返回更新列表
新发布Sep 7, 2026

BrowserBox v18.8.0

💚🇺🇸🗽在任何地方以你喜欢的方式进行安全的远程浏览。

分享

BrowserBox Logo

BrowserBox by DOSAYGO

安全、现代的远程浏览器隔离(RBI),提供无客户端体验

License Required BrowserBox Secure RBI NIST 800-53 Alignment HIPAA Ready DLP Options

🔐 v18.0.1 新功能 — macOS 上的 Passkey 身份验证:在远程浏览器内使用真实 passkey 登录网站。
Passkey 创建并存储于 Mac 的 Secure Enclave 中,通过 Touch ID 解锁,需配合 BrowserBox Passkeys 助手 — 一个经过签名和公证的小型应用,当网站请求 passkey 时 BrowserBox 会提示你下载。你的密钥永远不会离开你的设备。

💻 在终端中试用 — 通过 KRNL 以 SSH 访问 BrowserBox:
ssh krnl.duetbrowser.com
一个完整的文本模式浏览器演示,无需安装,无需注册。了解有关 KRNL 的更多信息 →

🇺🇸 新闻 — 美国版(v17.7.6),将于 2026 年 7 月 4 日发布:我们迄今为止最稳定的 BrowserBox。
增强了在同地部署和重负载部署下的流媒体稳定性,完全抑制可能捕获输入的不可见浏览器提示, 按用户管理的浏览器策略,针对容器和严格隔离站点的跨源 iframe 插桩(预览)—— 并且 60 FPS 流媒体已端到端重新验证。

🆕 2026 年 4 月: Hyper-Frame — 无限 iframe — 已上线!
嵌入任何网站,自动化远程浏览器,构建 web-in-web 应用。试用实时控制台 →

Windows 98½ 演示:通过我们怀旧的 Windows 98½ 演示试用 BrowserBox — 免费 17 分钟云浏览器会话,无需注册。
云 API:购买分钟数并通过 REST API 创建按需云浏览器会话。
API 文档 · 定价 · 实时演示 · Hyper-Frame

生日快乐,美丽的美国 🎉🗽


BrowserBox 是一个远程浏览器隔离(RBI)平台。它将一个完整的现代浏览器以 60 FPS、低延迟流式传输到任何客户端,并可在 Windows、macOS、Linux 和容器上运行。BrowserBox 是商业软件。所有使用均需有效许可证,包括开发和评估。BrowserBox 不是开源的。

概览:

  • 无客户端 RBI — 最终用户无需插件,无需下载
  • 60 FPS 流媒体,具有真正的响应能力
  • 可通过 <hyper-frame>(Hyper-Frame)或 <browserbox-webview> 嵌入任何位置
  • 云 API 用于临时会话,无需自托管
  • 可在 Windows、macOS、Linux 以及 Podman、LXC 等容器上运行
  • 策略控制、DLP 和便于审计的工作流

ASCIInema 录像 | 实时演示 | 云 API | 定价 | 当前客户指南 PDF | 支持

官方网站:BrowserBox、DOSAYGO、Hyper-Frame、CloudTabs


通知:旧版源代码已移除(2026 年 3 月)

当 BrowserBox 于 2025 年底过渡到二进制分发模式时,我们在本仓库中保留了旧版源代码六个月,以便现有客户有时间迁移。该期限现已结束,所有旧版源代码均已移除。

当前 BrowserBox 源代码为私有且专有。它与之前存放于此的旧版代码有显著差异 —— 超过 1,000 次提交 —— 包含大量错误修复、安全加固和性能增强,这些在旧版代码库及其任何分支中均不存在。

旧版源代码可能仍作为历史遗留物在第三方分支中可见。该代码不是开源的。未授予将该源代码用于你的产品、训练 AI 模型或据此重新实现 BrowserBox 功能的许可。这些行为违反 BrowserBox 条款。请参阅 LICENSE.md 和 TRADEMARK.md。

当前源代码可根据请求提供给 ACV 超过阈值的客户,作为尽职调查的一部分。请联系 [email protected]。


目录

  1. 为什么选择 BrowserBox?
  2. 主要优势
  3. 谁在使用它
  4. 真实世界用例
  5. 核心功能
  6. 新功能
  7. 实际效果
  8. 支持的网络拓扑
  9. 平台兼容性
  10. 安装
  11. 快速开始
  12. 文档
  13. GitHub Actions
  14. 云 API
  15. 嵌入 BrowserBox
  16. 高级用法
  17. 许可证合规与隐私
  18. 常见问题
  19. 许可
  20. 支持
  21. 关于 DOSAYGO

1. 为什么选择 BrowserBox?

