 — 将实时浏览器会话嵌入产品
- IT 和运维 — 从任何地方访问内部 Web UI,无需大范围网络暴露
- 自动化和 QA — 运行真实浏览器工作流,避免无头浏览器的脆弱性
- 受监管组织 — 医疗、金融、政府 — 在这些领域,审计追踪和 DLP 策略并非可选项
4. 真实世界用例
家庭实验室:常开跳板浏览器
如果你运行 Synology NAS 或任何常开家庭服务器,BrowserBox 可以自然地作为本地网络的私有跳板浏览器。通过 CLI 安装一次,你就拥有了一个流式 Chrome 会话,可从任何设备访问 —— 手机、笔记本电脑,或手边的任何设备 —— 并能立即访问你的路由器管理面板、IP 摄像头、智能家居中枢、打印机,以及任何其他通常需要处于同一 LAN 才能访问的内部 Web UI。
无需端口转发的迷宫。无需仅为检查一个设备而使用 VPN。你只需暴露一个受保护的 BrowserBox 会话,通过令牌保护,其背后的一切都保持私密。触发大文件下载,它们会直接落到 NAS 驱动器上 —— 没有额外跳转,没有云中间商。当网站抛出验证码或反机器人墙时,只需在远程浏览器中可视化处理即可。这是你的网络。这就是你干净利落地访问它的方式。
企业:安全远程浏览器网关
在企业、政府、医疗和金融环境中,BrowserBox 作为部署在受保护网络内的安全浏览器网关。团队、承包商和供应商可以访问内部 Web 应用、内网、管理面板和遗留系统 —— 无需在其设备上安装软件,也无需对你的基础设施开放大范围网络访问。
管理员可按用户或会话控制复制粘贴、文件上传和下载、打印以及键盘输入。DLP 策略将敏感信息限制在隔离浏览器内。每个操作都可审计。恶意软件和漏洞利用被遏制在服务器端。无论你是在管理 HIPAA、金融法规还是政府安全要求的合规性,控制措施都已具备 —— 而且它们不是事后附加的。
同样的核心理念,两个截然不同的世界:将浏览器留在你能监视的地方,并将视图流式传输到人们实际所在的地方。
5. 核心功能
- 无客户端 RBI — 可从任何现代浏览器访问,最终用户无需安装
- 跨平台 — Windows、macOS、Debian、Ubuntu、RHEL、Rocky Linux、CentOS、NixOS 以及 LXC 等容器
bbxCLI — 从命令行管理安装、许可证、用户、运行模式和隧道<browserbox-webview>嵌入 API — 将实时浏览器会话放入任何 Web 产品- 云 API — 购买分钟包并通过 REST 启动临时会话,无需自托管
- 自动化就绪 — 真实浏览器;Puppeteer 和 Playwright 集成即将推出
- DLP、Tor 支持、访问控制 — 内置策略执行,而非事后附加
- 一键云部署 — 即将推出
6. 新功能
- 更广泛的 Windows 支持(v18.9.0) — Windows 上的
bbx现在拥有过去仅限 Linux 和 macOS 的连接和管理命令:Cloudflare 隧道、Tor onion 服务、ZeroTier 网络、nginx 前门和旧版 Windows 9x 客户端,以及restart、logs、use-chrome、activate和vacancy。每个隧道在首次使用时安装其所需内容。请参阅 Windows 上可运行的内容。 - macOS 上的 Passkey 身份验证(v18.0.1) — 在远程浏览器内使用 passkey 登录网站。BrowserBox Passkeys 助手(已签名并公证)将密钥存储在 Secure Enclave 中,并通过 Touch ID 解锁;当网站请求 passkey 时,BrowserBox 会自动提供下载。
- KRNL — 通过 SSH 使用 BrowserBox — 任何终端中的文本模式浏览器:
ssh krnl.duetbrowser.com免费试用,或获取 KRNL 捆绑包。 - 云 API — 在 win9-5.com/pricing 购买分钟包,并通过 REST 创建临时浏览器会话。无需管理服务器。
- Windows 98½ 演示 — 在 win9-5.com/demo 免费获得 17 分钟云会话,无需注册。
- Flipbook 录制 — 将任何浏览会话录制为自包含的静态 flipbook 站点。使用一条命令部署到 Cloudflare Pages。
- 二进制发布系统 — BrowserBox 现在以签名二进制形式发布。使用一条命令安装,以相同方式更新。
- 60 FPS 流媒体 — 实时、低延迟渲染,带来真正像浏览器一样的浏览体验。
- 统一安装端点 —
browserbox.io/install.sh(Linux/macOS)和browserbox.io/install.ps1(Windows)。
7. 实际效果
安全网页浏览
无缝 PDF 查看
强大的 DevTools
完整浏览器功能(文件上传等)
8. 支持的网络拓扑
