{"id":"0c9ca0bf-6a9e-42bd-addb-d1aec2f235b7","entityType":"agent","slug":"clawhub-eze-is-web-access","name":"web-access","canonicalUrl":"https://www.xpersona.co/agent/clawhub-eze-is-web-access","canonicalPath":"/agent/clawhub-eze-is-web-access","generatedAt":"2026-10-09T09:25:43.165Z","source":"CLAWHUB","claimStatus":"UNCLAIMED","verificationTier":"NONE","summary":{"evidence":{"source":"editorial-content","verified":true,"confidence":"high","updatedAt":"2026-10-09T03:35:28.812Z","emptyReason":null},"description":"Universal web access skill: search, fetch, browser automation via CDP Proxy. Handles login-required sites, anti-scraping bypasses, and complex web interactions. Skill: web-access Owner: eze-is Summary: Universal web access skill: search, fetch, browser automation via CDP Proxy. Handles login-required sites, anti-scraping bypasses, and complex web interactions. Tags: latest:2.5.4 Version history: v2.5.4 | 2026-09-29T10:18:25.332Z | user Sync with eze-is/web-access v2.5.4: CDP Proxy keeps a single long-lived browser connection (one remote-debugging approval), Chrome/Edge brows","descriptionLabel":"Technical summary","evidenceSummary":"Capability contract not published. No trust telemetry is available yet. 6K downloads reported by the source. Last updated 10/9/2026.","installCommand":"clawhub skill install s1722g64sh9m2b0dbwsx9tk4z983w421:web-access","sourceUrl":"https://clawhub.ai/eze-is/web-access","homepage":"https://clawhub.ai/eze-is/skills/web-access","primaryLinks":[{"label":"View on ClawHub","url":"https://clawhub.ai/eze-is/web-access","kind":"source"},{"label":"Homepage","url":"https://clawhub.ai/eze-is/skills/web-access","kind":"homepage"}],"safetyScore":84,"overallRank":62,"popularityScore":62,"trustScore":null,"claimedByName":null,"isOwner":false,"seoDescription":"Universal web access skill: search, fetch, browser automation via CDP Proxy. Handles login-required sites, anti-scraping bypasses, and complex web interactions."},"coverage":{"evidence":{"source":"public-profile","verified":false,"confidence":"medium","updatedAt":"2026-10-09T03:35:28.812Z","emptyReason":null},"protocols":[{"protocol":"OPENCLEW","label":"OpenClaw","status":"self-declared","notes":"Declared in the public agent profile."}],"capabilities":[],"verifiedCount":0,"selfDeclaredCount":1,"capabilityMatrix":{"rows":[{"key":"OPENCLEW","type":"protocol","support":"unknown","confidenceSource":"profile","notes":"Listed on profile"}],"flattenedTokens":"protocol:OPENCLEW|unknown|profile"}},"adoption":{"evidence":{"source":"CLAWHUB","verified":false,"confidence":"medium","updatedAt":"2026-10-09T03:35:28.812Z","emptyReason":null},"stars":null,"forks":null,"downloads":6016,"packageName":null,"latestVersion":"2.5.4","tractionLabel":"6K downloads"},"release":{"evidence":{"source":"CLAWHUB","verified":false,"confidence":"medium","updatedAt":"2026-10-09T03:35:28.812Z","emptyReason":null},"lastUpdatedAt":"2026-10-09T03:35:28.812Z","lastCrawledAt":"2026-10-09T03:35:28.812Z","lastIndexedAt":null,"nextCrawlAt":"2026-10-10T03:35:28.812Z","lastVerifiedAt":null,"highlights":[{"version":"2.5.4","createdAt":"2026-09-29T10:18:25.332Z","changelog":"Sync with eze-is/web-access v2.5.4: CDP Proxy keeps a single long-lived browser connection (one remote-debugging approval), Chrome/Edge browser discovery with persisted preference (config.env), find-url for bookmarks/history lookup, POST-body /new and /navigate (URL with query/fragment passes intact), and more stable page readiness.","fileCount":10,"zipByteSize":35968},{"version":"1.0.0","createdAt":"2026-03-30T02:30:29.459Z","changelog":"Initial release of the universal web-access skill. - Provides search, fetch, and browser automation via CDP Proxy. - Supports login-required sites, anti-scraping bypasses, and complex web interactions. - Prioritizes user goals with adaptive, evidence-driven decision-making. - Offers multiple web access modes: search, fetch, raw HTML, and full browser automation. - Concurrent multi-agent workflows supported to handle independent subtasks efficiently. - Site-specific operational knowledge maintained for reliable automation across different platforms.","fileCount":7,"zipByteSize":19845}]},"execution":{"evidence":{"source":"CLAWHUB","verified":false,"confidence":"low","updatedAt":null,"emptyReason":"No published capability contract is available yet."},"installCommand":"clawhub skill install s1722g64sh9m2b0dbwsx9tk4z983w421:web-access","setupComplexity":"low","setupSteps":["Setup complexity is LOW. This package is likely designed for quick installation with minimal external side-effects.","Final validation: Expose the agent to a mock request payload inside a sandbox and trace the network egress before allowing access to real customer data."],"contract":{"contractStatus":"missing","authModes":[],"requires":[],"forbidden":[],"supportsMcp":false,"supportsA2a":false,"supportsStreaming":false,"inputSchemaRef":null,"outputSchemaRef":null,"dataRegion":null,"contractUpdatedAt":null,"sourceUpdatedAt":null,"freshnessSeconds":null},"invocationGuide":{"preferredApi":{"snapshotUrl":"https://www.xpersona.co/api/v1/agents/clawhub-eze-is-web-access/snapshot","contractUrl":"https://www.xpersona.co/api/v1/agents/clawhub-eze-is-web-access/contract","trustUrl":"https://www.xpersona.co/api/v1/agents/clawhub-eze-is-web-access/trust"},"curlExamples":["curl -s \"https://www.xpersona.co/api/v1/agents/clawhub-eze-is-web-access/snapshot\"","curl -s \"https://www.xpersona.co/api/v1/agents/clawhub-eze-is-web-access/contract\"","curl -s \"https://www.xpersona.co/api/v1/agents/clawhub-eze-is-web-access/trust\""],"jsonRequestTemplate":{"query":"summarize this repo","constraints":{"maxLatencyMs":2000,"protocolPreference":["OPENCLEW"]}},"jsonResponseTemplate":{"ok":true,"result":{"summary":"...","confidence":0.9},"meta":{"source":"CLAWHUB","generatedAt":"2026-10-09T09:25:43.164Z"}},"retryPolicy":{"maxAttempts":3,"backoffMs":[500,1500,3500],"retryableConditions":["HTTP_429","HTTP_503","NETWORK_TIMEOUT"]}},"endpoints":{"dossierUrl":"https://www.xpersona.co/api/v1/agents/clawhub-eze-is-web-access/dossier","snapshotUrl":"https://www.xpersona.co/api/v1/agents/clawhub-eze-is-web-access/snapshot","contractUrl":"https://www.xpersona.co/api/v1/agents/clawhub-eze-is-web-access/contract","trustUrl":"https://www.xpersona.co/api/v1/agents/clawhub-eze-is-web-access/trust"}},"reliability":{"evidence":{"source":"runtime-metrics","verified":false,"confidence":"low","updatedAt":null,"emptyReason":"No trust, reliability, or runtime telemetry is available."},"trust":{"status":"unavailable","handshakeStatus":"UNKNOWN","verificationFreshnessHours":null,"reputationScore":null,"p95LatencyMs":null,"successRate30d":null,"fallbackRate":null,"attempts30d":null,"trustUpdatedAt":null,"trustConfidence":"unknown","sourceUpdatedAt":null,"freshnessSeconds":null},"decisionGuardrails":{"doNotUseIf":["Contract metadata is missing or unavailable for deterministic execution."],"safeUseWhen":[],"riskFlags":["missing_or_unavailable_contract","trust_data_unavailable","schema_references_missing"],"operationalConfidence":"low"},"executionMetrics":{"observedLatencyMsP50":null,"observedLatencyMsP95":null,"estimatedCostUsd":null,"uptime30d":null,"rateLimitRpm":null,"rateLimitBurst":null,"lastVerifiedAt":null,"verificationSource":null},"runtimeMetrics":{"successRate":null,"avgLatencyMs":null,"avgCostUsd":null,"hallucinationRate":null,"retryRate":null,"disputeRate":null,"p50Latency":null,"p95Latency":null,"lastUpdated":null}},"benchmarks":{"evidence":{"source":"no-benchmark-data","verified":false,"confidence":"low","updatedAt":null,"emptyReason":"No benchmark suites or observed failure patterns are available."