网络确实很危险,而标准浏览会将这种风险直接推送到你的网络和终端上。BrowserBox 颠覆了这一模式:浏览器运行在你控制的服务器上,客户端接收渲染后的流 —— 因此恶意软件、漏洞利用和可疑网站永远不会触及用户设备。安全团队无需为终端代理与用户争执即可获得隔离。SaaS 构建者可以将完整的浏览体验嵌入其产品,而无需忍受无头浏览器的脆弱性。受监管组织可获得内置的审计追踪和 DLP 控制。

  • 威胁遏制:浏览器漏洞利用攻击的是服务器,而非终端
  • 真正的无客户端访问:任何现代浏览器,最终用户零安装
  • 可嵌入:构建包含真实、实时浏览的 Web 产品
  • 自动化就绪:真实浏览器,而非无头近似方案

2. 主要优势

  • **威胁隔离:**恶意软件、漏洞利用和不良网站攻击的是服务器 —— 而非客户端设备
  • **无客户端:**可在任何浏览器中运行,最终用户零安装
  • **跨平台:**Windows、macOS、Linux(Debian、Ubuntu、RHEL、CentOS、NixOS)以及 LXC 等容器
  • **流畅用户体验:**低延迟渲染,60 FPS
  • 面向构建者和集成者的可靠 CLI 和嵌入 API

3. 谁在使用它

  • 安全团队 — 将浏览风险与企业终端隔离
  • SaaS 构建者和集成者 — 将实时浏览器会话嵌入产品
  • IT 和运维 — 从任何地方访问内部 Web UI,无需大范围网络暴露
  • 自动化和 QA — 运行真实浏览器工作流,避免无头浏览器的脆弱性
  • 受监管组织 — 医疗、金融、政府 — 在这些领域,审计追踪和 DLP 策略并非可选项

4. 真实世界用例

家庭实验室:常开跳板浏览器

如果你运行 Synology NAS 或任何常开家庭服务器,BrowserBox 可以自然地作为本地网络的私有跳板浏览器。通过 CLI 安装一次,你就拥有了一个流式 Chrome 会话,可从任何设备访问 —— 手机、笔记本电脑,或手边的任何设备 —— 并能立即访问你的路由器管理面板、IP 摄像头、智能家居中枢、打印机,以及任何其他通常需要处于同一 LAN 才能访问的内部 Web UI。

无需端口转发的迷宫。无需仅为检查一个设备而使用 VPN。你只需暴露一个受保护的 BrowserBox 会话,通过令牌保护,其背后的一切都保持私密。触发大文件下载,它们会直接落到 NAS 驱动器上 —— 没有额外跳转,没有云中间商。当网站抛出验证码或反机器人墙时,只需在远程浏览器中可视化处理即可。这是你的网络。这就是你干净利落地访问它的方式。

企业:安全远程浏览器网关

在企业、政府、医疗和金融环境中,BrowserBox 作为部署在受保护网络内的安全浏览器网关。团队、承包商和供应商可以访问内部 Web 应用、内网、管理面板和遗留系统 —— 无需在其设备上安装软件,也无需对你的基础设施开放大范围网络访问。

管理员可按用户或会话控制复制粘贴、文件上传和下载、打印以及键盘输入。DLP 策略将敏感信息限制在隔离浏览器内。每个操作都可审计。恶意软件和漏洞利用被遏制在服务器端。无论你是在管理 HIPAA、金融法规还是政府安全要求的合规性,控制措施都已具备 —— 而且它们不是事后附加的。

同样的核心理念,两个截然不同的世界:将浏览器留在你能监视的地方,并将视图流式传输到人们实际所在的地方。


5. 核心功能

  • 无客户端 RBI — 可从任何现代浏览器访问,最终用户无需安装
  • 跨平台 — Windows、macOS、Debian、Ubuntu、RHEL、Rocky Linux、CentOS、NixOS 以及 LXC 等容器
  • bbx CLI — 从命令行管理安装、许可证、用户、运行模式和隧道
  • <browserbox-webview> 嵌入 API — 将实时浏览器会话放入任何 Web 产品
  • 云 API — 购买分钟包并通过 REST 启动临时会话,无需自托管
  • 自动化就绪 — 真实浏览器;Puppeteer 和 Playwright 集成即将推出
  • DLP、Tor 支持、访问控制 — 内置策略执行,而非事后附加
  • 一键云部署 — 即将推出

