自动化与运维 headless-browserweb-scrapingbrowser-automationred-teamhttp-traffic-inspectionsandboxingmicrovmprompt-injection-mitigation

h5i —— 面向 AI Agent 的安全优先无头浏览器

一个用纯 Rust 编写、不依赖 Chromium 或 V8 的轻量浏览器,让 Agent 安全地浏览、抓取、测试并自动化网页,同时提供沙箱隔离与可审计会话。

FollowAgents 评估 · FARS-2.1
推荐
84/ 100 五分制 4.2 / 5
1 2 3 4 5 6
1信任安全22 / 29 · 3.8/5

证据极为充分:五级隔离(workspace/process/supervised/container/microvm)、fail-closed 不静默降级、出口白名单钉住 IP、DNS 钉住、凭据经 auth proxy 不入 box、secrets broker 运行时解析且 0600 写入并即时删除、出口请求与拒绝请求均被记录。扣分点:rollback 仅覆盖 box 生命周期(box rm/apply/export),二进制自身无更新/回滚路径;dependency_security 有 lockfile 平台校验与专注的依赖说明,但未见 cargo-audit/deny 之类扫描证据;user_confirmation 有人类接管登录、setcap 命令打印而非代为执行、grant 每次运行播报等机制,但 curl|sh 安装链仍是默认路径;source_attribution 文档与 LICENSE 完备,但 LICENSE 附录版权占位符未填写,发布者身份未经验证。

2可靠稳定11 / 14 · 3.9/5

README、Cargo.toml、SECURITY.md、两个 workflow 相互引用且口径一致(boa fork、单一二进制、插件命名均对得上),self_consistency 满。扣分点:核心依赖 boa 以 git revision 钉死在自维护 fork 上(自身注明等上游合并),是可用性隐患;失败消息只有策略层面的 fail-closed 与 CI 断言证据,具体 CLI 错误文案质量无法从静态文件确认。

3适用触发16 / 18 · 4.4/5

受众与场景(AI agent 浏览/抓取、授权 websec 测试、沙箱化 agent 工作流)界定清晰,FAQ 明确回答'不适用于所有网站',平台差异(Linux/macOS 双机制、macOS 无 cgroups 等)逐一说明,box probe 让用户实测宿主能力。扣分点:trigger_precision(子命令语义精确度)只能从 README 示例推断,沙箱级别的具体触发条件文档引用了未在证据内的 MANUAL.md 细节。

4规范维护16 / 18 · 4.4/5

信息架构、安装说明(三条路径并解释 h5i.dev 与 raw.githubusercontent 两条信任链差异)、FAQ、已知局限(SECURITY.md 的 non-goals 极其详尽)、Apache-2.0 全文俱备。扣分点:仓库处于 v0.4.2 未达 1.0,无 CHANGELOG 文件在证据内(发布说明由 Actions 生成);维护责任只有 'Supported versions 跟 main' 的声明,无 CODEOWNERS 或明确的维护者身份。

5有效结果12 / 13 · 4.6/5

与 Playwright/Burp 的差异化定位在 FAQ 中明确且诚实(不为所有用例替代),'3×更快/省86%内存'的声明指向仓库内 benchmark 设计文档,可追溯。扣分点:output_usability 只能看到 CLI 示例层面的结构化输出(--、markdown、snapshot delta),实际输出质量未经执行验证。

6证据核验7 / 8 · 4.4/5

声明几乎全部带出处:设计文档路径、模块路径(crates/h5i-sandbox/src/auth_proxy.rs)、ROADMAP 条目(D1–D14、R1–R13)、CI 中的资产数量断言(24 个)均可核对;fact_inference_separation 是亮点——SECURITY.md 明确要求按观察者标注证据(host-observed / box-claimed / kernel-observed)且拒绝合并为分数。扣分点:跨源印证主要来自仓库内部文档互引,外部独立印证在证据中几乎没有(仅 trendshift 徽章)。