BrowserBox 不挑剔你的网络如何布线。无论你身处企业 NAT 之后、通过 Tor 路由,还是为快速演示运行 Cloudflare 隧道,它都能适应,而无需你重构任何东西。访问可以基于浏览器通过 HTTPS/WSS/WebRTC,也可以基于终端通过 SSH。SSH 访问拓扑由可选的 KRNL BrowserBox 附加组件提供,它在具有 PTY 分配的 SSH 会话中将远程浏览器呈现为交互式终端用户界面(TUI)。KRNL 可作为 BrowserBox + KRNL 捆绑包与 BrowserBox 一起获得。
下表涵盖了支持的拓扑 —— 选择适合你情况的那一个。
| 拓扑 | 描述 | 公共访问? | 关键特性与优势 | 操作系统支持(Ubuntu/macOS/Windows) | 最适合 |
|---|---|---|---|---|---|
| 仅 HTTP | 基本的未加密 HTTP 连接,用于快速、轻量级访问。 | 是(如果暴露) | 设置简单;适合内部测试或低安全性演示。支持自定义端口(例如 8080、9999、11111)或标准端口(80)。 | ✅ / ✅ / ✅ | 在可信网络中快速原型开发。 |
| HTTP/WS | 支持 WebSocket 的 HTTP,用于实时双向通信。 | 是(如果暴露) | 支持交互式应用;可搭配自定义/标准端口以实现灵活性。 | ✅ / ✅ / ✅ | 聊天应用、实时更新或协作工具。 |
| HTTPS/WSS/WebRTC | 安全的 HTTPS,配合 WebSocket Secure 和 WebRTC,用于加密的点对点媒体流。 | 是(如果暴露) | 端到端加密;自动证书处理;自定义/标准端口(默认 443)。 | ✅ / ✅ / ✅ | 生产环境中的视频通话、安全文件共享或实时协作。 |
| Tor/HTTP | 基于 HTTP 的 Tor onion 服务,用于假名访问。 | 是(通过 .onion) | 高隐私性;绕过审查;慢但可靠。需要 Tor Browser。 | ✅ / ✅ / ✅ | 注重隐私的演示或受限环境。 |
| Tor/HTTPS | 带 HTTPS 加密的安全 Tor onion 服务。 | 是(通过 .onion) | 为 Tor 添加 TLS 以增强安全性;可靠的 NAT 穿透。 | ✅ / ✅ / ✅ | 高威胁场景下的匿名安全访问。 |
| SSH / 交互式终端(KRNL 附加组件) | 通过具有 PTY 支持的 TUI 的交互式 SSH 会话进行终端原生 BrowserBox 访问;客户端无需图形浏览器。 | 公共或私有(标准 SSH) | 从 SSH 客户端进行远程浏览;使用 ssh krnl.duetbrowser.com 试用托管演示,或购买 BrowserBox + KRNL 捆绑包。 | ✅ / ✅ / ✅ | 堡垒主机、跳板机、终端优先运维以及受限客户端环境。 |
| SSH 端口转发,HTTP | 基于 SSH 的端口转发,隧道传输 HTTP 流量。 | 否(私有) | 安全、低延迟;转发到自定义/标准端口。即将推出自动证书编排。 | ✅ / ✅ / ✅ | 私有家庭实验室访问或安全内部路由。 |
| SSH 端口转发,HTTPS | 带 HTTPS 的 SSH 转发,用于加密隧道。 | 否(私有) | 结合 SSH 可靠性与 TLS;灵活的端口选项。原生增强即将推出。 | ✅ / ✅ / ✅ | 企业级安全远程会话。 |
| 自定义端口 | 用户定义的端口(例如 8080、9999、11111),适用于任何协议。 | 视情况而定 | 完全控制;避免冲突;与所有拓扑集成。 | ✅ / ✅ / ✅ | 为专业应用或多服务主机量身定制的设置。 |
| 标准端口 | 默认端口(例如 HTTP 的 80、HTTPS 的 443),实现无缝兼容。 | 视情况而定 | 即插即用;减少标准环境中的配置开销。 | ✅ / ✅ / ✅ | 匹配常见基础设施的快速部署。 |
| Cloudflare Tunnel | 通过 Cloudflare 边缘网络进行端口中继的 HTTPS DNS 外观。 | 是(*.trycloudflare.com) | 自动安装;高可靠性;出色性能。即将支持原生 bbx cf-run。 | ✅ / ✅ / ✅ | 具有源站隐私的快速公共演示。 |
| localhost.run | 带 HTTPS 外观的 SSH 反向隧道。 | 是(http(s)://…lhr.life) | 零配置;中等可靠性;偶尔出现插页。 | ✅ / ✅ / ✅ | 免费、便捷的链接,用于随意分享。 |
| ngrok | 带 HTTPS 和身份验证令牌的端口中继,用于安全暴露。 | 是(*.ngrok-free.app) | 高性能;支持 webhook;免费层限制(1 个隧道)。需要令牌。 | ✅ / ✅ / ✅ | 可分享的演示和 webhook 测试。 |
