Fortress:专为AI Agent设计的隐身浏览器,突破反爬拦截

当AI Agent遭遇反爬墙
随着自动化浏览器和AI Agent的普及,越来越多的开发者试图让程序像人类一样在网页上执行任务——填表单、抓取数据、点击操作。然而现实往往是残酷的:大量网站部署了成熟的反机器人(anti-bot)检测系统,一旦识别出浏览器处于自动化工具控制之下,就会立刻弹出验证码、返回空数据,甚至直接封禁IP。
近日在Hacker News上出现的开源项目 Fortress 正是瞄准了这一痛点。它自我定位为一款「隐身版Chromium」(stealth Chromium),核心目标只有一个:让你的AI Agent停止被网站拦截。

Fortress解决了什么问题
自动化浏览器为何容易被识别
使用Puppeteer、Playwright或Selenium驱动Chromium时,浏览器会暴露大量「机器特征」。例如 navigator.webdriver 属性会被置为 true,某些JavaScript环境变量、指纹信息、渲染行为都与真实用户浏览器存在细微差异。
事实上,现代浏览器指纹识别技术已发展得极为精密,远不止检测navigator.webdriver这一个维度。反爬系统会同时评估数十乃至上百个信号:Canvas指纹(通过让浏览器渲染特定图形来获取GPU和渲染引擎的唯一签名)、WebGL指纹(利用显卡驱动对特定3D场景的渲染差异生成设备级唯一标识)、音频上下文指纹(通过AudioContext API对音频信号的处理差异识别底层音频栈)、字体列表的完整性、屏幕分辨率与色深、时区与语言设置的内部一致性,乃至鼠标移动轨迹的随机性熵值等行为维度。
Canvas与WebGL指纹之所以难以伪造,在于它们反映的是GPU硬件与驱动的物理特性——同一段绘图代码在不同硬件和驱动栈上会产生亚像素级的渲染差异,这种差异极难用软件完美复现。自动化浏览器在这些维度上往往呈现出「过于完美」的一致性——比如字体列表异常精简、鼠标轨迹呈完美直线——这种反常的规整感本身就成了暴露身份的破绽。
Cloudflare Bot Management、DataDome、PerimeterX(现更名为HUMAN Security)等主流反爬服务商正是基于这些多维度特征构建防护体系,但三者在技术路线上存在显著差异。Cloudflare的方案融合了TLS指纹(JA3/JA4——通过对TLS握手中密码套件、扩展字段的哈希来识别客户端类型)、HTTP/2帧序列分析和JavaScript挑战(即著名的「五秒盾」,其本质是在浏览器端运行混淆的JS工作量证明);DataDome则侧重于实时行为分析,通过机器学习模型对每次请求的行为序列打分,其检测引擎声称可在200毫秒内完成判定;PerimeterX引入了设备DNA技术,将浏览器硬件特征与跨会话行为模式结合评估,试图建立难以克隆的设备级身份。这些服务商普遍采用「风险评分」机制而非简单的二元判断,分数超过阈值才触发拦截——这也使得部分伪装技术在低频场景下仍具一定效果。
对依赖网页交互的AI Agent来说,这些拦截是致命的。模型再智能,如果连页面都打不开、数据都拿不到,整个自动化流程就会中断。
隐身浏览器的核心思路
Fortress从浏览器底层入手,系统性地抹平暴露自动化身份的指纹特征,让程序控制的Chromium在指纹层面尽可能接近真实用户浏览器。这类stealth方案在开源社区并非全新——此前已有 puppeteer-extra-plugin-stealth 等工具做类似的事,但Fortress试图提供一个更完整、更贴合AI Agent场景的整合方案。