},"suites":[],"failurePatterns":[]},"artifacts":{"evidence":{"source":"CLAWHUB","verified":false,"confidence":"high","updatedAt":"2026-10-09T03:35:28.812Z","emptyReason":null},"readme":"Skill: web-access\n\nOwner: eze-is\n\nSummary: Universal web access skill: search, fetch, browser automation via CDP Proxy. Handles login-required sites, anti-scraping bypasses, and complex web interactions.\n\nTags: latest:2.5.4\n\nVersion history:\n\nv2.5.4 | 2026-09-29T10:18:25.332Z | user\n\nSync with eze-is/web-access v2.5.4: CDP Proxy keeps a single long-lived browser connection (one remote-debugging approval), Chrome/Edge browser discovery with persisted preference (config.env), find-url for bookmarks/history lookup, POST-body /new and /navigate (URL with query/fragment passes intact), and more stable page readiness.\n\nv1.0.0 | 2026-03-30T02:30:29.459Z | auto\n\nInitial release of the universal web-access skill.\n\n- Provides search, fetch, and browser automation via CDP Proxy.\n- Supports login-required sites, anti-scraping bypasses, and complex web interactions.\n- Prioritizes user goals with adaptive, evidence-driven decision-making.\n- Offers multiple web access modes: search, fetch, raw HTML, and full browser automation.\n- Concurrent multi-agent workflows supported to handle independent subtasks efficiently.\n- Site-specific operational knowledge maintained for reliable automation across different platforms.\n\nArchive index:\n\nArchive v2.5.4: 10 files, 35968 bytes\n\nFiles: references/cdp-api.md (4907b), references/migration-2.5.3.md (4502b), scripts/browser-discovery.mjs (6199b), scripts/cdp-proxy.mjs (26127b), scripts/check-deps.mjs (8384b), scripts/find-url.mjs (11412b), scripts/match-site.mjs (1664b), skill-card.md (2106b), SKILL.md (18257b), _meta.json (129b)\n\nFile v2.5.4:SKILL.md\n\n---\nname: web-access\ndescription: \"Universal web access skill: search, fetch, browser automation via CDP Proxy. Handles login-required sites, anti-scraping bypasses, and complex web interactions.\"\nversion: 2.5.4\nhomepage: https://github.com/eze-is/web-access\nmetadata:\n  openclaw:\n    emoji: \"🌐\"\n    homepage: https://github.com/eze-is/web-access\n    requires:\n      bins: [\"node\", \"curl\"]\n---\n\n# web-access Skill\n\n## 前置检查\n\n在开始联网操作前，先检查 CDP 模式可用性：\n\n```bash\nnode \"{baseDir}/scripts/check-deps.mjs\"\n```\n\n**Node.js 22+** 必需（使用原生 WebSocket）。\n\n按脚本输出处理：\n- `exit 0` → 继续\n- `exit 2` → 需询问用户偏好，写入 `{baseDir}/config.env` 的 `WEB_ACCESS_BROWSER`\n- `exit 1` → 按 stdout 错误信息处理。若提示包含「Agent 处理顺序」，按其步骤执行（如先用系统命令打开浏览器后重跑），自动可解则不打扰用户；仍失败再向用户求助\n\n支持参数 `--browser <chrome|edge>` 表达本次临时覆盖（不写 config.env）。\n\n切换浏览器时，proxy 是长驻进程，需先 `pkill -f cdp-proxy.mjs` 再重跑 check-deps。\n\n检查通过后并必须在回复中向用户直接展示以下须知，再启动 CDP Proxy 执行操作：\n\n```\n温馨提示：部分站点对浏览器自动化操作检测严格，存在账号封禁风险。已内置防护措施但无法完全避免，Agent 继续操作即视为接受。\n```\n\n## 浏览哲学\n\n**像人一样思考，兼顾高效与适应性的完成任务。**\n\n执行任务时不会过度依赖固有印象所规划的步骤，而是带着目标进入，边看边判断，遇到阻碍就解决，发现内容不够就深入——全程围绕「我要达成什么」做决策。这个 skill 的所有行为都应遵循这个逻辑。\n\n**① 拿到请求** — 先明确用户要做什么，定义成功标准：什么算完成了？需要获取什么信息、执行什么操作、达到什么结果？这是后续所有判断的锚点。\n\n**② 选择起点** — 根据任务性质、平台特征、达成条件，选一个最可能直达的方式作为第一步去验证。一次成功当然最好；不成功则在③中调整。比如，需要操作页面、需要登录态、已知静态方式不可达的平台（小红书、微信公众号等）→ 直接 CDP\n\n**③ 过程校验** — 每一步的结果都是证据，不只是成功或失败的二元信号。用结果对照①的成功标准，更新你对目标的判断：路径在推进吗？结果的整体面貌（质量、相关度、量级）是否指向目标可达？发现方向错了立即调整，不在同一个方式上反复重试——搜索没命中不等于\"还没找对方法\"，也可能是\"目标不存在\"；API 报错、页面缺少预期元素、重试无改善，都是在告诉你该重新评估方向。遇到弹窗、登录墙等障碍，判断它是否真的挡住了目标：挡住了就处理，没挡住就绕过——内容可能已在页面 DOM 中，交互只是展示手段。\n\n**④ 完成判断** — 对照定义的任务成功标准，确认任务完成后才停止，但也不要过度操作，不为了\"完整\"而浪费代价。\n\n## 联网工具选择\n\n- **确保信息的真实性，一手信息优于二手信息**：搜索引擎和聚合平台是信息发现入口。当多次搜索尝试后没有质的改进时，升级到更根本的获取方式：定位一手来源（官网、官方平台、原始页面）。\n\n| 场景 | 工具 |\n|------|------|\n| 搜索摘要或关键词结果，发现信息来源 | **WebSearch** |\n| URL 已知，需要从页面定向提取特定信息 | **WebFetch**（拉取网页内容，由小模型根据 prompt 提取，返回处理后结果） |\n| URL 已知，需要原始 HTML 源码（meta、JSON-LD 等结构化字段） | **curl** |\n| 非公开内容，或已知静态层无效的平台（小红书、微信公众号等公开内容也被反爬限制） | **浏览器 CDP**（直接，跳过静态层） |\n| 需要登录态、交互操作，或需要像人一样在浏览器内自由导航探索 | **浏览器 CDP** |\n\n浏览器 CDP 不要求 URL 已知——可从任意入口出发，通过页面内搜索、点击、跳转等方式找到目标内容。WebSearch、WebFetch、curl 均不处理登录态。\n\n**Jina**（可选预处理层，可与 WebFetch/curl 组合使用，由于其特性可节省 tokens 消耗，请积极在任务合适时组合使用）：第三方网络服务，可将网页转为 Markdown，大幅节省 token 但可能有信息损耗。调用方式为 `r.jina.ai/example.com`（URL 前加前缀，不保留原网址 http 前缀），限 20 RPM。适合文章、博客、文档、PDF 等以正文为核心的页面；对数据面板、商品页等非文章结构页面可能提取到错误区块。\n\n进入浏览器层后，`/eval` 就是你的眼睛和手：\n\n- **看**：用 `/eval` 查询 DOM，发现页面上的链接、按钮、表单、文本内容——相当于「看看这个页面有什么」\n- **做**：用 `/click` 点击元素、`/scroll` 滚动加载、`/eval` 填表提交——像人一样在页面内自然导航\n- **读**：用 `/eval` 提取文字内容，判断图片/视频是否承载核心信息——是则提取媒体 URL 定向读取或 `/screenshot` 视觉识别\n\n浏览网页时，**先了解页面结构，再决定下一步动作**。不需要提前规划所有步骤。\n\n### 页面就绪与完成判断\n\n`/new` 或 `/navigate` 返回，只代表浏览器完成了当前文档的基础加载，不代表用户需要的内容已经出现。HTTP 200、`document.readyState === \"complete\"`、页面标题出现或导航调用成功，都不能单独作为任务完成标准。\n\n导航后先用 `/eval` 检查目标内容。若目标内容尚未出现，而页面仍是空白、加载态、验证页、登录跳转或其它可能继续变化的中间状态，在默认 15 秒窗口内持续观察 URL、标题和 DOM；页面发生跳转或内容变化后重新判断。只有目标内容已经获取，或观察窗口结束后仍存在明确阻碍，才能继续提取或报告失败。\n\n站点经验可以提供更精确的选择器、等待条件和已知中间状态，但只用于加速判断；即使没有站点经验，也必须遵循上述目标内容就绪规则。\n\n### 补充：本地浏览器资源\n\n用户指向**本人访问过的页面**（\"我之前看的那个讲 X 的文章\"、\"上次打开过的 XX 面板\"）或**组织内部系统**（\"我们的 XX 平台\"、\"公司那个 YY 系统\"等公网搜不到的目标）时，检索本地浏览器（Chrome / Edge）书签/历史：\n\n```bash\nnode \"{baseDir}/scripts/find-url.mjs\" [关键词...] [--only bookmarks|history] [--browser chrome|edge] [--limit N] [--since 1d|7h|YYYY-MM-DD] [--sort recent|visits]\n```\n\n关键词空格分词、多词 AND，匹配 title + url（可省略）；默认遍历所有已安装的 Chromium 系浏览器（Chrome、Edge），`--browser` 限定单一来源；`--since` / `--sort` 仅作用于历史；默认按最近访问倒序，`--sort visits` 按访问次数排序（适合\"高频访问的网站\"这类场景）。\n\n### 程序化操作与 GUI 交互\n\n浏览器内操作页面有两种方式：\n\n- **程序化方式**（构造 URL 直接导航、eval 操作 DOM）：成功时速度快、精确，但对网站来说不是正常用户行为，可能触发反爬机制。\n- **GUI 交互**（点击按钮、填写输入框、滚动浏览）：GUI 是为人设计的，网站不会限制正常的 UI 操作，确定性最高，但步骤多、速度慢。\n\n根据对目标平台的了解来灵活选择方式。GUI 交互也是程序化方式的有效探测——通过一次真实交互观察站点的实际行为（URL 模式、必需参数、页面跳转逻辑），为后续程序化操作提供依据；同时当程序化方式受阻时，GUI 交互是可靠的兜底。\n\n**站点内交互产生的链接是可靠的**：通过用户视角中的可交互单元（卡片、条目、按钮）进行的站点内交互，自然到达的 URL 天然携带平台所需的完整上下文。而手动构造的 URL 可能缺失隐式必要参数，导致被拦截、返回错误页面、甚至触发反爬。\n\n## 浏览器 CDP 模式\n\n通过 CDP Proxy 直连用户日常浏览器（Chrome / Edge / Chromium 等 Chromium 系），天然携带登录态，无需启动独立浏览器。\n若无用户明确要求，不主动操作用户已有 tab，所有操作都在自己创建的后台 tab 中进行，保持对用户环境的最小侵入。不关闭用户 tab 的前提下，完成任务后关闭自己创建的 tab，保持环境整洁。\n\n### 启动\n\n```bash\nnode \"{baseDir}/scripts/check-deps.mjs\"\n```\n\n脚本会依次检查 Node.js、浏览器调试端口，并确保 Proxy 已连接（未运行则自动启动并等待）。Proxy 启动后持续运行。