6. 新功能

  • 更广泛的 Windows 支持(v18.9.0) — Windows 上的 bbx 现在拥有过去仅限 Linux 和 macOS 的连接和管理命令:Cloudflare 隧道、Tor onion 服务、ZeroTier 网络、nginx 前门和旧版 Windows 9x 客户端,以及 restart、logs、use-chrome、activate 和 vacancy。每个隧道在首次使用时安装其所需内容。请参阅 Windows 上可运行的内容。
  • macOS 上的 Passkey 身份验证(v18.0.1) — 在远程浏览器内使用 passkey 登录网站。BrowserBox Passkeys 助手(已签名并公证)将密钥存储在 Secure Enclave 中,并通过 Touch ID 解锁;当网站请求 passkey 时,BrowserBox 会自动提供下载。
  • KRNL — 通过 SSH 使用 BrowserBox — 任何终端中的文本模式浏览器:ssh krnl.duetbrowser.com 免费试用,或获取 KRNL 捆绑包。
  • 云 API — 在 win9-5.com/pricing 购买分钟包,并通过 REST 创建临时浏览器会话。无需管理服务器。
  • Windows 98½ 演示 — 在 win9-5.com/demo 免费获得 17 分钟云会话,无需注册。
  • Flipbook 录制 — 将任何浏览会话录制为自包含的静态 flipbook 站点。使用一条命令部署到 Cloudflare Pages。
  • 二进制发布系统 — BrowserBox 现在以签名二进制形式发布。使用一条命令安装,以相同方式更新。
  • 60 FPS 流媒体 — 实时、低延迟渲染,带来真正像浏览器一样的浏览体验。
  • 统一安装端点 — browserbox.io/install.sh(Linux/macOS)和 browserbox.io/install.ps1(Windows)。

7. 实际效果

BrowserBox displays the web, like a normal browser, but enterprise secure. 安全网页浏览 BrowserBox displays PDFs like a normal browser. 无缝 PDF 查看 BrowserBox has DevTools like a normal browser 强大的 DevTools BrowserBox uploads files, and does many other things, just like a normal browser. 完整浏览器功能(文件上传等)

8. 支持的网络拓扑

BrowserBox 不挑剔你的网络如何布线。无论你身处企业 NAT 之后、通过 Tor 路由,还是为快速演示运行 Cloudflare 隧道,它都能适应,而无需你重构任何东西。访问可以基于浏览器通过 HTTPS/WSS/WebRTC,也可以基于终端通过 SSH。SSH 访问拓扑由可选的 KRNL BrowserBox 附加组件提供,它在具有 PTY 分配的 SSH 会话中将远程浏览器呈现为交互式终端用户界面(TUI)。KRNL 可作为 BrowserBox + KRNL 捆绑包与 BrowserBox 一起获得。