证据充分度: 评估于 2026年9月10日 审查版本 433653498f47
使用前请注意
  • 发布者身份未经验证;本评分为纯静态审查,未执行任何测试,性能与隔离声明均未经实测。
  • 默认安装方式为 curl | sh;建议改用仓库直链安装或从源码构建,SECURITY.md 本身也指出两条安装链信任层级不同。
  • 核心 JS 引擎依赖维护者自持的 boa fork(固定 git revision),上游未合并前属于供应链单点。
  • SECURITY.md 自述的残余风险应认真对待:box shell 的 TTY 双向性、session login 只拦截读取不拦截画面帧、用户可写安装目录可被 agent 内的进程替换。
  • websec/recon 工具仅应在拥有授权的系统上使用;recon 的结果被明确定位为候选线索而非漏洞结论。
  • LICENSE 文件附录中的版权占位符未填写,归属信息不完整。
评估证据 [1][2][3][4][5][6]
查看完整评分方法 →

这个 Agent 能做什么,适合哪些场景?

h5i(发音为 high-five)是一个为 AI Agent 设计的轻量级开源浏览器,用于浏览、抓取、测试和自动化网页,通过 h5i 命令行界面操作。它完全用 Rust 编写,不含 Chromium 或 V8,官方基准显示比 Chromium 系方案约快 3 倍、内存占用减少约 86%。由于 h5i 自持浏览器网络层,Agent 可以在不使用 MITM 代理、CA 证书或独立重放器的情况下捕获、检查、编辑、重放和比较 HTTP 流量。它通过多级沙箱(工作区、进程、受监督网络、容器、microVM)、网络出口白名单、凭据隔离和完整会话审计来降低给 Agent 开放网络访问的风险。项目以 Apache-2.0 许可证开源,以本地二进制形式运行,没有托管服务,会话数据保存在本地。

h5i 提供三组 CLI 能力。浏览器组(h5i browser)以会话为单位组合页面状态、Cookie 罐、网络策略和请求记录:open 打开页面,snapshot 输出带 @ref 句柄的页面大纲(支持 --delta 增量),click/type 与元素交互,extract 按选择器做结构化抽取,markdown 输出可读内容,requests 显示放行和被拒的请求,audit 记录动作、抓取、交接与会话结束,login 允许人工接管登录而不把凭据返回给模型。websec 插件捕获并操作 HTTP 消息:requests 列出消息,show 查看,replay 编辑后重发,diff 比较响应,match 断言条件,sequence 运行多步测试。recon 插件做授权侦察:extract 提取页面披露的端点,known 读取 robots.txt/sitemap.xml/security.txt,crawl 在请求上限和速率内爬取,triage 折叠软 404 噪音,endpoints 输出每条端点对应的证据消息。box 子系统用 .h5i/env.toml 配置文件定义隔离级别(workspace/process/supervised/container/microvm)、出口域名白名单和文件系统读写边界,把浏览器乃至整个 Agent 工作流(git worktree、工具链、开发服务器)放进沙箱,并支持 propose/apply/export 变更快照与 h5i join 远程加入。

  1. 为 Agent 提供 web 访问的工程团队:需要限制 Agent 只能访问白名单域名,并保留放行与被拒请求的完整审计记录。
  2. 授权渗透测试人员:让 AI Agent 在浏览器会话内捕获、编辑、重放并比较 HTTP 流量,做请求篡改和多步 web 安全测试。
  3. CTF 选手:用 h5i 的 websec/recon 命令快速发现端点、验证假设并断言响应条件。
  4. 数据采集工程师:对内容型网站做结构化抓取(snapshot/extract/markdown),不需要 Chromium 的完整兼容性。
  5. Agent 安全研究者:用 supervised/container/microVM 隔离运行整个 Agent 工作流,凭据不进入沙箱,变更经 propose/apply 审核后合并。

这个 Agent 有哪些优点和局限?