| Pinggy | 带 HTTPS 的端口中继;可能有插页。 | 是(*.pinggy.io) | 可靠性尚可;性能一般。 | ✅ / ✅ / ℹ️(Windows 上有限) | 经济实惠的 webhook 和演示。 |
| Tailscale | 用于私有、类 LAN 访问的覆盖网络。 | 否(私有 tailnet) | 极高可靠性;低延迟。SSH 转发;需要令牌。在 Windows/VPN 上稳定性较差。 | ✅ / ✅ / ℹ️(Windows 上 SSH 不受上游支持) | 私有团队调试和访问。 |
| Tor | 用于假名、可靠访问的 onion 路由。 | 是(.onion) | 极其可靠(但慢);隐私优先。我们已有 bbx tor-run。 | ✅ / ✅ / ✅ | 抗审查、匿名部署。 |
| Tunnelmole | 开源 ngrok 风格的中继,带 HTTPS。 | 是(https://…tunnelmole.net/.com) | 高可靠性;良好性能;自动安装。 | ✅ / ✅ / ✅ | 具有便捷 URL 的开源演示。 |
| ZeroTier | 用于点对点私有访问的覆盖网络。 | 否(私有网络) | 类 LAN;极高可靠性。即将支持原生 bbx zt-run。需要令牌;访问设备上需安装客户端。 | ✅ / ✅ / ✅ | 覆盖网络中的安全 P2P 演示。 |
关于灵活性与强大功能的说明:
- KRNL 终端访问与 SSH 端口转发不同:KRNL 通过 SSH 提供交互式 TUI,而端口转发通过私有隧道承载 BrowserBox 的 HTTP(S) 访问路径。
- BrowserBox 支持混合搭配拓扑 —— 你可以在自定义端口上运行带 Cloudflare 隧道的 HTTPS,或通过 SSH 转发运行 Tor。拓扑由你自由组合。
bbxCLI 在一处处理隧道设置、证书编排和运行模式,因此你无需拼凑十几个独立工具来获得可用的部署。
9. 平台兼容性BrowserBox 在真实工作场景中运行——以下是当前的支持矩阵。
| 平台 | 支持情况 | 图标 |
|---|---|---|
| Tails* | ❌ | |
| Windows 与 Windows Server | ✅ | |
| macOS | ✅ | |
| Debian | ✅ | |
| Ubuntu | ✅ | |
| CentOS Stream | ✅ | |
| RHEL | ✅ | |
| Rocky Linux | ✅ | |
| NixOS | ✅ | |
| LXC | ✅ | |
| Podman | ✅ | |
| Windows 9x† | ✅ |
[!NOTE] 运行
bbx(在 Windows 上运行bbx install)以确保你拥有包含所有修复和功能的最新版本(v13+)。
*Tails 不受支持,因为无法安装 Chrome。
†Windows 9x 客户端通过 bbx win9x-run 命令获得支持,该命令会为旧版客户端(IE 5、IE 6、Netscape)输出登录链接。支持的客户端操作系统:Windows 95、98、2000、NT。服务器仍需运行在现代系统上。现代客户端也可以使用旧版端点,但体验自然是复古的。
10. 安装
BrowserBox 是商业软件。所有使用(包括开发和评估)都需要有效的许可证。BrowserBox 不是开源的。开始 7 天付费评估 或 购买许可证。
Linux 与 macOS```bash
curl -fsSL https://browserbox.io/install.sh | bash
### Windows```powershell
irm https://browserbox.io/install.ps1 | iex
对于非交互式完整安装,请设置 BBX_INSTALL_HOSTNAME 和 BBX_INSTALL_EMAIL。旧版安装别名 BBX_HOSTNAME、BBX_EMAIL 和 EMAIL 仍受支持以保持兼容性。
Windows 上运行的内容
Windows 安装每台机器运行一个 BrowserBox 实例。除了设置、启动、停止、状态、许可和策略之外,Windows 上的 bbx 还提供:
| 命令 | 功能 |
|---|---|
bbx cf-start | 通过 Cloudflare 快速隧道提供公共 HTTPS 链接,无需 Cloudflare 账户 |
bbx tor-start | 一个 Tor 洋葱服务,并通过 Tor 路由浏览 |
bbx zt-start --network-id <id> | 在您的私有 ZeroTier 网络上提供 BrowserBox 服务 |
bbx ng-start | 在端口 443 上为 BrowserBox 前置 nginx |
bbx win9x-start | 为 Windows 9x 时代客户端提供的纯 HTTP 链接 |
bbx restart | 以最后一次启动的方式重新启动 |
bbx logs | 服务状态,以及每个服务和隧道的日志 |