puppeteer-extra-plugin-stealth是这一领域最具代表性的先行者,它通过插件化的「evasions(规避模块)」架构,针对不同检测点分别打补丁:覆盖navigator.webdriver、伪造navigator.plugins列表、修复Chrome运行时对象的缺失、模拟真实的window.chrome对象等。该插件的设计哲学是「在JavaScript层拦截并修改API返回值」——本质上是通过Object.defineProperty等机制在页面脚本执行前注入覆盖代码。然而这一思路存在根本局限:JavaScript层的patch无法覆盖浏览器进程间通信(IPC)层面的特征,而反爬系统恰恰可以通过检测JS环境与底层行为的不一致性来识破伪装。随着反爬系统持续迭代,该插件的部分规避手段已被识别,维护也趋于停滞。
Fortress的出现正是试图在此基础上提供更系统化的新一代方案,同时借鉴了undetected-chromedriver等工具从浏览器二进制层面修改特征的更底层思路——即直接patch Chromium源码,在编译阶段消除自动化特征,而非在JavaScript层打补丁。这种方式能够修改Chromium在CDP(Chrome DevTools Protocol)响应、内部IPC消息乃至网络请求头中隐含的自动化标识,规避更为彻底,但代价是需要维护自己的Chromium构建管线,工程复杂度大幅提升。
从工具到Agent基础设施
值得关注的是Fortress的定位语境。项目作者明确将它与「agents(AI智能体)」绑定,而非泛泛面向传统爬虫。这折射出一个正在快速演变的趋势:
AI Agent正在成为浏览器自动化的主要消费者。
过去,浏览器自动化多用于测试和小规模数据抓取。如今,AI Agent的浏览器自动化能力正经历从「工具调用」到「自主操作」的深刻范式转变。早期方案多是在LLM外部封装Puppeteer/Playwright脚本,由模型输出结构化指令再由脚本执行——这种模式下LLM与浏览器的耦合是松散的,浏览器仅作为无状态的执行器;当前主流方向已转向更深度集成:Anthropic的Computer Use API允许模型直接通过截图感知并操控界面,实现了感知-决策-执行的端到端闭环;Microsoft的Playwright MCP(Model Context Protocol)服务器则将浏览器操作封装为标准化工具暴露给模型,使任意支持MCP协议的Agent框架都能直接调用浏览器能力;Browser Use、Skyvern等专项框架则将DOM解析、视觉理解与动作执行统一在一个Agent循环中,Agent可以动态规划多步操作序列而无需预先编写脚本。越来越多的AI产品需要Agent自主地在真实网页上完成比价、订票、信息聚合、竞品监测等复杂任务。
在这些架构下,底层浏览器能否绕过反爬检测,直接决定了整个Agent能力链条的完整性,Fortress所解决的问题因此具有乘数效应——这些场景对「不被拦截」的需求比以往任何时候都更迫切,一旦被封,Agent的自主性就名存实亡。
从这个角度看,Fortress这类工具正在成为AI Agent生态的底层基础设施,如同数据库之于Web应用一样不可或缺。
技术与伦理的双重考量
猫鼠游戏的持续升级
必须清醒地认识到,隐身浏览器与反爬系统之间是一场永无止境的军备竞赛。反爬服务商持续更新检测算法,隐身工具也需要不断迭代来保持有效性。这意味着任何stealth方案都不可能一劳永逸——它需要活跃的维护和社区支持。对于考虑采用Fortress的团队而言,项目的更新频率和维护活跃度,比当前功能列表更值得重点评估。