优点
  • 纯 Rust 实现,无 Chromium/V8,官方基准称约 3 倍速度和约 86% 内存节省。
  • 自有网络层,无需 MITM 代理或 CA 证书即可捕获、编辑、重放、比较 HTTP 流量,集成测试与浏览于一体。
  • 五级隔离(含 nftables 出口白名单和 microVM),不可满足的请求会失败关闭(fail closed),不静默降级。
  • 凭据隔离设计:Agent 可引用命名凭据或由人工接管登录(h5i browser login),密码和 Cookie 不进入模型上下文。
  • 会话完整可审计:audit 记录动作、抓取、交接与会话结束,每个端点可回溯到证据消息 ID。
局限
  • 不兼容所有网站:部分浏览器 API 尚不支持,复杂站点需回退到在 h5i 沙箱内运行 Chromium。
  • 不是 Burp Suite 替代品:缺少成熟的扫描器、扩展生态和底层协议测试能力。
  • 强隔离(container/microVM)依赖 Podman 和 microsandbox(msb)等外部组件,主机不一定全部支持,需 h5i box probe 检测。
  • 明确声明无法可靠检测或阻止提示注入,只能通过隔离和审计降低影响。
  • 项目较新(以 Trendshift 徽章可见处于上升期),长期生产使用记录和第三方评估证据有限。

如何安装或部署这个 Agent?

1) 一键安装:curl -fsSL https://h5i.dev/install.sh | sh (也可改用 GitHub 上的 install.sh 原始链接,或 cargo install --path . 从源码构建)。2) Agent 技能文件:npx skills add h5i-dev/h5i,或安装后运行 h5i skill install。3) 可选插件:curl -fsSL https://h5i.dev/install.sh | sh -s -- --websec --recon,用 h5i plugin list 确认。4) 安装 man 页:curl -fsSL https://h5i.dev/man/man1/h5i.1 -o ~/.local/share/man/man1/h5i.1。运行 h5i box probe 可查看主机支持哪些隔离级别。

如何使用这个 Agent?

基础浏览:h5i browser open https://docs.rs/ --allow docs.rs,然后 h5i browser snapshot(或 --delta)、h5i browser click @e3、h5i browser type @e5 "serde"、h5i browser extract '{"titles": ["h2"]}'、h5i browser markdown,最后 h5i browser close。单页读取:h5i browser read <url>。安全测试:h5i browser open https://target.example --capture --allow target.example,再配合 h5i websec requests/show/replay/diff/match/sequence 和 h5i recon extract/crawl/triage/endpoints。沙箱:在 .h5i/env.toml 定义 profile(isolation、net.egress、fs.read/write),然后 h5i box --profile reading --name docs 并用 h5i browser open <url> --in docs 在其中运行;隔离整个工作流用 h5i box create alpha --profile agent-claude、h5i box shell/run/propose/apply/export。多会话用 --session 参数命名;身份伪装用 --identity(如 firefox-143-linux);媒体转录用 h5i browser transcript。

这个 Agent 与同类方案有什么区别?

README 明确对比了 Playwright/Puppeteer:需要最大网站兼容性时用它们;需要更低资源占用、直接网络控制、完整会话记录、内置 HTTP 测试工具或浏览器/Agent 沙箱时用 h5i。README 也说明 h5i 不能在所有场景替代 Burp Suite——后者更适合成熟的手工工作流、自动化扫描、扩展和底层协议测试。

常见问题

h5i 默认是沙箱化的吗?
浏览器在可用时默认使用轻量进程隔离。更强隔离需要显式配置 supervised 网络沙箱、容器或 microVM,且 h5i 不会静默降级隔离级别。
Agent 能看到我的密码或 Cookie 吗?
不能。Agent 只能引用命名凭据而不读取其值,或由人工通过 h5i browser login 接管登录;已认证会话继续运行但密码和 Cookie 不会返回给模型。
它适用于哪些网站?
对内容型网站和常见浏览器交互效果最好。部分浏览器 API 尚未支持;对不兼容的网站,可以在 h5i 沙箱内运行 Chromium。
它能防止提示注入吗?
不能可靠防止。h5i 通过将页面内容视为不可信输入、限制网络和文件系统访问、隔离凭据并记录动作来降低潜在影响。
数据会离开本地吗?
h5i 没有托管服务,会话存储在本地。浏览器流量只发往你允许的网站,模型流量发往你配置的模型提供商。

对比同类 Agent

用同一套 FARS 评审,横向比较这个 Agent 所属的短名单。

相关 Agents