bbx use-chrome <version> | 固定一个 Chrome for Testing 构建版本,或安装稳定版 Chrome |
bbx activate、bbx vacancy | 购买席位,并检查席位可用性 |
cloudflared、Tor、ZeroTier 和 nginx 在首次运行需要它们的命令时安装,而不是由 BrowserBox 安装程序安装,因此基本安装保持精简。安装 ZeroTier 需要提升权限的 PowerShell。
Windows 上有两项功能不可用:音频,以及多用户命令(bbx fleet、start-as、stop-user)。两者都需要 Windows Server 上的按席位远程桌面服务许可。
通过 npm```bash
npm i -g @browserbox/browserbox
---
## 11. 快速开始
需要产品密钥。可通过[付费评估](https://browserbox.io/evaluate)或[商业/非商业购买](https://dosaygo.com/pricing.html)获取。```bash
bbx install
bbx certify YOUR_PRODUCT_KEY
bbx setup
bbx run
12. 文档
13. GitHub Actions
使用 BrowserBox/browserbox-action 直接在 GitHub Actions 运行器上启动 BrowserBox。
-
支持
tunnel: none、cloudflare和tor -
默认使用
BBX_MINIMAL_MODE=true以最小化运行器占用 -
在运行器启动期间通过
BBX_NO_UPDATE=true禁用更新检查 -
需要 BrowserBox 许可证密钥(付费评估 或 购买)```yaml jobs: browserbox: runs-on: ubuntu-latest steps: - name: Launch BrowserBox id: browserbox uses: BrowserBox/browserbox-action@v1 with: license-key: ${{ secrets.BROWSERBOX_LICENSE_KEY }} tunnel: cloudflare
- name: Print login link run: echo "${{ steps.browserbox.outputs.login-link }}"
---
## 14. 云 API
无需自托管即可按需创建临时浏览器会话。购买分钟套餐并通过 REST 管理会话。```bash
curl -X POST https://win9-5.com/api/v1/sessions \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{"minutes": 15}'
完整 API 文档:win9-5.com/api
15. 嵌入 BrowserBox```html
`<browserbox-webview>` 元素提供会话宿主 API,为标签页、页面、捕获、增强、选择以及策略门控的能力控制提供命名空间化的接口。
### 通过 npm 安装
该嵌入元素也以 [`@browserbox/webview-element`](https://www.npmjs.com/package/@browserbox/webview-element) 的形式发布,供打包应用使用:```bash
npm i @browserbox/webview-element
使用示例
1. 基本用法
# 扫描单个 URL
python3 csp_scanner.py https://example.com
# 扫描多个 URL
python3 csp_scanner.py https://example.com https://example.org
# 从文件扫描 URL
python3 csp_scanner.py -f urls.txt
# 使用自定义超时时间扫描
python3 csp_scanner.py https://example.com --timeout 15
# 使用自定义 User-Agent 扫描
python3 csp_scanner.py https://example.com --user-agent "MyScanner/1.0"
2. 高级用法
# 使用自定义线程数扫描
python3 csp_scanner.py -f urls.txt --threads 20
# 将结果保存到 JSON 文件
python3 csp_scanner.py -f urls.txt --output results.json
# 使用自定义配置扫描
python3 csp_scanner.py -f urls.txt --config config.yaml