\n\n### Proxy API\n\n所有操作通过 curl 调用 HTTP API：\n\n```bash\n# 列出用户已打开的 tab\ncurl -s http://localhost:3456/targets\n\n# 创建新后台 tab（自动等待加载）— URL 走 POST body，避免目标 URL 含 query 时被切分\ncurl -s -X POST --data-raw 'https://example.com' http://localhost:3456/new\n\n# 页面信息\ncurl -s \"http://localhost:3456/info?target=ID\"\n\n# 执行任意 JS：可读写 DOM、提取数据、操控元素、触发状态变更、提交表单、调用内部方法\ncurl -s -X POST \"http://localhost:3456/eval?target=ID\" -d 'document.title'\n\n# 捕获页面渲染状态（含视频当前帧）\ncurl -s \"http://localhost:3456/screenshot?target=ID&file=/tmp/shot.png\"\n\n# 导航（URL 走 POST body，target 走 query）、后退\ncurl -s -X POST --data-raw 'https://example.com' \"http://localhost:3456/navigate?target=ID\"\ncurl -s \"http://localhost:3456/back?target=ID\"\n\n# 点击（POST body 为 CSS 选择器）— JS el.click()，简单快速，覆盖大多数场景\ncurl -s -X POST \"http://localhost:3456/click?target=ID\" -d 'button.submit'\n\n# 真实鼠标点击 — CDP Input.dispatchMouseEvent，算用户手势，能触发文件对话框\ncurl -s -X POST \"http://localhost:3456/clickAt?target=ID\" -d 'button.upload'\n\n# 文件上传 — 直接设置 file input 的本地文件路径，绕过文件对话框\ncurl -s -X POST \"http://localhost:3456/setFiles?target=ID\" -d '{\"selector\":\"input[type=file]\",\"files\":[\"/path/to/file.png\"]}'\n\n# 滚动（触发懒加载）\ncurl -s \"http://localhost:3456/scroll?target=ID&y=3000\"\ncurl -s \"http://localhost:3456/scroll?target=ID&direction=bottom\"\n\n# 关闭 tab\ncurl -s \"http://localhost:3456/close?target=ID\"\n```\n\n### 页面内导航\n\n两种方式打开页面内的链接：\n\n- **`/click`**：在当前 tab 内直接点击用户视角中的可交互单元，简单直接，串行处理。适合需要在同一页面内连续操作的场景，如点击展开、翻页、进入详情等。\n- **`/new` + 完整 URL**：使用目标链接的完整地址（包含所有URL参数），在新 tab 中打开。适合需要同时访问多个页面的场景。\n\n很多网站的链接包含会话相关的参数（如 token），这些参数是正常访问所必需的。提取 URL 时应保留完整地址，不要裁剪或省略参数。URL 通过 POST body 原样传入 `/new` 或 `/navigate`。\n\n> **v2.5.3 迁移提示**：若引用的站点经验文件（`references/site-patterns/*.md`）或其它脚本中仍含 `GET /new?url=...` 或 `/navigate?target=...&url=...` 的旧写法，调用会收到迁移指引。按 [`references/migration-2.5.3.md`](references/migration-2.5.3.md) 就地改写为 POST body 后再使用，并顺手把该站点经验文件更新掉。\n\n### 媒体资源提取\n\n判断内容在图片里时，用 `/eval` 从 DOM 直接拿图片 URL，再定向读取——比全页截图精准得多。\n\n### 技术事实\n- 页面中存在大量已加载但未展示的内容——轮播中非当前帧的图片、折叠区块的文字、懒加载占位元素等，它们存在于 DOM 中但对用户不可见。以数据结构（容器、属性、节点关系）为单位思考，可以直接触达这些内容。\n- DOM 中存在选择器不可跨越的边界（Shadow DOM 的 `shadowRoot`、iframe 的 `contentDocument`等）。eval 递归遍历可一次穿透所有层级，返回带标签的结构化内容，适合快速了解未知页面的完整结构。\n- `/scroll` 到底部会触发懒加载，使未进入视口的图片完成加载。提取图片 URL 前若未滚动，部分图片可能尚未加载。\n- 拿到媒体资源 URL 后，公开资源可直接下载到本地后用读取；需要登录态才可获取的资源才需要在浏览器内 navigate + screenshot。\n- 短时间内密集打开大量页面（如批量 `/new`）可能触发网站的反爬风控。\n- 平台返回的\"内容不存在\"\"页面不见了\"等提示不一定反映真实状态，也可能是访问方式的问题（如 URL 缺失必要参数、触发反爬）而非内容本身的问题。\n\n### 视频内容获取\n\n用户浏览器真实渲染，截图可捕获当前视频帧。核心能力：通过 `/eval` 操控 `<video>` 元素（获取时长、seek 到任意时间点、播放/暂停/全屏），配合 `/screenshot` 采帧，可对视频内容进行离散采样分析。\n\n### 登录判断\n\n用户日常浏览器天然携带登录态，大多数常用网站已登录。\n\n登录判断的核心问题只有一个：**目标内容拿到了吗？**\n\n打开页面后先尝试获取目标内容。只有当确认**目标内容无法获取**且判断登录能解决时，才告知用户：\n> \"当前页面在未登录状态下无法获取[具体内容]，请在你的浏览器中登录 [网站名]，完成后告诉我继续。\"\n\n登录完成后无需重启任何东西，直接刷新页面继续。\n\n### 任务结束\n\n用 `/close` 关闭自己创建的 tab，必须保留用户原有的 tab 不受影响。\n\nProxy 持续运行，不建议主动停止——重启后需要在浏览器中重新授权 CDP 连接。\n\n## 并行调研：子 Agent 分治策略\n\n任务包含多个**独立**调研目标时（如同时调研 N 个项目、N 个来源），鼓励合理分治给子 Agent 并行执行，而非主 Agent 串行处理。\n\n**好处：**\n- **速度**：多子 Agent 并行，总耗时约等于单个子任务时长\n- **上下文保护**：抓取内容不进入主 Agent 上下文，主 Agent 只接收摘要，节省 token\n\n**并行 CDP 操作**：每个子 Agent 在当前用户浏览器实例中，自行创建所需的后台 tab（`/new`），自行操作，任务结束自行关闭（`/close`）。所有子 Agent 共享一个浏览器、一个 Proxy，通过不同 targetId 操作不同 tab，无竞态风险。\n\n**子 Agent Prompt 写法：目标导向，而非步骤指令**\n- 必须在子 Agent prompt 中写 `必须加载 web-access skill 并遵循指引` ，子 Agent 会自动加载 skill，无需在 prompt 中复制 skill 内容或指定路径。\n- 子 Agent 有自主判断能力。主 Agent 的职责是说清楚**要什么**，仅在必要与确信时限定**怎么做**。过度指定步骤会剥夺子 Agent 的判断空间，反而引入主 Agent 的假设错误。**避免 prompt 用词对子 Agent 行为的暗示**：「搜索xx」会把子 Agent 锚定到 WebSearch，而实际上有些反爬站点需要 CDP 直接访问主站才能有效获取内容。主 Agent 写 prompt 时应描述目标（「获取」「调研」「了解」），避免用暗示具体手段的动词（「搜索」「抓取」「爬取」）。\n\n**分治判断标准：**\n\n| 适合分治 | 不适合分治 |\n|----------|-----------|\n| 目标相互独立，结果互不依赖 | 目标有依赖关系，下一个需要上一个的结果 |\n| 每个子任务量足够大（多页抓取、多轮搜索） | 简单单页查询，分治开销大于收益 |\n| 需要 CDP 浏览器或长时间运行的任务 | 几次 WebSearch / Jina 就能完成的轻量查询 |\n\n## 信息核实类任务\n\n核实的目标是**一手来源**，而非更多的二手报道。多个媒体引用同一个错误会造成循环印证假象。\n\n搜索引擎和聚合平台是信息发现入口，是**定位**信息的工具，不可用于直接**证明**真伪。找到来源后，直接访问读取原文。同一原则适用于工具能力/用法的调研——官方文档是一手来源，不确定时先查文档或源码，不猜测。\n\n| 信息类型 | 一手来源 |\n|----------|---------|\n| 政策/法规 | 发布机构官网 |\n| 企业公告 | 公司官方新闻页 |\n| 学术声明 | 原始论文/机构官网 |\n| 工具能力/用法 | 官方文档、源码 |\n\n**找不到官网时**：权威媒体的原创报道（非转载）可作为次级依据，但需向用户说明：\"未找到官方原文，以下核实来自[媒体名]报道，存在转述误差可能。\"单一来源时同样向用户声明。\n\n## 站点经验\n\n操作中积累的特定网站经验，按域名存储在 `references/site-patterns/` 下。\n\n确定目标网站后，如果前置检查输出的 site-patterns 列表中有匹配的站点，必须读取对应文件获取先验知识（平台特征、有效模式、已知陷阱）。经验内容标注了发现日期，当作可能有效的提示而非保证——如果按经验操作失败，回退通用模式并更新经验文件。\n\nCDP 操作成功完成后，如果发现了有必要记录经验的新站点或新模式（URL 结构、平台特征、操作策略），主动写入对应的站点经验文件。只写经过验证的事实，不写未确认的猜测。\n\n文件格式：\n```markdown\n---\ndomain: example.com\naliases: [示例, Example]\nupdated: 2026-03-19\n---\n## 平台特征\n架构、反爬行为、登录需求、内容加载方式等事实\n\n## 有效模式\n已验证的 URL 模式、操作策略、选择器\n\n## 已知陷阱\n什么会失败以及为什么\n```\n经验/陷阱内容标注发现日期，当作\"可能有效的提示\"而非\"保证正确的事实\"。\n\n## References 索引\n\n| 文件 | 何时加载 |\n|------|---------|\n| `references/cdp-api.md` | 需要 CDP API 详细参考、JS 提取模式、错误处理时 |\n| `references/site-patterns/{domain}.md` | 确定目标网站后，读取对应站点经验 |\n\nFile v2.5.4:_meta.json\n\n{\n  \"ownerId\": \"kn74f55swpt9tytwph21yra4qh83x4m9\",\n  \"slug\": \"web-access\",\n  \"version\": \"2.5.4\",\n  \"publishedAt\": 1790677105332\n}\n\nFile v2.5.4:references/cdp-api.md\n\n# CDP Proxy API 参考\n\n## 基础信息\n\n- 地址：`http://localhost:3456`\n- 启动：`node {baseDir}/scripts/cdp-proxy.mjs &`\n- 启动后持续运行，不建议主动停止（重启需 Chrome 重新授权）\n- 强制停止：`pkill -f cdp-proxy.mjs`\n\n## API 端点\n\n### GET /health\n健康检查，返回连接状态。\n```bash\ncurl -s http://localhost:3456/health\n```\n\n### GET /targets\n列出所有已打开的页面 tab。返回数组，每项含 `targetId`、`title`、`url`。\n```bash\ncurl -s http://localhost:3456/targets\n```\n\n### POST /new\n创建新后台 tab。Proxy 会先创建 `about:blank`、完成 CDP attach，再显式导航并等待目标 URL 的 DOM 至少进入 `interactive`，避免把新标签页初始的空白文档误判为目标页面。**URL 通过 POST body 原样传入**，无需 URL-encode、不会因 query 中含 `&` 被切分。返回 `{ targetId }`。\n```bash\ncurl -s -X POST --data-raw 'https://example.com' http://localhost:3456/new\n# 含 query 的目标 URL（如带 token 的小红书笔记）也直接原样传：\ncurl -s -X POST --data-raw 'https://www.xiaohongshu.com/explore/xxx?xsec_source=app_share&xsec_token=ABC&type=normal' http://localhost:3456/new\n```\n> v2.5.3 起改为 POST。旧的 `GET /new?url=...` 返回 400 + 迁移指引，详见 `migration-2.5.3.md`。\n\n### GET /close?target=ID\n关闭指定 tab。\n```bash\ncurl -s \"http://localhost:3456/close?target=TARGET_ID\"\n```\n\n### POST /navigate?target=ID\n在已有 tab 中导航到新 URL，自动等待加载。**target 走 query（不带特殊字符的不透明 ID），URL 走 POST body**。\n```bash\ncurl -s -X POST --data-raw 'https://example.com' \"http://localhost:3456/navigate?target=ID\"\n```\n> v2.5.3 起改为 POST。旧的 `GET /navigate?target=...&url=...` 返回 400 + 迁移指引，详见 `migration-2.5.3.md`。\n\n> `/new` 和 `/navigate` 的等待是浏览器文档层的基础保证，不是业务内容完成保证。验证页、登录跳转、SPA 异步渲染等仍可能继续变化；调用后必须按主 Skill 的“页面就绪与完成判断”检查目标内容，不能只看 `readyState`。\n\n### GET /back?target=ID\n后退一页。\n```bash\ncurl -s \"http://localhost:3456/back?target=ID\"\n```\n\n### GET /info?target=ID\n获取页面基础信息（title、url、readyState）。\n```bash\ncurl -s \"http://localhost:3456/info?target=ID\"\n```\n\n### POST /eval?target=ID\n执行 JavaScript 表达式，POST body 为 JS 代码。\n```bash\ncurl -s -X POST \"http://localhost:3456/eval?target=ID\" -d 'document.title'\n```\n\n### POST /click?target=ID\nJS 层面点击（`el.click()`），POST body 为 CSS 选择器。自动 scrollIntoView 后点击。简单快速，覆盖大多数场景。\n```bash\ncurl -s -X POST \"http://localhost:3456/click?target=ID\" -d 'button.submit'\n```\n\n### POST /clickAt?target=ID\nCDP 浏览器级真实鼠标点击（`Input.dispatchMouseEvent`），POST body 为 CSS 选择器。先获取元素坐标，再模拟鼠标按下/释放。算真实用户手势，能触发文件对话框、绕过部分反自动化检测。\n```bash\ncurl -s -X POST \"http://localhost:3456/clickAt?target=ID\" -d 'button.upload'\n```\n\n### POST /setFiles?target=ID\n给 file input 设置本地文件路径（`DOM.setFileInputFiles`），完全绕过文件对话框。POST body 为 JSON。\n```bash\ncurl -s -X POST \"http://localhost:3456/setFiles?target=ID\" -d '{\"selector\":\"input[type=file]\",\"files\":[\"/path/to/file1.png\",\"/path/to/file2.png\"]}'\n```\n\n### GET /scroll?target=ID&y=3000&direction=down\n滚动页面。`direction` 可选 `down`（默认）、`up`、`top`、`bottom`。滚动后自动等待 800ms 供懒加载触发。