下表涵盖了支持的拓扑 —— 选择适合你情况的那一个。

拓扑描述公共访问?关键特性与优势操作系统支持(Ubuntu/macOS/Windows)最适合
仅 HTTP基本的未加密 HTTP 连接,用于快速、轻量级访问。是(如果暴露)设置简单;适合内部测试或低安全性演示。支持自定义端口(例如 8080、9999、11111)或标准端口(80)。✅ / ✅ / ✅在可信网络中快速原型开发。
HTTP/WS支持 WebSocket 的 HTTP,用于实时双向通信。是(如果暴露)支持交互式应用;可搭配自定义/标准端口以实现灵活性。✅ / ✅ / ✅聊天应用、实时更新或协作工具。
HTTPS/WSS/WebRTC安全的 HTTPS,配合 WebSocket Secure 和 WebRTC,用于加密的点对点媒体流。是(如果暴露)端到端加密;自动证书处理;自定义/标准端口(默认 443)。✅ / ✅ / ✅生产环境中的视频通话、安全文件共享或实时协作。
Tor/HTTP基于 HTTP 的 Tor onion 服务,用于假名访问。是(通过 .onion)高隐私性;绕过审查;慢但可靠。需要 Tor Browser。✅ / ✅ / ✅注重隐私的演示或受限环境。
Tor/HTTPS带 HTTPS 加密的安全 Tor onion 服务。是(通过 .onion)为 Tor 添加 TLS 以增强安全性;可靠的 NAT 穿透。✅ / ✅ / ✅高威胁场景下的匿名安全访问。
SSH / 交互式终端(KRNL 附加组件)通过具有 PTY 支持的 TUI 的交互式 SSH 会话进行终端原生 BrowserBox 访问;客户端无需图形浏览器。公共或私有(标准 SSH)从 SSH 客户端进行远程浏览;使用 ssh krnl.duetbrowser.com 试用托管演示,或购买 BrowserBox + KRNL 捆绑包。✅ / ✅ / ✅堡垒主机、跳板机、终端优先运维以及受限客户端环境。
SSH 端口转发,HTTP基于 SSH 的端口转发,隧道传输 HTTP 流量。否(私有)安全、低延迟;转发到自定义/标准端口。即将推出自动证书编排。✅ / ✅ / ✅私有家庭实验室访问或安全内部路由。
SSH 端口转发,HTTPS带 HTTPS 的 SSH 转发,用于加密隧道。否(私有)结合 SSH 可靠性与 TLS;灵活的端口选项。原生增强即将推出。✅ / ✅ / ✅企业级安全远程会话。
自定义端口用户定义的端口(例如 8080、9999、11111),适用于任何协议。视情况而定完全控制;避免冲突;与所有拓扑集成。✅ / ✅ / ✅为专业应用或多服务主机量身定制的设置。
标准端口默认端口(例如 HTTP 的 80、HTTPS 的 443),实现无缝兼容。视情况而定即插即用;减少标准环境中的配置开销。✅ / ✅ / ✅匹配常见基础设施的快速部署。
Cloudflare Tunnel通过 Cloudflare 边缘网络进行端口中继的 HTTPS DNS 外观。是(*.trycloudflare.com)自动安装;高可靠性;出色性能。即将支持原生 bbx cf-run。✅ / ✅ / ✅具有源站隐私的快速公共演示。
localhost.run带 HTTPS 外观的 SSH 反向隧道。是(http(s)://…lhr.life)零配置;中等可靠性;偶尔出现插页。✅ / ✅ / ✅免费、便捷的链接,用于随意分享。
ngrok带 HTTPS 和身份验证令牌的端口中继,用于安全暴露。是(*.ngrok-free.app)高性能;支持 webhook;免费层限制(1 个隧道)。需要令牌。✅ / ✅ / ✅可分享的演示和 webhook 测试。
Pinggy带 HTTPS 的端口中继;可能有插页。是(*.pinggy.io)可靠性尚可;性能一般。✅ / ✅ / ℹ️(Windows 上有限)经济实惠的 webhook 和演示。
Tailscale用于私有、类 LAN 访问的覆盖网络。否(私有 tailnet)极高可靠性;低延迟。SSH 转发;需要令牌。在 Windows/VPN 上稳定性较差。✅ / ✅ / ℹ️(Windows 上 SSH 不受上游支持)私有团队调试和访问。
Tor用于假名、可靠访问的 onion 路由。是(.onion)极其可靠(但慢);隐私优先。我们已有 bbx tor-run。✅ / ✅ / ✅抗审查、匿名部署。
Tunnelmole开源 ngrok 风格的中继,带 HTTPS。是(https://…tunnelmole.net/.com)高可靠性;良好性能;自动安装。✅ / ✅ / ✅具有便捷 URL 的开源演示。
ZeroTier用于点对点私有访问的覆盖网络。否(私有网络)类 LAN;极高可靠性。即将支持原生 bbx zt-run。需要令牌;访问设备上需安装客户端。✅ / ✅ / ✅覆盖网络中的安全 P2P 演示。

关于灵活性与强大功能的说明:

  • KRNL 终端访问与 SSH 端口转发不同:KRNL 通过 SSH 提供交互式 TUI,而端口转发通过私有隧道承载 BrowserBox 的 HTTP(S) 访问路径。
  • BrowserBox 支持混合搭配拓扑 —— 你可以在自定义端口上运行带 Cloudflare 隧道的 HTTPS,或通过 SSH 转发运行 Tor。拓扑由你自由组合。
  • bbx CLI 在一处处理隧道设置、证书编排和运行模式,因此你无需拼凑十几个独立工具来获得可用的部署。