# 使用代理扫描
python3 csp_scanner.py -f urls.txt --proxy http://127.0.0.1:8080
# 使用自定义请求头扫描
python3 csp_scanner.py -f urls.txt --headers "Authorization: Bearer token"
3. 输出格式
# 以 JSON 格式输出
python3 csp_scanner.py -f urls.txt --format json
# 以 CSV 格式输出
python3 csp_scanner.py -f urls.txt --format csv
# 以 HTML 格式输出
python3 csp_scanner.py -f urls.txt --format html
配置
配置文件
# config.yaml
timeout: 10
threads: 10
user_agent: "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"
proxy: null
verify_ssl: true
follow_redirects: true
max_redirects: 5
命令行选项
用法: csp_scanner.py [-h] [-f FILE] [-t TIMEOUT] [-T THREADS]
[-o OUTPUT] [-c CONFIG] [-p PROXY]
[--user-agent USER_AGENT] [--headers HEADERS]
[--format {json,csv,html}] [--verify-ssl]
[--no-verify-ssl] [--follow-redirects]
[--no-follow-redirects] [--max-redirects MAX_REDIRECTS]
[urls ...]
位置参数:
urls 要扫描的 URL
可选参数:
-h, --help 显示此帮助信息并退出
-f FILE, --file FILE 包含 URL 的文件(每行一个)
-t TIMEOUT, --timeout TIMEOUT
请求超时时间(秒)(默认:10)
-T THREADS, --threads THREADS
并发线程数(默认:10)
-o OUTPUT, --output OUTPUT
输出文件路径
-c CONFIG, --config CONFIG
配置文件路径
-p PROXY, --proxy PROXY
代理 URL
--user-agent USER_AGENT
自定义 User-Agent 字符串
--headers HEADERS 自定义请求头(格式:"Key: Value")
--format {json,csv,html}
输出格式(默认:json)
--verify-ssl 验证 SSL 证书(默认:True)
--no-verify-ssl 不验证 SSL 证书
--follow-redirects 跟随重定向(默认:True)
--no-follow-redirects
不跟随重定向
--max-redirects MAX_REDIRECTS
最大重定向次数(默认:5)
输出示例
JSON 输出
{
"url": "https://example.com",
"csp_header": "default-src 'self'; script-src 'self' 'unsafe-inline'",
"csp_report_only": false,
"directives": {
"default-src": ["'self'"],
"script-src": ["'self'", "'unsafe-inline'"]
},
"issues": [
{
"severity": "high",
"directive": "script-src",
"value": "'unsafe-inline'",
"description": "允许内联脚本,可能导致 XSS 攻击"
}
],
"score": 50,
"timestamp": "2024-01-01T00:00:00Z"
}
CSV 输出
url,csp_header,csp_report_only,score,issues
https://example.com,"default-src 'self'; script-src 'self' 'unsafe-inline'",false,50,"script-src: 'unsafe-inline'"
HTML 输出
HTML 输出包含一个格式化的报告,其中包含所有发现的问题,包括严重性级别、指令和描述。
安全注意事项
- 仅限授权测试:仅扫描您拥有或已获得明确许可测试的网站。
- 速率限制:请注意目标服务器的速率限制,以避免造成拒绝服务。
- User-Agent:使用自定义 User-Agent 以识别您的扫描器。
- 代理:使用代理以匿名化您的扫描。