\n```bash\ncurl -s \"http://localhost:3456/scroll?target=ID&y=3000\"\ncurl -s \"http://localhost:3456/scroll?target=ID&direction=bottom\"\n```\n\n### GET /screenshot?target=ID&file=/tmp/shot.png\n截图。指定 `file` 参数保存到本地文件；不指定则返回图片二进制。可选 `format=jpeg`。\n```bash\ncurl -s \"http://localhost:3456/screenshot?target=ID&file=/tmp/shot.png\"\n```\n\n## /eval 使用提示\n\n- POST body 为任意 JS 表达式，返回 `{ value }` 或 `{ error }`\n- 支持 `awaitPromise`：可以写 async 表达式\n- 返回值必须是可序列化的（字符串、数字、对象），DOM 节点不能直接返回，需要提取属性\n- 提取大量数据时用 `JSON.stringify()` 包裹，确保返回字符串\n- 根据页面实际 DOM 结构编写选择器，不要套用固定模板\n\n## 错误处理\n\n| 错误 | 原因 | 解决 |\n|------|------|------|\n| `Chrome 未开启远程调试端口` | Chrome 未开启远程调试 | 提示用户打开 `chrome://inspect/#remote-debugging` 并勾选 Allow |\n| `attach 失败` | targetId 无效或 tab 已关闭 | 用 `/targets` 获取最新列表 |\n| `CDP 命令超时` | 页面长时间未响应 | 重试或检查 tab 状态 |\n| `端口已被占用` | 另一个 proxy 已在运行 | 已有实例可直接复用 |\n\nFile v2.5.4:references/migration-2.5.3.md\n\n# v2.5.3 迁移指南：`/new` 和 `/navigate` 改 POST body\n\n## TL;DR\n\n```diff\n- curl -s \"http://localhost:3456/new?url=https://example.com\"\n+ curl -s -X POST --data-raw 'https://example.com' http://localhost:3456/new\n\n- curl -s \"http://localhost:3456/navigate?target=ID&url=https://example.com\"\n+ curl -s -X POST --data-raw 'https://example.com' \"http://localhost:3456/navigate?target=ID\"\n```\n\n旧写法收到 `400` + 包含本文档路径的错误信息后，按下方对照表改写调用。同时把发现的旧写法在源站点经验文件中就地修正。\n\n## 为什么改\n\n旧版 `/new?url=...` 把目标 URL 塞进 query 参数。当目标 URL 自带 query（如小红书笔记必须携带 `xsec_token`、B 站、微博的分享链接），proxy 用 `URL.searchParams` 解析时，目标 URL 里未编码的 `&` 会被当成 **proxy 自身的** query 分隔符，导致目标 URL 被错误切分、token 等关键参数丢失，页面返回\"内容不存在\"或被反爬拦截。\n\n例：\n\n```\nGET /new?url=https://xhs.com/explore/x?a=1&b=2\n```\n\nproxy 解析结果：\n- `q.url = \"https://xhs.com/explore/x?a=1\"` ← 被截断\n- `q.b = \"2\"` ← 被当成 proxy 自己的参数吃掉\n\n根因是用一种\"带语法的格式（query string）\"承载另一种\"也带相同语法的数据（URL）\"，存在结构性歧义。靠调用方守纪律做 URL-encode 治标不治本：Agent 偶尔忘记就翻车，且增加每次调用的 token 成本。\n\nv2.5.3 把 URL 改为通过 **POST body** 传入。HTTP body 是不透明字节流（边界由 `Content-Length` header 显式声明，与数据本身解耦），不存在任何分隔符歧义，URL 原样传输，零编码负担。\n\n## 转换对照表\n\n### `/new`\n\n| 场景 | 旧（v2.5.2） | 新（v2.5.3） |\n|---|---|---|\n| 简单 URL | `curl \".../new?url=https://example.com\"` | `curl -X POST --data-raw 'https://example.com' .../new` |\n| URL 含 query | `curl \".../new?url=https://xhs.com/explore/x?xsec_token=ABC\"` ⚠️ token 丢失 | `curl -X POST --data-raw 'https://xhs.com/explore/x?xsec_token=ABC' .../new` ✓ |\n| URL 含 `#` fragment | `curl \".../new?url=https://app/page#sec\"` ⚠️ fragment 丢失 | `curl -X POST --data-raw 'https://app/page#sec' .../new` ✓ |\n\n### `/navigate`\n\n| 旧 | 新 |\n|---|---|\n| `curl \".../navigate?target=ID&url=URL\"` | `curl -X POST --data-raw 'URL' \".../navigate?target=ID\"` |\n\n`target` 仍走 query（它是无特殊字符的不透明 ID，没有歧义问题）。\n\n## Agent 自检 checklist\n\n在迁移后的环境中工作时，遇到任何来源的 web-access 调用，按以下顺序处理：\n\n1. **判断调用是否过时**：搜索字符串 `localhost:3456/new?url=` 或 `localhost:3456/navigate?` 后跟 `&url=`。这两类模式属于 v2.5.2 旧写法。\n2. **就地改写**：按上表对照修改成 POST 形式。\n3. **更新源文件**：如果旧写法来自 `references/site-patterns/*.md` 中某个站点经验文件，把源文件也一并修正掉（不要只在当前调用上改）—— 这样下次复用同一站点经验时不会再踩坑。\n4. **保留 URL 原样**：POST body 是不透明字节流，目标 URL 中的 `?`、`&`、`=`、`#`、`%` 等字符**无需任何转义**，从 DOM/分享链接抓到什么样就传什么样。\n\n## FAQ\n\n**Q: 我用 GET `?url=` 调用会发生什么？**\nA: 收到 HTTP 400 响应，body 中包含 `error`、`migration` 文档路径、`example` 示例。按提示改 POST 调用即可。\n\n**Q: 为什么不在 proxy 里做兼容（同时支持 GET 和 POST）？**\nA: 兼容路径会留下永久的\"启发式截取 query\"代码 + SKILL.md 里\"也支持旧写法\"的脚注。两条路径长期共存 → Agent 学得不彻底、维护者两套都要测、读代码的人要分辨主路径 vs 兼容路径。把架构债转成了认知债。一次性 breaking change 配合迁移指南，更彻底也更便宜。\n\n**Q: 我自己的脚本/别名/笔记里有大量旧写法，有迁移脚本吗？**\nA: 没有也不打算提供。站点经验和脚本是人写的文档/代码，掺着说明、注释、上下文判断，正则替换容易误伤。本指南的 Agent 自检 checklist 就是给\"Agent 看着内容自己判断怎么改\"的，比脚本可靠。\n\n**Q: 还有哪些 endpoint 用 POST body？**\nA: 一直都有：`/eval`、`/click`、`/clickAt`、`/setFiles` 全是 POST + body。这次 `/new` `/navigate` 加入后，**所有传输\"任意字符串载荷\"的写操作都统一走 POST body** —— 内部一致性提升。\n\nFile v2.5.4:skill-card.md\n\n## Description:\n\nHelps agents search the web, retrieve pages, and interact with sites through a signed-in browser.\n\nThis skill is ready for commercial/non-commercial use.\n\n## Publisher:\n\n[eze-is](https://clawhub.ai/user/eze-is)\n\n### License/Terms of Use:\n\nMIT-0\n\n## Use Case:\n\nDevelopers and other agent users use this skill to find and read web information, navigate interactive sites, and access pages requiring an existing browser login.\n\n### Deployment Geography for Use:\n\nGlobal\n\n## Known Risks and Mitigations:\n\nRisk: Browser automation can access logged-in accounts and perform actions on their behalf.\n\nMitigation: Use a separate browser profile for sensitive accounts and review requested browser actions.\n\nRisk: A local browser-control service remains running without strong access controls.\n\nMitigation: Stop the browser-control service after use when it is no longer needed.\n\nRisk: Browser history and bookmarks can expose private browsing information.\n\nMitigation: Search history or bookmarks only when needed for the task.\n\nRisk: Uploading a local file to an untrusted site can disclose its contents.\n\nMitigation: Do not upload arbitrary local files to untrusted sites.\n\n## Reference(s):\n\n- [Project homepage (listed in release metadata)](https://github.com/eze-is/web-access)\n- [Browser API reference](references/cdp-api.md)\n- [Version 2.5.3 migration guide](references/migration-2.5.3.md)\n\n## Skill Output:\n\n**Output Type(s):** [Text, Markdown, Shell commands, Guidance]\n\n**Output Format:** [Text or Markdown, potentially including shell commands and extracted web content]\n\n**Output Parameters:** [1D]\n\n**Other Properties Related to Output:** [May include content retrieved from sites accessible in the user's browser session.]\n\n## Skill Version(s):\n\n2.5.4 (source: server-resolved release metadata and skill frontmatter)\n\n## Ethical Considerations:\n\nUsers should evaluate whether this skill is appropriate for their environment, review any generated or modified files before relying on them, and apply their organization's safety, security, and compliance requirements before deployment.\n\nArchive v1.0.0: 7 files, 19845 bytes\n\nFiles: references/cdp-api.md (3789b), scripts/cdp-proxy.mjs (20056b), scripts/check-deps.sh (3334b), scripts/match-site.sh (980b), skill-card.md (2430b), SKILL.md (15017b), _meta.json (129b)\n\nFile v1.0.0:SKILL.md\n\n---\nname: web-access\ndescription: \"Universal web access skill: search, fetch, browser automation via CDP Proxy. Handles login-required sites, anti-scraping bypasses, and complex web interactions.\"\nversion: 1.0.0\nhomepage: https://github.com/eze-is/web-access\nmetadata:\n  openclaw:\n    emoji: \"🌐\"\n    homepage: https://github.com/eze-is/web-access\n    requires:\n      bins: [\"node\", \"curl\"]\n---\n\n# web-access Skill\n\n## 前置检查\n\n在开始联网操作前，先检查 CDP 模式可用性：\n\n```bash\nbash {baseDir}/scripts/check-deps.sh\n```\n\n- **Node.js 22+**：必需（使用原生 WebSocket）。版本低于 22 可用但需安装 `ws` 模块。\n- **Chrome remote-debugging**：在 Chrome 地址栏打开 `chrome://inspect/#remote-debugging`，勾选 **\"Allow remote debugging for this browser instance\"** 即可，可能需要重启浏览器。\n\n检查通过后再启动 CDP Proxy 执行操作，未通过则引导用户完成设置。\n\n## 浏览哲学\n\n**像人一样思考，兼顾高效与适应性的完成任务。**\n\n执行任务时不会过度依赖固有印象所规划的步骤，而是带着目标进入，边看边判断，遇到阻碍就解决，发现内容不够就深入——全程围绕「我要达成什么」做决策。这个 skill 的所有行为都应遵循这个逻辑。\n\n**① 拿到请求** — 先明确用户要做什么，定义成功标准：什么算完成了？需要获取什么信息、执行什么操作、达到什么结果？这是后续所有判断的锚点。\n\n**② 选择起点** — 根据任务性质、平台特征、达成条件，选一个最可能直达的方式作为第一步去验证。一次成功当然最好；不成功则在③中调整。