业界实践同时表明,单一隐身浏览器方案的有效性正在下降,多层防御组合已成共识。代理IP层面,住宅代理(Residential Proxy)比数据中心IP更难被识别,因为其IP归属于真实ISP用户——数据中心IP的ASN(自治系统号,即互联网路由体系中标识一组由单一机构管理的IP地址块的编号,反爬系统可通过ASN快速判断IP是否来自AWS、GCP等云服务商的机房段)特征使其极易被批量识别和封锁;行为模拟层面,引入随机延迟、模拟真实的鼠标贝塞尔曲线运动(贝塞尔曲线通过控制点生成自然弯曲的运动轨迹,相比直线插值更接近人类手部运动的物理规律,三阶贝塞尔曲线因其对起止速度的平滑控制而被广泛采用)、随机化键盘输入节奏等技术能显著提升通过率;请求特征层面,TLS指纹伪装(如使用curl-impersonate库精确模拟特定版本Chrome的TLS握手参数顺序,包括密码套件列表、扩展字段排列和椭圆曲线优先级等细节)和HTTP头部字段顺序的规范化(不同浏览器发送HTTP头部的字段顺序存在固定模式,如Chrome固定将sec-ch-ua系列头置于accept之前,自动化工具往往会打乱这一顺序从而暴露身份)也至关重要。Fortress自身的价值,正在于将这些分散的策略整合为一个面向Agent场景的统一方案。
合规与道德边界
绕过反爬机制本身处于灰色地带。网站部署反机器人系统往往有正当理由——保护服务器资源、防止数据被恶意抓取、遵守隐私法规等。使用Fortress时,开发者需要审慎评估:
- 目标网站的
robots.txt和服务条款是否允许自动化访问 - 抓取的数据是否涉及个人隐私或版权
- 高频访问是否会给对方服务器造成额外负担
值得一提的是,部分场景下直接调用目标网站的官方API(如果存在)或使用经授权的数据供应商,从根本上规避了上述合规风险,是优于技术对抗的策略选择。
从法律层面看,美国的《计算机欺诈与滥用法》(CFAA,Computer Fraud and Abuse Act,1986年颁布的联邦法律,将未经授权访问计算机系统定为联邦犯罪,其宽泛的「未经授权访问」定义使其成为打击自动化抓取的潜在法律工具)和欧盟的《通用数据保护条例》(GDPR,对涉及欧盟公民个人数据的抓取行为设有严格限制,违规最高可处全球年营业额4%的罚款)均可能对未授权的自动化访问行为形成法律约束。hiQ Labs诉LinkedIn案(该案历经多轮判决,联邦第九巡回上诉法院2022年最终裁定LinkedIn无权援引CFAA阻止hiQ抓取其公开可见的用户资料页面,但该判决的适用范围仍存在争议,不同类型数据和访问方式面临不同的法律风险)等判例也持续厘清着数据抓取的法律边界,开发者在技术实践前应进行必要的合规评估。
技术工具本身是中立的,但如何使用决定了它的性质。负责任的Agent开发者应在合规框架内使用此类工具,而非将其作为无差别抓取的利器。
小结与展望
目前Fortress在Hacker News上的热度尚属初期,社区反馈还很有限,其真实效果和稳定性有待更多实践检验。但它所切中的需求是真实且持续增长的:在AI Agent时代,让自动化浏览器「像人一样」访问网页,已从边缘需求演变为核心刚需。
对于正在构建浏览器型Agent的开发者,Fortress值得关注和小规模试用。同时也应保持理性预期——隐身方案没有银弹,最佳实践往往是多层策略的组合:代理IP轮换、请求节流、行为拟人化、TLS指纹伪装等。而在技术之外,恪守合规边界始终应该是自动化实践的第一原则。
核心要点
相关推荐

陷阱题实测:Gemini完胜Claude的深层原因分析
通过5道精心设计的语言陷阱题对比Gemini 3.7 Flash与Claude Sonnet 5的表现,深入分析AI模型过度模式匹配、批判性思维缺失等核心问题,揭示大语言模型在抗诱导能力上的本质差异。

DeepSeek V4 Pro前端编程实测:对比Grok 4.6与Kimi K3表现
实测对比DeepSeek V4 Pro、Grok 4.6和Kimi K3在前端编程场景的表现,包括粒子效果和3D场景开发能力,从性能和成本两个维度分析各模型的性价比优劣。

DeepSeek V4-Pro深度解读:Agent能力升级、跑分实测与API涨价全分析
DeepSeek V4-Pro正式上线,Agent能力大幅升级,推理力度三档可调,原生支持OpenAI Responses API。本文深度解读V4-Pro跑分数据、与V4-Flash对比、DS Bench内部榜单表现,以及8月17日API分时涨价策略详情。