- SSL 验证:除非必要,否则不要禁用 SSL 验证。
- 报告:负责任地向网站所有者报告发现的问题。
贡献
欢迎贡献!请遵循以下准则:
- Fork 本仓库
- 创建您的功能分支(
git checkout -b feature/AmazingFeature) - 提交您的更改(
git commit -m 'Add some AmazingFeature') - 推送到分支(
git push origin feature/AmazingFeature) - 打开一个 Pull Request
许可证
本项目采用 MIT 许可证 - 详情请参阅 LICENSE 文件。
致谢
- 感谢所有为本项目做出贡献的贡献者
- 灵感来源于 OWASP CSP 指南
- 使用 Python 和 requests 库构建
支持
如果您遇到任何问题或有任何疑问,请:
免责声明
本工具仅供教育和授权安全测试目的使用。未经授权访问计算机系统是非法的。用户有责任遵守所有适用的法律和法规。作者对本工具的任何误用或由此造成的任何损害不承担责任。```js import '@browserbox/webview-element';
---
## 16. 高级用法
- **安全文档查看** — 在远程浏览器中打开 PDF 和敏感文件,无需将其下载到客户端设备(仅限 Linux)
- **远程 DevTools** — 在任何 BrowserBox 会话中右键单击,即可访问在隔离环境中运行的完整 Chrome DevTools
- **Tor 和 SSH 隧道** — 使用 `bbx tor-run` 实现匿名洋葱路由访问;使用 SSH 端口转发实现私有、低延迟的内部路由
---
## 17. 翻页书录制
BrowserBox 可以将浏览会话录制为**翻页书**——一个自包含的静态站点,由连续的 JPEG 帧和交互式 JavaScript 查看器组成。录制内容直接从内部屏幕录制管道生成,开销可忽略不计。
### 快速开始```bash
# Enable recording during setup
bbx setup --flipbook-record ~/my-recording --flipbook-description "Demo walkthrough"
# Run BrowserBox normally
bbx run
# Stop — frames are compiled into a flipbook site and optionally deployed
bbx stop
工作原理
bbx setup --flipbook-record <dir>通过将BBX_FLIPBOOK_DIR写入 BrowserBox 配置来启用录制。- 在运行时,每个屏幕录制帧都被捕获为 JPEG + JSON 元数据对——当录制关闭时零开销(每帧仅一次布尔检查)。
- 在
bbx stop时,内置的browserbox flipbook-generate命令将原始帧编译为完整的 flipbook 静态站点。 - 如果 Cloudflare Wrangler 可用,站点会自动部署到 Cloudflare Pages。
输出
每次录制都会生成一个带时间戳的目录:``` ~/my-recording/ 2026-04-14T02-25-00-000Z--2026-04-14T02-30-00-000Z/ site/ index.html # self-contained viewer manifest.json # flipbook v1 manifest pages/ # sequential JPEG frames (000000.jpg, 000001.jpg, ...) assets/ # viewer.css, viewer.js, sw.js meta/ # provenance.json with full per-frame metadata
对同一目录的多次运行会生成各自带时间戳的子目录——每个都是一个独立的翻页书站点,可以用任何静态文件服务器提供服务,或部署到任何托管平台。
### 选项
| 标志 | 描述 |
|------|-------------|
| `--flipbook-record <dir>` | 启用录制。编译后的翻页书站点写入此处。 |
| `--flipbook-description <text>` | 可选描述,嵌入到清单和来源元数据中。 |
---
## 18. 许可证合规与隐私
BrowserBox 的所有部署——商业、非商业和评估——都需要有效许可证。使用数据仅用于许可证合规和运营目的;绝不售卖,绝不与第三方共享用于营销,绝不用于对用户进行画像。
>[!IMPORTANT]
>有效许可证可解锁所有功能,确保持续支持,并保证安全、合规的解决方案。
---