比如，需要操作页面、需要登录态、已知静态方式不可达的平台（小红书、微信公众号等）→ 直接 CDP\n\n**③ 过程校验** — 每一步的结果都是证据，不只是成功或失败的二元信号。用结果对照①的成功标准，更新你对目标的判断：路径在推进吗？结果的整体面貌（质量、相关度、量级）是否指向目标可达？发现方向错了立即调整，不在同一个方式上反复重试——搜索没命中不等于\"还没找对方法\"，也可能是\"目标不存在\"；API 报错、页面缺少预期元素、重试无改善，都是在告诉你该重新评估方向。遇到弹窗、登录墙等障碍，判断它是否真的挡住了目标：挡住了就处理，没挡住就绕过——内容可能已在页面 DOM 中，交互只是展示手段。\n\n**④ 完成判断** — 对照定义的任务成功标准，确认任务完成后才停止，但也不要过度操作，不为了\"完整\"而浪费代价。\n\n## 联网工具选择\n\n- **确保信息的真实性，一手信息优于二手信息**：搜索引擎和聚合平台是信息发现入口。当多次搜索尝试后没有质的改进时，升级到更根本的获取方式：定位一手来源（官网、官方平台、原始页面）。\n\n| 场景 | 工具 |\n|------|------|\n| 搜索摘要或关键词结果，发现信息来源 | **web_search** |\n| URL 已知，需要从页面定向提取特定信息 | **web_fetch**（抓取网页内容并提取为可读文本） |\n| URL 已知，需要原始 HTML 源码（meta、JSON-LD 等结构化字段） | **curl**（通过 bash/exec 执行） |\n| 非公开内容，或已知静态层无效的平台（小红书、微信公众号等公开内容也被反爬限制） | **浏览器 CDP**（直接，跳过静态层） |\n| 需要登录态、交互操作，或需要像人一样在浏览器内自由导航探索 | **浏览器 CDP** |\n\n浏览器 CDP 不要求 URL 已知——可从任意入口出发，通过页面内搜索、点击、跳转等方式找到目标内容。web_search、web_fetch、curl 均不处理登录态。\n\n**Jina**（可选预处理层，可与 web_fetch/curl 组合使用，由于其特性可节省 tokens 消耗，请积极在任务合适时组合使用）：第三方网络服务，可将网页转为 Markdown，大幅节省 token 但可能有信息损耗。调用方式为 `r.jina.ai/example.com`（URL 前加前缀，不保留原网址 http 前缀），限 20 RPM。适合文章、博客、文档、PDF 等以正文为核心的页面；对数据面板、商品页等非文章结构页面可能提取到错误区块。\n\n进入浏览器层后，`/eval` 就是你的眼睛和手：\n\n- **看**：用 `/eval` 查询 DOM，发现页面上的链接、按钮、表单、文本内容——相当于「看看这个页面有什么」\n- **做**：用 `/click` 点击元素、`/scroll` 滚动加载、`/eval` 填表提交——像人一样在页面内自然导航\n- **读**：用 `/eval` 提取文字内容，判断图片/视频是否承载核心信息——是则提取媒体 URL 定向读取或 `/screenshot` 视觉识别\n\n浏览网页时，**先了解页面结构，再决定下一步动作**。不需要提前规划所有步骤。\n\n### 程序化操作与 GUI 交互\n\n浏览器内操作页面有两种方式：\n\n- **程序化方式**（构造 URL 直接导航、eval 操作 DOM）：成功时速度快、精确，但对网站来说不是正常用户行为，更容易触发反爬机制。\n- **GUI 交互**（点击按钮、填写输入框、滚动浏览）：GUI 是为人设计的，网站不会限制正常的 UI 操作，确定性最高，但步骤多、速度慢。\n\n根据对目标平台的了解来判断。当程序化方式受阻时，GUI 交互是可靠的兜底。\n\n**站点内 URL 的可靠性**：站点自己生成的链接（DOM 中的 href）天然携带平台所需的完整上下文，而手动构造的 URL 可能缺失隐式必要参数，导致被拦截、返回错误页面、甚至触发反爬。当构造的 URL 出现这类异常时，应考虑是否是缺失参数所致。\n\n## 浏览器 CDP 模式\n\n通过 CDP Proxy 直连用户日常 Chrome，天然携带登录态，无需启动独立浏览器。\n若无用户明确要求，不主动操作用户已有 tab，所有操作都在自己创建的后台 tab 中进行，保持对用户环境的最小侵入。不关闭用户 tab 的前提下，完成任务后关闭自己创建的 tab，保持环境整洁。\n\n### 启动\n\n```bash\nbash {baseDir}/scripts/check-deps.sh\n```\n\n脚本会依次检查 Node.js、Chrome 端口，并确保 Proxy 已连接（未运行则自动启动并等待）。Proxy 启动后持续运行。\n\n### Proxy API\n\n所有操作通过 curl 调用 HTTP API：\n\n```bash\n# 列出用户已打开的 tab\ncurl -s http://localhost:3456/targets\n\n# 创建新后台 tab（自动等待加载）\ncurl -s \"http://localhost:3456/new?url=https://example.com\"\n\n# 页面信息\ncurl -s \"http://localhost:3456/info?target=ID\"\n\n# 执行任意 JS：可读写 DOM、提取数据、操控元素、触发状态变更、提交表单、调用内部方法\ncurl -s -X POST \"http://localhost:3456/eval?target=ID\" -d 'document.title'\n\n# 捕获页面渲染状态（含视频当前帧）\ncurl -s \"http://localhost:3456/screenshot?target=ID&file=/tmp/shot.png\"\n\n# 导航、后退\ncurl -s \"http://localhost:3456/navigate?target=ID&url=URL\"\ncurl -s \"http://localhost:3456/back?target=ID\"\n\n# 点击（POST body 为 CSS 选择器）— JS el.click()，简单快速，覆盖大多数场景\ncurl -s -X POST \"http://localhost:3456/click?target=ID\" -d 'button.submit'\n\n# 真实鼠标点击 — CDP Input.dispatchMouseEvent，算用户手势，能触发文件对话框\ncurl -s -X POST \"http://localhost:3456/clickAt?target=ID\" -d 'button.upload'\n\n# 文件上传 — 直接设置 file input 的本地文件路径，绕过文件对话框\ncurl -s -X POST \"http://localhost:3456/setFiles?target=ID\" -d '{\"selector\":\"input[type=file]\",\"files\":[\"/path/to/file.png\"]}'\n\n# 滚动（触发懒加载）\ncurl -s \"http://localhost:3456/scroll?target=ID&y=3000\"\ncurl -s \"http://localhost:3456/scroll?target=ID&direction=bottom\"\n\n# 关闭 tab\ncurl -s \"http://localhost:3456/close?target=ID\"\n```\n\n### 页面内导航\n\n两种方式打开页面内的链接：\n\n- **`/click`**：在当前 tab 内直接点击，简单直接，串行处理。适合需要在同一页面内连续操作的场景，如点击展开、翻页、进入详情等。\n- **`/new` + 完整 URL**：从 DOM 提取对象链接的完整地址（包含所有查询参数），在新 tab 中打开。适合需要同时访问多个页面的场景。\n\n很多网站的链接包含会话相关的参数（如 token），这些参数是正常访问所必需的。提取 URL 时应保留完整地址，不要裁剪或省略参数。\n\n### 媒体资源提取\n\n判断内容在图片里时，用 `/eval` 从 DOM 直接拿图片 URL，再定向读取——比全页截图精准得多。\n\n### 技术事实\n- 页面中存在大量已加载但未展示的内容——轮播中非当前帧的图片、折叠区块的文字、懒加载占位元素等，它们存在于 DOM 中但对用户不可见。以数据结构（容器、属性、节点关系）为单位思考，可以直接触达这些内容。\n- DOM 中存在选择器不可跨越的边界（Shadow DOM 的 `shadowRoot`、iframe 的 `contentDocument`等）。eval 递归遍历可一次穿透所有层级，返回带标签的结构化内容，适合快速了解未知页面的完整结构。\n- `/scroll` 到底部会触发懒加载，使未进入视口的图片完成加载。提取图片 URL 前若未滚动，部分图片可能尚未加载。\n- 拿到媒体资源 URL 后，公开资源可直接下载到本地后用读取；需要登录态才可获取的资源才需要在浏览器内 navigate + screenshot。\n- 短时间内密集打开大量页面（如批量 `/new`）可能触发网站的反爬风控。\n- 平台返回的\"内容不存在\"\"页面不见了\"等提示不一定反映真实状态，也可能是访问方式的问题（如 URL 缺失必要参数、触发反爬）而非内容本身的问题。\n\n### 视频内容获取\n\n用户 Chrome 真实渲染，截图可捕获当前视频帧。核心能力：通过 `/eval` 操控 `<video>` 元素（获取时长、seek 到任意时间点、播放/暂停/全屏），配合 `/screenshot` 采帧，可对视频内容进行离散采样分析。\n\n### 登录判断\n\n用户日常 Chrome 天然携带登录态，大多数常用网站已登录。\n\n登录判断的核心问题只有一个：**目标内容拿到了吗？**\n\n打开页面后先尝试获取目标内容。只有当确认**目标内容无法获取**且判断登录能解决时，才告知用户：\n> \"当前页面在未登录状态下无法获取[具体内容]，请在你的 Chrome 中登录 [网站名]，完成后告诉我继续。\"\n\n登录完成后无需重启任何东西，直接刷新页面继续。\n\n### 任务结束\n\n用 `/close` 关闭自己创建的 tab，必须保留用户原有的 tab 不受影响。\n\nProxy 持续运行，不建议主动停止——重启后需要在 Chrome 中重新授权 CDP 连接。\n\n## 并行调研：子 Agent 分治策略\n\n任务包含多个**独立**调研目标时（如同时调研 N 个项目、N 个来源），鼓励合理分治给子 Agent 并行执行，而非串行处理。\n\n**好处：**\n- **速度**：多子 Agent 并行，总耗时约等于单个子任务时长\n- **上下文保护**：抓取内容不进入主 Agent 上下文，主 Agent 只接收摘要，节省 token\n\n**并行 CDP 操作**：每个子 Agent 在当前用户浏览器实例中，自行创建所需的后台 tab（`/new`），自行操作，任务结束自行关闭（`/close`）。所有子 Agent 共享一个 Chrome、一个 Proxy，通过不同 targetId 操作不同 tab，无竞态风险。\n\n**子 Agent Prompt 写法：目标导向，而非步骤指令**\n- 子 Agent 有自主判断能力。主 Agent 的职责是说清楚**要什么**，仅在必要与确信时限定**怎么做**。过度指定步骤会剥夺子 Agent 的判断空间，反而引入主 Agent 的假设错误。**避免 prompt 用词对子 Agent 行为的暗示**：「搜索xx」会把子 Agent 锚定到 web_search，而实际上有些反爬站点需要 CDP 直接访问主站才能有效获取内容。主 Agent 写 prompt 时应描述目标（「获取」「调研」「了解」），避免用暗示具体手段的动词（「搜索」「抓取」「爬取」）。\n\n**分治判断标准：**\n\n| 适合分治 | 不适合分治 |\n|----------|-----------|\n| 目标相互独立，结果互不依赖 | 目标有依赖关系，下一个需要上一个的结果 |\n| 每个子任务量足够大（多页抓取、多轮搜索） | 简单单页查询，分治开销大于收益 |\n| 需要 CDP 浏览器或长时间运行的任务 | 几次 web_search / Jina 就能完成的轻量查询 |\n\n## 信息核实类任务\n\n核实的目标是**一手来源**，而非更多的二手报道。多个媒体引用同一个错误会造成循环印证假象。\n\n搜索引擎和聚合平台是信息发现入口，是**定位**信息的工具，不可用于直接**证明**真伪。找到来源后，直接访问读取原文。同一原则适用于工具能力/用法的调研——官方文档是一手来源，不确定时先查文档或源码，不猜测。\n\n| 信息类型 | 一手来源 |\n|----------|---------|\n| 政策/法规 | 发布机构官网 |\n| 企业公告 | 公司官方新闻页 |\n| 学术声明 | 原始论文/机构官网 |\n| 工具能力/用法 | 官方文档、源码 |\n\n**找不到官网时**：权威媒体的原创报道（非转载）可作为次级依据，但需向用户说明：\"未找到官方原文，以下核实来自[媒体名]报道，存在转述误差可能。\"单一来源时同样向用户声明。\n\n## 站点经验\n\n操作中积累的特定网站经验，按域名存储在 `references/site-patterns/` 下。\n\n已有经验的站点：\n\n```bash\nls {baseDir}/references/site-patterns/ 2>/dev/null | sed 's/\\.md$//' || echo \"暂无\"\n```\n\n确定目标网站后，如果上方列表中有匹配的站点，必须读取对应文件获取先验知识（平台特征、有效模式、已知陷阱）。经验内容标注了发现日期，当作可能有效的提示而非保证——如果按经验操作失败，回退通用模式并更新经验文件。\n\nCDP 操作成功完成后，如果发现了有必要记录经验的新站点或新模式（URL 结构、平台特征、操作策略），主动写入对应的站点经验文件。只写经过验证的事实，不写未确认的猜测。\n\n文件格式：\n```markdown\n---\ndomain: example.com\naliases: [示例, Example]\nupdated: 2026-03-19\n---\n## 平台特征\n架构、反爬行为、登录需求、内容加载方式等事实\n\n## 有效模式\n已验证的 URL 模式、操作策略、选择器\n\n## 已知陷阱\n什么会失败以及为什么\n```\n经验/陷阱内容标注发现日期，当作\"可能有效的提示\"而非\"保证正确的事实\"。\n\n## References 索引\n\n| 文件 | 何时加载 |\n|------|---------|\n| `references/cdp-api.md` | 需要 CDP API 详细参考、JS 提取模式、错误处理时 |\n| `references/site-patterns/{domain}.md` | 确定目标网站后，读取对应站点经验 |\n\nFile v1.0.0:_meta.json\n\n{\n  \"ownerId\": \"kn74f55swpt9tytwph21yra4qh83x4m9\",\n  \"slug\": \"web-access\",\n  \"version\": \"1.0.0\",\n  \"publishedAt\": 1774837829459\n}\n\nFile v1.0.0:references/cdp-api.md\n\n# CDP Proxy API 参考\n\n## 基础信息\n\n- 地址：`http://localhost:3456`\n- 启动：`node {baseDir}/scripts/cdp-proxy.mjs &`\n- 启动后持续运行，不建议主动停止（重启需 Chrome 重新授权）\n- 强制停止：`pkill -f cdp-proxy.mjs`\n\n## API 端点\n\n### GET /health\n健康检查，返回连接状态。\n```bash\ncurl -s http://localhost:3456/health\n```\n\n### GET /targets\n列出所有已打开的页面 tab。返回数组，每项含 `targetId`、`title`、`url`。\n```bash\ncurl -s http://localhost:3456/targets\n```\n\n### GET /new?url=URL\n创建新后台 tab，自动等待页面加载完成。