9. 平台兼容性BrowserBox 在真实工作场景中运行——以下是当前的支持矩阵。

平台支持情况图标
Tails*❌Tails
Windows 与 Windows Server✅Windows
macOS✅macOS
Debian✅Debian
Ubuntu✅Ubuntu
CentOS Stream✅CentOS Stream
RHEL✅Red Hat Enterprise Linux
Rocky Linux✅Rocky Linux
NixOS✅NixOS
LXC✅LXC
Podman✅Podman
Windows 9x†✅Windows 9x

[!NOTE] 运行 bbx(在 Windows 上运行 bbx install)以确保你拥有包含所有修复和功能的最新版本(v13+)。

*Tails 不受支持,因为无法安装 Chrome。

†Windows 9x 客户端通过 bbx win9x-run 命令获得支持,该命令会为旧版客户端(IE 5、IE 6、Netscape)输出登录链接。支持的客户端操作系统:Windows 95、98、2000、NT。服务器仍需运行在现代系统上。现代客户端也可以使用旧版端点,但体验自然是复古的。

BrowserBox Legacy Client Running in IE 5 in Windows 98


10. 安装

BrowserBox 是商业软件。所有使用(包括开发和评估)都需要有效的许可证。BrowserBox 不是开源的。开始 7 天付费评估 或 购买许可证。

Linux 与 macOS```bash

curl -fsSL https://browserbox.io/install.sh | bash

### Windows```powershell
irm https://browserbox.io/install.ps1 | iex

对于非交互式完整安装,请设置 BBX_INSTALL_HOSTNAME 和 BBX_INSTALL_EMAIL。旧版安装别名 BBX_HOSTNAME、BBX_EMAIL 和 EMAIL 仍受支持以保持兼容性。

Windows 上运行的内容

Windows 安装每台机器运行一个 BrowserBox 实例。除了设置、启动、停止、状态、许可和策略之外,Windows 上的 bbx 还提供:

命令功能
bbx cf-start通过 Cloudflare 快速隧道提供公共 HTTPS 链接,无需 Cloudflare 账户
bbx tor-start一个 Tor 洋葱服务,并通过 Tor 路由浏览
bbx zt-start --network-id <id>在您的私有 ZeroTier 网络上提供 BrowserBox 服务
bbx ng-start在端口 443 上为 BrowserBox 前置 nginx
bbx win9x-start为 Windows 9x 时代客户端提供的纯 HTTP 链接
bbx restart以最后一次启动的方式重新启动
bbx logs服务状态,以及每个服务和隧道的日志
bbx use-chrome <version>固定一个 Chrome for Testing 构建版本,或安装稳定版 Chrome
bbx activate、bbx vacancy购买席位,并检查席位可用性

cloudflared、Tor、ZeroTier 和 nginx 在首次运行需要它们的命令时安装,而不是由 BrowserBox 安装程序安装,因此基本安装保持精简。安装 ZeroTier 需要提升权限的 PowerShell。

Windows 上有两项功能不可用:音频,以及多用户命令(bbx fleet、start-as、stop-user)。两者都需要 Windows Server 上的按席位远程桌面服务许可。

通过 npm```bash

npm i -g @browserbox/browserbox

---

## 11. 快速开始

需要产品密钥。可通过[付费评估](https://browserbox.io/evaluate)或[商业/非商业购买](https://dosaygo.com/pricing.html)获取。```bash
bbx install
bbx certify YOUR_PRODUCT_KEY
bbx setup
bbx run

12. 文档


13. GitHub Actions

使用 BrowserBox/browserbox-action 直接在 GitHub Actions 运行器上启动 BrowserBox。

  • 支持 tunnel: none、cloudflare 和 tor

  • 默认使用 BBX_MINIMAL_MODE=true 以最小化运行器占用

  • 在运行器启动期间通过 BBX_NO_UPDATE=true 禁用更新检查

  • 需要 BrowserBox 许可证密钥(付费评估 或 购买)```yaml jobs: browserbox: runs-on: ubuntu-latest steps: - name: Launch BrowserBox id: browserbox uses: BrowserBox/browserbox-action@v1 with: license-key: ${{ secrets.BROWSERBOX_LICENSE_KEY }} tunnel: cloudflare

    - name: Print login link
      run: echo "${{ steps.browserbox.outputs.login-link }}"
    