## 19. 常见问题
**问:我可以获得评估许可证吗?**
可以。锁定您的 7 天 BrowserBox 评估。根据席位支付一次性费用(使用工作邮箱每席位 $20 / 使用免费或匿名邮箱提供商每席位 $40),通过 Stripe 验证您的身份,并通过电子邮件收到您的许可证密钥。无需订阅。试用期 7 天后结束,可随时升级。如果您继续购买,您的评估费用将从完整许可证费用中扣除。所有销售均为最终销售——在任何情况下均不退款。[开始 7 天付费评估](https://browserbox.io/evaluate)。
**问:为什么需要许可证?**
BrowserBox 是商业软件。许可证为持续开发、安全研究和支持提供资金。它还为您提供合法、可支持的部署——而不是 1,000 多次提交之前就已分叉的旧代码分支。
**问:你们提供永久许可证吗?**
目前的许可模式基于订阅。企业级安排(包括永久选项)可提供——请联系 [[email protected]](mailto:[email protected])。
**问:BrowserBox 与其他 RBI 解决方案相比如何?**
大多数 RBI 产品仅限云端、大规模使用时价格昂贵,或需要专有端点代理。BrowserBox 运行在您自己的基础设施上(或通过 Cloud API 运行在我们的基础设施上),可与任何客户端浏览器配合使用,并让您真正掌控部署。它也是唯一拥有 Windows 98½ 演示的 RBI 平台,不管这值不值一提。
**问:购买后我会收到什么?**
一个激活 `bbx` 的产品密钥、访问所有当前平台二进制文件、文档和支持渠道的权限。ACV 超过阈值的企业客户可以申请源代码访问权限以进行尽职调查。
**问:如何获得批量折扣?**
请联系 [[email protected]](mailto:[email protected]) 获取批量定价、多年协议和企业条款。
**问:我可能未经许可使用了 BrowserBox。如何合规?**
请联系 [[email protected]](mailto:[email protected])。我们直接处理合规情况,不制造不必要的麻烦——目标是让您获得许可和支持,而不是让事情变得困难。
---
## 20. 许可
BrowserBox 是商业软件。**所有**使用(包括开发和评估)都需要有效许可证。BrowserBox 不是开源的。
- **商业:** 起价 $119/用户/年。[购买](https://dosaygo.com/commerce)
- **非商业:** $49/用户/年(非营利组织、政府)。[购买](https://dosaygo.com/noncommercial)
- **评估:** 7 天付费评估许可证(每席位一次性费用,通过 Stripe 进行身份验证;升级时费用可抵扣完整许可证费用)。所有销售均为最终销售。[开始 7 天付费评估](https://browserbox.io/evaluate)
- **企业 / 源代码访问:** [[email protected]](mailto:[email protected])
---
## 21. 支持
- **API 与技术:** [[email protected]](mailto:[email protected])
- **一般咨询:** [[email protected]](mailto:[email protected])
- **销售与许可:** [[email protected]](mailto:[email protected])
---
## 22. 关于 DOSAYGO
DOSAYGO——do、say、go——这是三个最普遍的人类动词,仅次于 "to be"(没有哪家公司有资格告诉你该怎么用它)。我们是一个小团队,构建尊重使用者的软件。我们的产品是 BrowserBox(远程浏览器隔离)和 DiskerNet(离线网页存档)。我们不玩流行词。我们交付能用的东西。在 [dosaygo.com](https://dosaygo.com) 找到我们。
---
<p align="center">
<strong>准备好开始了吗?</strong><br>
<a href="https://browserbox.io/evaluate">开始 7 天付费评估</a> · <a href="https://dosaygo.com/commerce">商业许可证</a> · <a href="https://dosaygo.com/noncommercial">非商业许可证</a> · <a href="mailto:[email protected]?subject=Demo">申请演示</a>
</p>
BrowserBox™ 是 © 2018-2026 DOSAYGO Corporation USA 的版权。保留所有权利。
[dosaygo.com](https://dosaygo.com) | [browserbox.io](https://browserbox.io) | [CloudTabs](https://browse.cloudtabs.net)