返回 `{ targetId }`.\n```bash\ncurl -s \"http://localhost:3456/new?url=https://example.com\"\n```\n\n### GET /close?target=ID\n关闭指定 tab。\n```bash\ncurl -s \"http://localhost:3456/close?target=TARGET_ID\"\n```\n\n### GET /navigate?target=ID&url=URL\n在已有 tab 中导航到新 URL，自动等待加载。\n```bash\ncurl -s \"http://localhost:3456/navigate?target=ID&url=https://example.com\"\n```\n\n### GET /back?target=ID\n后退一页。\n```bash\ncurl -s \"http://localhost:3456/back?target=ID\"\n```\n\n### GET /info?target=ID\n获取页面基础信息（title、url、readyState）。\n```bash\ncurl -s \"http://localhost:3456/info?target=ID\"\n```\n\n### POST /eval?target=ID\n执行 JavaScript 表达式，POST body 为 JS 代码。\n```bash\ncurl -s -X POST \"http://localhost:3456/eval?target=ID\" -d 'document.title'\n```\n\n### POST /click?target=ID\nJS 层面点击（`el.click()`），POST body 为 CSS 选择器。自动 scrollIntoView 后点击。简单快速，覆盖大多数场景。\n```bash\ncurl -s -X POST \"http://localhost:3456/click?target=ID\" -d 'button.submit'\n```\n\n### POST /clickAt?target=ID\nCDP 浏览器级真实鼠标点击（`Input.dispatchMouseEvent`），POST body 为 CSS 选择器。先获取元素坐标，再模拟鼠标按下/释放。算真实用户手势，能触发文件对话框、绕过部分反自动化检测。\n```bash\ncurl -s -X POST \"http://localhost:3456/clickAt?target=ID\" -d 'button.upload'\n```\n\n### POST /setFiles?target=ID\n给 file input 设置本地文件路径（`DOM.setFileInputFiles`），完全绕过文件对话框。POST body 为 JSON。\n```bash\ncurl -s -X POST \"http://localhost:3456/setFiles?target=ID\" -d '{\"selector\":\"input[type=file]\",\"files\":[\"/path/to/file1.png\",\"/path/to/file2.png\"]}'\n```\n\n### GET /scroll?target=ID&y=3000&direction=down\n滚动页面。`direction` 可选 `down`（默认）、`up`、`top`、`bottom`。滚动后自动等待 800ms 供懒加载触发。\n```bash\ncurl -s \"http://localhost:3456/scroll?target=ID&y=3000\"\ncurl -s \"http://localhost:3456/scroll?target=ID&direction=bottom\"\n```\n\n### GET /screenshot?target=ID&file=/tmp/shot.png\n截图。指定 `file` 参数保存到本地文件；不指定则返回图片二进制。可选 `format=jpeg`。\n```bash\ncurl -s \"http://localhost:3456/screenshot?target=ID&file=/tmp/shot.png\"\n```\n\n## /eval 使用提示\n\n- POST body 为任意 JS 表达式，返回 `{ value }` 或 `{ error }`\n- 支持 `awaitPromise`：可以写 async 表达式\n- 返回值必须是可序列化的（字符串、数字、对象），DOM 节点不能直接返回，需要提取属性\n- 提取大量数据时用 `JSON.stringify()` 包裹，确保返回字符串\n- 根据页面实际 DOM 结构编写选择器，不要套用固定模板\n\n## 错误处理\n\n| 错误 | 原因 | 解决 |\n|------|------|------|\n| `Chrome 未开启远程调试端口` | Chrome 未开启远程调试 | 提示用户打开 `chrome://inspect/#remote-debugging` 并勾选 Allow |\n| `attach 失败` | targetId 无效或 tab 已关闭 | 用 `/targets` 获取最新列表 |\n| `CDP 命令超时` | 页面长时间未响应 | 重试或检查 tab 状态 |\n| `端口已被占用` | 另一个 proxy 已在运行 | 已有实例可直接复用 |\n\nFile v1.0.0:skill-card.md\n\n## Description:\n\nUniversal web access skill for search, fetch, and browser automation through a local Chrome DevTools Protocol proxy.\n\nThis skill is ready for commercial/non-commercial use.\n\n## Publisher:\n\n[eze-is](https://clawhub.ai/user/eze-is)\n\n### License/Terms of Use:\n\nMIT-0\n\n## Use Case:\n\nAgents and developers use this skill to gather web information and operate web pages through search, fetch, raw HTML retrieval, and browser automation, including pages that require login or interaction.\n\n### Deployment Geography for Use:\n\nGlobal\n\n## Known Risks and Mitigations:\n\nRisk: The skill can control a Chrome session that may contain logged-in accounts.\n\nMitigation: Use a separate disposable Chrome profile for automation and avoid sensitive sites unless that access is explicitly intended.\n\nRisk: The local CDP proxy is designed to keep running and can continue exposing browser-control capability after a task completes.\n\nMitigation: Stop the proxy after use when continued browser automation is not needed.\n\nRisk: Browser automation can click, submit forms, upload local files, and read private or account-scoped page content.\n\nMitigation: Require explicit user intent for state-changing actions and file uploads, and review the target page before executing them.\n\nRisk: Private or tokenized URLs may be exposed if routed through third-party preprocessing services.\n\nMitigation: Do not send private, logged-in, or token-bearing URLs through third-party preprocessors.\n\n## Reference(s):\n\n- [ClawHub skill page](https://clawhub.ai/eze-is/skills/web-access)\n- [Project homepage](https://github.com/eze-is/web-access)\n- [CDP Proxy API reference](references/cdp-api.md)\n\n## Skill Output:\n\n**Output Type(s):** [Text, Markdown, Code, Shell commands, Configuration, Guidance]\n\n**Output Format:** [Markdown guidance with inline shell commands, URLs, and JSON/API examples]\n\n**Output Parameters:** [1D]\n\n**Other Properties Related to Output:** [May include browser actions, extracted page data, local file paths, and site-specific operating notes when CDP automation is used.]\n\n## Skill Version(s):\n\n1.0.0 (source: server release metadata and SKILL.md frontmatter)\n\n## Ethical Considerations:\n\nUsers should evaluate whether this skill is appropriate for their environment, review any generated or modified files before relying on them, and apply their organization's safety, security, and compliance requirements before deployment.","readmeExcerpt":"Skill: web-access Owner: eze-is Summary: Universal web access skill: search, fetch, browser automation via CDP Proxy. Handles login-required sites, anti-scraping bypasses, and complex web interactions. Tags: latest:2.5.4 Version history: v2.5.4 | 2026-09-29T10:18:25.332Z | user Sync with eze-is/web-access v2.5.4: CDP Proxy keeps a single long-lived browser connection (one remote-debugging approval), Chrome/Edge brows","codeSnippets":[],"executableExamples":[{"language":"bash","snippet":"node \"{baseDir}/scripts/check-deps.mjs\""},{"language":"text","snippet":"温馨提示：部分站点对浏览器自动化操作检测严格，存在账号封禁风险。已内置防护措施但无法完全避免，Agent 继续操作即视为接受。"},{"language":"bash","snippet":"node \"{baseDir}/scripts/find-url.mjs\" [关键词...] [--only bookmarks|history] [--browser chrome|edge] [--limit N] [--since 1d|7h|YYYY-MM-DD] [--sort recent|visits]"},{"language":"bash","snippet":"node \"{baseDir}/scripts/check-deps.mjs\""},{"language":"bash","snippet":"curl -s http://localhost:3456/targets"},{"language":"bash","snippet":"curl -s -X POST --data-raw 'https://example.com' http://localhost:3456/new"}],"parameters":null,"dependencies":[],"permissions":[],"extractedFiles":[{"path":"SKILL.md","content":"---\nname: web-access\ndescription: \"Universal web access skill: search, fetch, browser automation via CDP Proxy. Handles login-required sites, anti-scraping bypasses, and complex web interactions.\"\nversion: 2.5.4\nhomepage: https://github.com/eze-is/web-access\nmetadata:\n  openclaw:\n    emoji: \"🌐\"\n    homepage: https://github.com/eze-is/web-access\n    requires:\n      bins: [\"node\", \"curl\"]\n---\n\n# web-access Skill\n\n## 前置检查\n\n在开始联网操作前，先检查 CDP 模式可用性：\n\n```bash\nnode \"{baseDir}/scripts/check-deps.mjs\"\n```\n\n**Node.js 22+** 必需（使用原生 WebSocket）。\n\n按脚本输出处理：\n- `exit 0` → 继续\n- `exit 2` → 需询问用户偏好，写入 `{baseDir}/config.env` 的 `WEB_ACCESS_BROWSER`\n- `exit 1` → 按 stdout 错误信息处理。若提示包含「Agent 处理顺序」，按其步骤执行（如先用系统命令打开浏览器后重跑），自动可解则不打扰用户；仍失败再向用户求助\n\n支持参数 `--browser <chrome|edge>` 表达本次临时覆盖（不写 config.env）。\n\n切换浏览器时，proxy 是长驻进程，需先 `pkill -f cdp-proxy.mjs` 再重跑 check-deps。\n\n检查通过后并必须在回复中向用户直接展示以下须知，再启动 CDP Proxy 执行操作：\n\n```\n温馨提示：部分站点对浏览器自动化操作检测严格，存在账号封禁风险。已内置防护措施但无法完全避免，Agent 继续操作即视为接受。\n```\n\n## 浏览哲学\n\n**像人一样思考，兼顾高效与适应性的完成任务。**\n\n执行任务时不会过度依赖固有印象所规划的步骤，而是带着目标进入，边看边判断，遇到阻碍就解决，发现内容不够就深入——全程围绕「我要达成什么」做决策。