---

## 14. 云 API

无需自托管即可按需创建临时浏览器会话。购买分钟套餐并通过 REST 管理会话。```bash
curl -X POST https://win9-5.com/api/v1/sessions \
  -H "Authorization: Bearer YOUR_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{"minutes": 15}'

完整 API 文档:win9-5.com/api


15. 嵌入 BrowserBox```html

`<browserbox-webview>` 元素提供会话宿主 API,为标签页、页面、捕获、增强、选择以及策略门控的能力控制提供命名空间化的接口。

### 通过 npm 安装

该嵌入元素也以 [`@browserbox/webview-element`](https://www.npmjs.com/package/@browserbox/webview-element) 的形式发布,供打包应用使用:```bash
npm i @browserbox/webview-element

使用示例

1. 基本用法

# 扫描单个 URL
python3 csp_scanner.py https://example.com

# 扫描多个 URL
python3 csp_scanner.py https://example.com https://example.org

# 从文件扫描 URL
python3 csp_scanner.py -f urls.txt

# 使用自定义超时时间扫描
python3 csp_scanner.py https://example.com --timeout 15

# 使用自定义 User-Agent 扫描
python3 csp_scanner.py https://example.com --user-agent "MyScanner/1.0"

2. 高级用法

# 使用自定义线程数扫描
python3 csp_scanner.py -f urls.txt --threads 20

# 将结果保存到 JSON 文件
python3 csp_scanner.py -f urls.txt --output results.json

# 使用自定义配置扫描
python3 csp_scanner.py -f urls.txt --config config.yaml

# 使用代理扫描
python3 csp_scanner.py -f urls.txt --proxy http://127.0.0.1:8080

# 使用自定义请求头扫描
python3 csp_scanner.py -f urls.txt --headers "Authorization: Bearer token"

3. 输出格式

# 以 JSON 格式输出
python3 csp_scanner.py -f urls.txt --format json

# 以 CSV 格式输出
python3 csp_scanner.py -f urls.txt --format csv

# 以 HTML 格式输出
python3 csp_scanner.py -f urls.txt --format html

配置

配置文件

# config.yaml
timeout: 10
threads: 10
user_agent: "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"
proxy: null
verify_ssl: true
follow_redirects: true
max_redirects: 5

命令行选项

用法: csp_scanner.py [-h] [-f FILE] [-t TIMEOUT] [-T THREADS]
                     [-o OUTPUT] [-c CONFIG] [-p PROXY]
                     [--user-agent USER_AGENT] [--headers HEADERS]
                     [--format {json,csv,html}] [--verify-ssl]
                     [--no-verify-ssl] [--follow-redirects]
                     [--no-follow-redirects] [--max-redirects MAX_REDIRECTS]
                     [urls ...]

位置参数:
  urls                  要扫描的 URL

可选参数:
  -h, --help            显示此帮助信息并退出
  -f FILE, --file FILE  包含 URL 的文件(每行一个)
  -t TIMEOUT, --timeout TIMEOUT
                        请求超时时间(秒)(默认:10)
  -T THREADS, --threads THREADS
                        并发线程数(默认:10)
  -o OUTPUT, --output OUTPUT
                        输出文件路径
  -c CONFIG, --config CONFIG
                        配置文件路径
  -p PROXY, --proxy PROXY
                        代理 URL
  --user-agent USER_AGENT
                        自定义 User-Agent 字符串
  --headers HEADERS     自定义请求头(格式:"Key: Value")
  --format {json,csv,html}
                        输出格式(默认:json)
  --verify-ssl          验证 SSL 证书(默认:True)
  --no-verify-ssl       不验证 SSL 证书
  --follow-redirects    跟随重定向(默认:True)
  --no-follow-redirects
                        不跟随重定向
  --max-redirects MAX_REDIRECTS
                        最大重定向次数(默认:5)

输出示例

JSON 输出

{
  "url": "https://example.com",
  "csp_header": "default-src 'self'; script-src 'self' 'unsafe-inline'",
  "csp_report_only": false,
  "directives": {
    "default-src": ["'self'"],
    "script-src": ["'self'", "'unsafe-inline'"]
  },
  "issues": [
    {
      "severity": "high",
      "directive": "script-src",
      "value": "'unsafe-inline'",
      "description": "允许内联脚本,可能导致 XSS 攻击"
    }
  ],
  "score": 50,
  "timestamp": "2024-01-01T00:00:00Z"
}