这个 skill 的所有行为都应遵循这个逻辑。\n\n**① 拿到请求** — 先明确用户要做什么，定义成功标准：什么算完成了？需要获取什么信息、执行什么操作、达到什么结果？这是后续所有判断的锚点。\n\n**② 选择起点** — 根据任务性质、平台特征、达成条件，选一个最可能直达的方式作为第一步去验证。一次成功当然最好；不成功则在③中调整。比如，需要操作页面、需要登录态、已知静态方式不可达的平台（小红书、微信公众号等）→ 直接 CDP\n\n**③ 过程校验** — 每一步的结果都是证据，不只是成功或失败的二元信号。用结果对照①的成功标准，更新你对目标的判断：路径在推进吗？结果的整体面貌（质量、相关度、量级）是否指向目标可达？发现方向错了立即调整，不在同一个方式上反复重试——搜索没命中不等于\"还没找对方法\"，也可能是\"目标不存在\"；API 报错、页面缺少预期元素、重试无改善，都是在告诉你该重新评估方向。遇到弹窗、登录墙等障碍，判断它是否真的挡住了目标：挡住了就处理，没挡住就绕过——内容可能已在页面 DOM 中，交互只是展示手段。\n\n**④ 完成判断** — 对照定义的任务成功标准，确认任务完成后才停止，但也不要过度操作，不为了\"完整\"而浪费代价。\n\n## 联网工具选择\n\n- **确保信息的真实性，一手信息优于二手信息**：搜索引擎和聚合平台是信息发现入口。当多次搜索尝试后没有质的改进时，升级到更根本的获取方式：定位一手来源（官网、官方平台、原始页面）。\n\n| 场景 | 工具 |\n|------|------|\n| 搜索摘要或关键词结果，发现信息来源 | **WebSearch** |\n| URL 已知，需要从页面定向提取特定信息 | **WebFetch**（拉取网页内容，由小模型根据 prompt 提取，返回处理后结果） |\n| URL 已知，需要原始 HTML 源码（meta、JSON-LD 等结构化字段） | **curl** |\n| 非公开内容，或已知静态层无效的平台（小红书、微信公众号等公开内容也被反爬限制） | **浏览器 CDP**（直接，跳过静态层） |\n| 需要登录态、交互操作，或需要像人一样在浏览器内自由导航探索 | **浏览器 CDP** |\n\n浏览器 CDP 不要求 URL 已知——可从任意入口出发，通过页面内搜索、点击、跳转等方式找到目标内容。WebSearch、WebFetch、curl 均不处理登录态。\n\n**Jina**（可选预处理层，可与 WebFetch/curl 组合使用，由于其特性可节省 tokens 消耗，请积极在任务合适时组合使用）：第三方网络服务，可将网页转为 Markdown，大幅节省 token 但可能有信息损耗。调用方式为 `r.jina.ai/example.com`（URL 前加前缀，不保留原网址 http 前缀），限 20 RPM。适合文章、博客、文档、PDF 等以正文为核心的页面；对数据面板、商品页等非文章结构页面可能提取到错误区块。\n\n进入浏览器层后，`/eval` 就是你的眼睛和手：\n\n- **看**：用 `/eval` 查询 DOM，发现页面上的链接、按钮、表单、文本内容——相当于「看看这个页面有什么」\n- **做**：用 `/click` 点击元素、`/scroll` 滚动加载、`/eval` 填表提交——像人一样在页面内自然导航\n- **读**：用 `/eval` 提取文字内容，判断图片/视频是否承载核心信息——是则提取媒体 URL 定向读取或 `/screenshot` 视觉识别\n\n浏览网页时，**先了解页面结构，再决定下一步动作**。不需要提前规划所有步骤。\n\n### 页面就绪与完成判断\n\n`/new` 或 `/navigate` 返回，只代表浏览器完成了当前文档的基础加载，不代表用户需要的内容已经出现。HTTP 200、`document.readyState === \"complete\"`、页面标题出现或导航调用成功，都不能单独作为任务完成标准。\n\n导航后先用 `/eval` 检查目标内容。若目标内容尚未出现，而页面仍是空白、加载态、验证页、登录跳转或其它可能继续变化的中间状态，在默认 15 秒窗口内持续观察 URL、标题和 DOM；页面发生跳转或内容变化后重新判断。只有目标内容已经获取，或观察窗口结束后仍存在明确阻碍，才能继续提取或报告失败。\n\n站点经验可以提供更精确的选择器、等待条件和已知中间状态，但只用于加速判断；即使没有站点经验，也必须遵循上述目标内容就绪规则。\n\n### 补充：本地浏览器资源\n\n用户指向"},{"path":"_meta.json","content":"{\n  \"ownerId\": \"kn74f55swpt9tytwph21yra4qh83x4m9\",\n  \"slug\": \"web-access\",\n  \"version\": \"2.5.4\",\n  \"publishedAt\": 1790677105332\n}"},{"path":"references/cdp-api.md","content":"# CDP Proxy API 参考\n\n## 基础信息\n\n- 地址：`http://localhost:3456`\n- 启动：`node {baseDir}/scripts/cdp-proxy.mjs &`\n- 启动后持续运行，不建议主动停止（重启需 Chrome 重新授权）\n- 强制停止：`pkill -f cdp-proxy.mjs`\n\n## API 端点\n\n### GET /health\n健康检查，返回连接状态。\n```bash\ncurl -s http://localhost:3456/health\n```\n\n### GET /targets\n列出所有已打开的页面 tab。返回数组，每项含 `targetId`、`title`、`url`。\n```bash\ncurl -s http://localhost:3456/targets\n```\n\n### POST /new\n创建新后台 tab。Proxy 会先创建 `about:blank`、完成 CDP attach，再显式导航并等待目标 URL 的 DOM 至少进入 `interactive`，避免把新标签页初始的空白文档误判为目标页面。**URL 通过 POST body 原样传入**，无需 URL-encode、不会因 query 中含 `&` 被切分。返回 `{ targetId }`。\n```bash\ncurl -s -X POST --data-raw 'https://example.com' http://localhost:3456/new\n# 含 query 的目标 URL（如带 token 的小红书笔记）也直接原样传：\ncurl -s -X POST --data-raw 'https://www.xiaohongshu.com/explore/xxx?xsec_source=app_share&xsec_token=ABC&type=normal' http://localhost:3456/new\n```\n> v2.5.3 起改为 POST。旧的 `GET /new?url=...` 返回 400 + 迁移指引，详见 `migration-2.5.3.md`。\n\n### GET /close?target=ID\n关闭指定 tab。\n```bash\ncurl -s \"http://localhost:3456/close?target=TARGET_ID\"\n```\n\n### POST /navigate?target=ID\n在已有 tab 中导航到新 URL，自动等待加载。**target 走 query（不带特殊字符的不透明 ID），URL 走 POST body**。\n```bash\ncurl -s -X POST --data-raw 'https://example.com' \"http://localhost:3456/navigate?target=ID\"\n```\n> v2.5.3 起改为 POST。旧的 `GET /navigate?target=...&url=...` 返回 400 + 迁移指引，详见 `migration-2.5.3.md`。\n\n> `/new` 和 `/navigate` 的等待是浏览器文档层的基础保证，不是业务内容完成保证。验证页、登录跳转、SPA 异步渲染等仍可能继续变化；调用后必须按主 Skill 的“页面就绪与完成判断”检查目标内容，不能只看 `readyState`。\n\n### GET /back?target=ID\n后退一页。\n```bash\ncurl -s \"http://localhost:3456/back?target=ID\"\n```\n\n### GET /info?target=ID\n获取页面基础信息（title、url、readyState）。\n```bash\ncurl -s \"http://localhost:3456/info?target=ID\"\n```\n\n### POST /eval?target=ID\n执行 JavaScript 表达式，POST body 为 JS 代码。\n```bash\ncurl -s -X POST \"http://localhost:3456/eval?target=ID\" -d 'document.title'\n```\n\n### POST /click?target=ID\nJS 层面点击（`el.click()`），POST body 为 CSS 选择器。自动 scrollIntoView 后点击。简单快速，覆盖大多数场景。\n```bash\ncurl -s -X POST \"http://localhost:3456/click?target=ID\" -d 'button.submit'\n```\n\n### POST /clickAt?target=ID\nCDP 浏览器级真实鼠标点击（`Input.dispatchMouseEvent`），POST body 为 CSS 选择器。先获取元素坐标，再模拟鼠标按下/释放。算真实用户手势，能触发文件对话框、绕过部分反自动化检测。\n```bash\ncurl -s -X POST \"http://localhost:3456/clickAt?target=ID\" -d 'button.upload'\n```\n\n### POST /setFiles?target=ID\n给 file input 设置本地文件路径（`DOM.setFileInputFiles`），完全绕过文件对话框。POST body 为 JSON。\n```bash\ncurl -s -X POST \"http://localhost:3456/setFiles?target=ID\" -d '{\"selector\":\"input[type=file]\",\"files\":[\"/path/to/file1.png\",\"/path/to/file2.png\"]}'\n```\n\n### GET /scroll?target=ID&y=3000&direction=down\n滚动页面。`direction` 可选 `down`（默认）、`up`、`top`、`bottom`。滚动后自动等待 800ms 供懒加载触发。\n```bash\ncurl -s \"http://localhost:3456/scroll?target=ID&y=3000\"\ncurl -s \"http://localhost:3456/scroll?target=ID&direction=bottom\"\n```\n\n### GET /screenshot?target=ID&file=/tmp/shot.png\n截图。指定 `file` 参数保存到本地文件；不指定则返回图片二进制。可选 `format=jpeg`。\n```bash\ncurl -s \"http://localhost:3456/screenshot?target=ID&file=/tmp/shot.png\"\n```\n\n## /eval 使用提示\n\n- POST body 为任意 JS 表达式，返回"},{"path":"references/migration-2.5.3.md","content":"# v2.5.3 迁移指南：`/new` 和 `/navigate` 改 POST body\n\n## TL;DR\n\n```diff\n- curl -s \"http://localhost:3456/new?url=https://example.com\"\n+ curl -s -X POST --data-raw 'https://example.com' http://localhost:3456/new\n\n- curl -s \"http://localhost:3456/navigate?target=ID&url=https://example.com\"\n+ curl -s -X POST --data-raw 'https://example.com' \"http://localhost:3456/navigate?target=ID\"\n```\n\n旧写法收到 `400` + 包含本文档路径的错误信息后，按下方对照表改写调用。同时把发现的旧写法在源站点经验文件中就地修正。\n\n## 为什么改\n\n旧版 `/new?url=...` 把目标 URL 塞进 query 参数。当目标 URL 自带 query（如小红书笔记必须携带 `xsec_token`、B 站、微博的分享链接），proxy 用 `URL.searchParams` 解析时，目标 URL 里未编码的 `&` 会被当成 **proxy 自身的** query 分隔符，导致目标 URL 被错误切分、token 等关键参数丢失，页面返回\"内容不存在\"或被反爬拦截。\n\n例：\n\n```\nGET /new?url=https://xhs.com/explore/x?a=1&b=2\n```\n\nproxy 解析结果：\n- `q.url = \"https://xhs.com/explore/x?a=1\"` ← 被截断\n- `q.b = \"2\"` ← 被当成 proxy 自己的参数吃掉\n\n根因是用一种\"带语法的格式（query string）\"承载另一种\"也带相同语法的数据（URL）\"，存在结构性歧义。靠调用方守纪律做 URL-encode 治标不治本：Agent 偶尔忘记就翻车，且增加每次调用的 token 成本。\n\nv2.5.3 把 URL 改为通过 **POST body** 传入。HTTP body 是不透明字节流（边界由 `Content-Length` header 显式声明，与数据本身解耦），不存在任何分隔符歧义，URL 原样传输，零编码负担。\n\n## 转换对照表\n\n### `/new`\n\n| 场景 | 旧（v2.5.2） | 新（v2.5.3） |\n|---|---|---|\n| 简单 URL | `curl \".../new?url=https://example.com\"` | `curl -X POST --data-raw 'https://example.com' .../new` |\n| URL 含 query | `curl \".../new?url=https://xhs.com/explore/x?xsec_token=ABC\"` ⚠️ token 丢失 | `curl -X POST --data-raw 'https://xhs.com/explore/x?xsec_token=ABC' .../new` ✓ |\n| URL 含 `#` fragment | `curl \".../new?url=https://app/page#sec\"` ⚠️ fragment 丢失 | `curl -X POST --data-raw 'https://app/page#sec' .../new` ✓ |\n\n### `/navigate`\n\n| 旧 | 新 |\n|---|---|\n| `curl \".../navigate?target=ID&url=URL\"` | `curl -X POST --data-raw 'URL' \".../navigate?target=ID\"` |\n\n`target` 仍走 query（它是无特殊字符的不透明 ID，没有歧义问题）。