CSV 输出

url,csp_header,csp_report_only,score,issues
https://example.com,"default-src 'self'; script-src 'self' 'unsafe-inline'",false,50,"script-src: 'unsafe-inline'"

HTML 输出

HTML 输出包含一个格式化的报告,其中包含所有发现的问题,包括严重性级别、指令和描述。

安全注意事项

  • 仅限授权测试:仅扫描您拥有或已获得明确许可测试的网站。
  • 速率限制:请注意目标服务器的速率限制,以避免造成拒绝服务。
  • User-Agent:使用自定义 User-Agent 以识别您的扫描器。
  • 代理:使用代理以匿名化您的扫描。
  • SSL 验证:除非必要,否则不要禁用 SSL 验证。
  • 报告:负责任地向网站所有者报告发现的问题。

贡献

欢迎贡献!请遵循以下准则:

  1. Fork 本仓库
  2. 创建您的功能分支(git checkout -b feature/AmazingFeature)
  3. 提交您的更改(git commit -m 'Add some AmazingFeature')
  4. 推送到分支(git push origin feature/AmazingFeature)
  5. 打开一个 Pull Request

许可证

本项目采用 MIT 许可证 - 详情请参阅 LICENSE 文件。

致谢

  • 感谢所有为本项目做出贡献的贡献者
  • 灵感来源于 OWASP CSP 指南
  • 使用 Python 和 requests 库构建

支持

如果您遇到任何问题或有任何疑问,请:

  1. 查看 文档
  2. 搜索现有的 Issues
  3. 创建一个新的 Issue,并附上详细信息

免责声明

本工具仅供教育和授权安全测试目的使用。未经授权访问计算机系统是非法的。用户有责任遵守所有适用的法律和法规。作者对本工具的任何误用或由此造成的任何损害不承担责任。```js import '@browserbox/webview-element';

---

## 16. 高级用法

- **安全文档查看** — 在远程浏览器中打开 PDF 和敏感文件,无需将其下载到客户端设备(仅限 Linux)
- **远程 DevTools** — 在任何 BrowserBox 会话中右键单击,即可访问在隔离环境中运行的完整 Chrome DevTools
- **Tor 和 SSH 隧道** — 使用 `bbx tor-run` 实现匿名洋葱路由访问;使用 SSH 端口转发实现私有、低延迟的内部路由

---

## 17. 翻页书录制

BrowserBox 可以将浏览会话录制为**翻页书**——一个自包含的静态站点,由连续的 JPEG 帧和交互式 JavaScript 查看器组成。录制内容直接从内部屏幕录制管道生成,开销可忽略不计。

### 快速开始```bash
# Enable recording during setup
bbx setup --flipbook-record ~/my-recording --flipbook-description "Demo walkthrough"

# Run BrowserBox normally
bbx run

# Stop — frames are compiled into a flipbook site and optionally deployed
bbx stop

工作原理

  1. bbx setup --flipbook-record <dir> 通过将 BBX_FLIPBOOK_DIR 写入 BrowserBox 配置来启用录制。
  2. 在运行时,每个屏幕录制帧都被捕获为 JPEG + JSON 元数据对——当录制关闭时零开销(每帧仅一次布尔检查)。
  3. 在 bbx stop 时,内置的 browserbox flipbook-generate 命令将原始帧编译为完整的 flipbook 静态站点。
  4. 如果 Cloudflare Wrangler 可用,站点会自动部署到 Cloudflare Pages。

输出

每次录制都会生成一个带时间戳的目录:``` ~/my-recording/ 2026-04-14T02-25-00-000Z--2026-04-14T02-30-00-000Z/ site/ index.html # self-contained viewer manifest.json # flipbook v1 manifest pages/ # sequential JPEG frames (000000.jpg, 000001.jpg, ...) assets/ # viewer.css, viewer.js, sw.js meta/ # provenance.json with full per-frame metadata

对同一目录的多次运行会生成各自带时间戳的子目录——每个都是一个独立的翻页书站点,可以用任何静态文件服务器提供服务,或部署到任何托管平台。

### 选项

| 标志 | 描述 |
|------|-------------|
| `--flipbook-record <dir>` | 启用录制。编译后的翻页书站点写入此处。 |
| `--flipbook-description <text>` | 可选描述,嵌入到清单和来源元数据中。 |

---

## 18. 许可证合规与隐私

BrowserBox 的所有部署——商业、非商业和评估——都需要有效许可证。使用数据仅用于许可证合规和运营目的;绝不售卖,绝不与第三方共享用于营销,绝不用于对用户进行画像。

>[!IMPORTANT]
>有效许可证可解锁所有功能,确保持续支持,并保证安全、合规的解决方案。

---

## 19. 常见问题

**问:我可以获得评估许可证吗?**
可以。锁定您的 7 天 BrowserBox 评估。根据席位支付一次性费用(使用工作邮箱每席位 $20 / 使用免费或匿名邮箱提供商每席位 $40),通过 Stripe 验证您的身份,并通过电子邮件收到您的许可证密钥。无需订阅。试用期 7 天后结束,可随时升级。如果您继续购买,您的评估费用将从完整许可证费用中扣除。所有销售均为最终销售——在任何情况下均不退款。[开始 7 天付费评估](https://browserbox.io/evaluate)。

**问:为什么需要许可证?**
BrowserBox 是商业软件。许可证为持续开发、安全研究和支持提供资金。它还为您提供合法、可支持的部署——而不是 1,000 多次提交之前就已分叉的旧代码分支。

**问:你们提供永久许可证吗?**
目前的许可模式基于订阅。企业级安排(包括永久选项)可提供——请联系 [[email protected]](mailto:[email protected])。

**问:BrowserBox 与其他 RBI 解决方案相比如何?**
大多数 RBI 产品仅限云端、大规模使用时价格昂贵,或需要专有端点代理。BrowserBox 运行在您自己的基础设施上(或通过 Cloud API 运行在我们的基础设施上),可与任何客户端浏览器配合使用,并让您真正掌控部署。它也是唯一拥有 Windows 98½ 演示的 RBI 平台,不管这值不值一提。

**问:购买后我会收到什么?**
一个激活 `bbx` 的产品密钥、访问所有当前平台二进制文件、文档和支持渠道的权限。ACV 超过阈值的企业客户可以申请源代码访问权限以进行尽职调查。

**问:如何获得批量折扣?**
请联系 [[email protected]](mailto:[email protected]) 获取批量定价、多年协议和企业条款。

**问:我可能未经许可使用了 BrowserBox。如何合规?**
请联系 [[email protected]](mailto:[email protected])。我们直接处理合规情况,不制造不必要的麻烦——目标是让您获得许可和支持,而不是让事情变得困难。

---

## 20. 许可

BrowserBox 是商业软件。**所有**使用(包括开发和评估)都需要有效许可证。BrowserBox 不是开源的。

- **商业:** 起价 $119/用户/年。[购买](https://dosaygo.com/commerce)
- **非商业:** $49/用户/年(非营利组织、政府)。[购买](https://dosaygo.com/noncommercial)
- **评估:** 7 天付费评估许可证(每席位一次性费用,通过 Stripe 进行身份验证;升级时费用可抵扣完整许可证费用)。所有销售均为最终销售。[开始 7 天付费评估](https://browserbox.io/evaluate)
- **企业 / 源代码访问:** [[email protected]](mailto:[email protected])

---

## 21. 支持

- **API 与技术:** [[email protected]](mailto:[email protected])
- **一般咨询:** [[email protected]](mailto:[email protected])
- **销售与许可:** [[email protected]](mailto:[email protected])

---

## 22. 关于 DOSAYGO

DOSAYGO——do、say、go——这是三个最普遍的人类动词,仅次于 "to be"(没有哪家公司有资格告诉你该怎么用它)。我们是一个小团队,构建尊重使用者的软件。我们的产品是 BrowserBox(远程浏览器隔离)和 DiskerNet(离线网页存档)。我们不玩流行词。我们交付能用的东西。在 [dosaygo.com](https://dosaygo.com) 找到我们。

---

<p align="center">
  <strong>准备好开始了吗?</strong><br>
  <a href="https://browserbox.io/evaluate">开始 7 天付费评估</a> · <a href="https://dosaygo.com/commerce">商业许可证</a> · <a href="https://dosaygo.com/noncommercial">非商业许可证</a> · <a href="mailto:[email protected]?subject=Demo">申请演示</a>
</p>

BrowserBox&trade; 是 &copy; 2018-2026 DOSAYGO Corporation USA 的版权。保留所有权利。

[dosaygo.com](https://dosaygo.com) | [browserbox.io](https://browserbox.io) | [CloudTabs](https://browse.cloudtabs.net)

分类