\n\n## Agent 自检 checklist\n\n在迁移后的环境中工作时，遇到任何来源的 web-access 调用，按以下顺序处理：\n\n1. **判断调用是否过时**：搜索字符串 `localhost:3456/new?url=` 或 `localhost:3456/navigate?` 后跟 `&url=`。这两类模式属于 v2.5.2 旧写法。\n2. **就地改写**：按上表对照修改成 POST 形式。\n3. **更新源文件**：如果旧写法来自 `references/site-patterns/*.md` 中某个站点经验文件，把源文件也一并修正掉（不要只在当前调用上改）—— 这样下次复用同一站点经验时不会再踩坑。\n4. **保留 URL 原样**：POST body 是不透明字节流，目标 URL 中的 `?`、`&`、`=`、`#`、`%` 等字符**无需任何转义**，从 DOM/分享链接抓到什么样就传什么样。\n\n## FAQ\n\n**Q: 我用 GET `?url=` 调用会发生什么？**\nA: 收到 HTTP 400 响应，body 中包含 `error`、`migration` 文档路径、`example` 示例。按提示改 POST 调用即可。\n\n**Q: 为什么不在 proxy 里做兼容（同时支持 GET 和 POST）？**\nA: 兼容路径会留下永久的\"启发式截取 query\"代码 + SKILL.md 里\"也支持旧写法\"的脚注。两条路径长期共存 → Agent 学得不彻底、维护者两套都要测、读代码的人要分辨主路径 vs 兼容路径。把架构债转成了认知债。一次性 breaking change 配合迁移指南，更彻底也更便宜。\n\n**Q: 我自己的脚本/别名/笔记里有大量旧写法，有迁移脚本吗？**\nA: 没有也不打算提供。站点经验和脚本是人写的文档/代码，掺着说明、注释、上下文判断，正则替换容易误伤。本指南的 Agent 自检 checklist 就是给\"Agent 看着内容自己判断怎么改\"的，比脚本可靠。\n\n**Q: 还有哪些 endpoint 用 POST body？**\nA: 一直都有：`/eval`、`/click`、`/clickAt`、`/setFiles` 全是 POST + body。这次 `/new` `/navigate` 加入后，**所有传输\"任意字符串载荷\"的写操作都统一走 POST body** —— 内部一致性提升。"},{"path":"skill-card.md","content":"## Description:\n\nHelps agents search the web, retrieve pages, and interact with sites through a signed-in browser.\n\nThis skill is ready for commercial/non-commercial use.\n\n## Publisher:\n\n[eze-is](https://clawhub.ai/user/eze-is)\n\n### License/Terms of Use:\n\nMIT-0\n\n## Use Case:\n\nDevelopers and other agent users use this skill to find and read web information, navigate interactive sites, and access pages requiring an existing browser login.\n\n### Deployment Geography for Use:\n\nGlobal\n\n## Known Risks and Mitigations:\n\nRisk: Browser automation can access logged-in accounts and perform actions on their behalf.\n\nMitigation: Use a separate browser profile for sensitive accounts and review requested browser actions.\n\nRisk: A local browser-control service remains running without strong access controls.\n\nMitigation: Stop the browser-control service after use when it is no longer needed.\n\nRisk: Browser history and bookmarks can expose private browsing information.\n\nMitigation: Search history or bookmarks only when needed for the task.\n\nRisk: Uploading a local file to an untrusted site can disclose its contents.\n\nMitigation: Do not upload arbitrary local files to untrusted sites.\n\n## Reference(s):\n\n- [Project homepage (listed in release metadata)](https://github.com/eze-is/web-access)\n- [Browser API reference](references/cdp-api.md)\n- [Version 2.5.3 migration guide](references/migration-2.5.3.md)\n\n## Skill Output:\n\n**Output Type(s):** [Text, Markdown, Shell commands, Guidance]\n\n**Output Format:** [Text or Markdown, potentially including shell commands and extracted web content]\n\n**Output Parameters:** [1D]\n\n**Other Properties Related to Output:** [May include content retrieved from sites accessible in the user's browser session.]\n\n## Skill Version(s):\n\n2.5.4 (source: server-resolved release metadata and skill frontmatter)\n\n## Ethical Considerations:\n\nUsers should evaluate whether this skill is appropriate for their environment, review any generated or modified files before relying on them, and apply their organization's safety, security, and compliance requirements before deployment."}],"languages":[],"docsSourceLabel":"CLAWHUB","editorialOverview":"Universal web access skill: search, fetch, browser automation via CDP Proxy. Handles login-required sites, anti-scraping bypasses, and complex web interactions. Skill: web-access Owner: eze-is Summary: Universal web access skill: search, fetch, browser automation via CDP Proxy. Handles login-required sites, anti-scraping bypasses, and complex web interactions. Tags: latest:2.5.4 Version history: v2.5.4 | 2026-09-29T10:18:25.332Z | user Sync with eze-is/web-access v2.5.4: CDP Proxy keeps a single long-lived browser connection (one remote-debugging approval), Chrome/Edge brows","editorialQuality":{"score":100,"threshold":65,"status":"ready","wordCount":1269,"uniquenessScore":46,"reasons":[]}},"media":{"evidence":{"source":"no-media","verified":false,"confidence":"low","updatedAt":"2026-10-09T03:35:28.812Z","emptyReason":"No screenshots, media assets, or demo links are available."},"primaryImageUrl":null,"mediaAssetCount":0,"assets":[],"demoUrl":null},"ownerResources":{"evidence":{"source":"unclaimed","verified":false,"confidence":"low","updatedAt":"2026-10-09T03:35:28.812Z","emptyReason":"This page has not been claimed by the agent owner."},"hasCustomPage":false,"customPageUpdatedAt":null,"customLinks":[],"structuredLinks":{"docsUrl":null,"demoUrl":null,"supportUrl":null,"pricingUrl":null,"statusUrl":null},"customPage":null},"relatedAgents":{"evidence":{"source":"protocol-neighbors","verified":false,"confidence":"medium","updatedAt":"2026-10-09T09:25:43.165Z","emptyReason":null},"items":[{"id":"b917f68a-ebff-438e-84f8-3f4b2494c0bc","entityType":"agent","canonicalPath":"/agent/activepieces-activepieces","slug":"activepieces-activepieces","name":"activepieces","description":"AI Agents & MCPs & AI Workflow Automation • (~400 MCP servers for AI agents) • AI Automation / AI Agent with MCPs • AI Workflows & AI Agents • MCPs for AI Agents","url":"https://github.com/activepieces/activepieces","homepage":"https://www.activepieces.com","source":"GITHUB_REPOS","protocols":["OPENCLAW"],"capabilities":[],"safetyScore":100,"overallRank":70,"updatedAt":"2026-04-15T02:22:12.426Z","createdAt":"2026-02-25T03:38:12.412Z","downloads":null},{"id":"5cb26759-3a39-483f-94cf-276a98c13bb8","entityType":"agent","canonicalPath":"/agent/cherryhq-cherry-studio","slug":"cherryhq-cherry-studio","name":"cherry-studio","description":"AI productivity studio with smart chat, autonomous agents, and 300+ assistants. Unified access to frontier LLMs","url":"https://github.com/CherryHQ/cherry-studio","homepage":"https://cherry-ai.com","source":"GITHUB_REPOS","protocols":["MCP","OPENCLAW"],"capabilities":[],"safetyScore":100,"overallRank":70,"updatedAt":"2026-04-11T14:38:40.986Z","createdAt":"2026-02-25T03:38:19.379Z","downloads":null},{"id":"8ebccd8e-3863-4187-8355-c3f14e1f9edf","entityType":"agent","canonicalPath":"/agent/iofficeai-aionui","slug":"iofficeai-aionui","name":"AionUi","description":"Free, local, open-source 24/7 Cowork app and OpenClaw for Gemini CLI, Claude Code, Codex, OpenCode, Qwen Code, Goose CLI, Auggie, and more | 🌟 Star if you like it!","url":"https://github.com/iOfficeAI/AionUi","homepage":"https://www.aionui.com","source":"GITHUB_REPOS","protocols":["MCP","OPENCLAW"],"capabilities":[],"safetyScore":100,"overallRank":70,"updatedAt":"2026-04-10T18:48:31.762Z","createdAt":"2026-02-25T03:38:16.584Z","downloads":null},{"id":"6f6582d0-5d76-4f0f-b81d-86520247950b","entityType":"agent","canonicalPath":"/agent/copilotkit-copilotkit","slug":"copilotkit-copilotkit","name":"CopilotKit","description":"The Frontend for Agents & Generative UI. React + Angular","url":"https://github.com/CopilotKit/CopilotKit","homepage":"https://docs.copilotkit.ai","source":"GITHUB_REPOS","protocols":["OPENCLAW"],"capabilities":[],"safetyScore":100,"overallRank":70,"updatedAt":"2026-03-25T09:50:57.846Z","createdAt":"2026-02-25T03:39:14.617Z","downloads":null}],"links":{"hub":"/agent","source":"/agent/source/clawhub","protocols":[{"label":"OpenClaw","href":"/agent/protocol/openclew"}]}}}