企业安全浏览器 (SEB) 白皮书
数小影 2026-01-13 13:59 浙江
以下文章来源于:数影星球
数影星球数影之内是工作,数影之外是生活。数影安全办公空间,兼顾企业数据安全与员工个人隐私,让企业办公更安全、更高效、更智能。

■ 主要依赖 SaaS 应用程序、且需要保护的分支机构或网络物理系统(CPS)较少的企业,需要比传统安全堆栈更简单的安全管理技术。企业安全浏览器(SEB)正好满足了这一需求。此外,SEB 还能实现从非托管或轻量级托管的终端用户设备以及自带电脑(BYOPC)进行分段访问,而在这些设备上部署终端代理往往会因隐私或维护原因而显得不合适。
■ 网络安全解决方案通常会导致延迟增加,这是因为需要将流量引导至云端并执行解密操作,包括需要阻止或禁用快速 UDP 互联网连接(QUIC)流量。因此,未来在终端上检查敏感内容可能会成为一项优先级更高的需求。
Gartner
一、架构范式转变
企业计算格局已发生根本性转变,网络浏览器已从一个轻量级工具转变为主要工作空间,员工大约 85% 到 90% 的工作时间都在这个环境中度过。这种演变有效地瓦解了传统的网络边界,因为敏感数据现在直接在非托管端点和基于云的软件即服务 (SaaS) 平台之间流动。
到 2028 年,将有 25% 的企业通过部署至少一项企业安全浏览器(SEB)技术,来弥补现有安全远程访问和终端安全工具的特定短板,从而对其进行补充与增强。
安全企业浏览器 (Secure Enterprise Browsers,SEB) 已成为一个专门的架构层,旨在在使用点的精确位置强制执行安全策略并提供对数据交互的精细治理。
1.1 网络安全
传统的安全模型优先通过防火墙和虚拟专用网络 (VPN) 来保护办公网络。然而,这些工具缺乏对 Web 应用程序内部活动的可见性。SEB 通过将安全执行点转移到浏览器引擎本身来解决这个问题,从而实现对身份、设备和数据的“最后一英里”控制 。
1.1.1 SEB vs. VPN
维度 | 企业安全浏览器 | 传统 VPN |
|---|---|---|
核心逻辑 | 应用层 (Layer 7):控制“最后一公里”,即浏览器与页面内容的交互。 | 网络层 (Layer 3/4):建立加密隧道,将设备延伸到企业内网。 |
安全模型 | 零信任 (Zero Trust):从不信任,始终验证。基于身份和上下文访问特定应用。 | 边界防御 (Castle & Moat):一旦认证通过进入隧道,通常拥有较大的网络访问权限。 |
数据防泄漏 (DLP) | 极强:可控制复制/粘贴、打印、下载、截图,甚至添加屏幕水印。 | 较弱:数据一旦传输到终端设备,VPN通常无法控制用户如何处理数据(除非配合EDR/DLP软件)。 |
访问粒度 | 应用级:用户只能访问被授权的特定Web应用(如OA)。 | 网络级:用户通常能访问整个网段或特定IP端口,容易造成横向移动攻击。 |
用户体验 (UX) | 原生流畅:与普通Chrome/Edge体验一致,无需登录客户端,开箱即用。 | 有摩擦:需启动客户端、连接、由于流量回传(Backhaul)可能导致网速慢、延迟高。 |
BYOD/外包支持 | 优秀:员工/第三方只需下载浏览器或插件即可工作,不侵犯个人隐私。 | 困难:在个人设备装VPN客户端阻力大,且难以确保个人设备本身的安全性。 |
适用范围 | Web/SaaS应用:主要针对基于浏览器的业务系统、云应用。 | 所有协议:支持C/S架构、SSH、RDP、VoIP等非Web流量。 |
性能影响 | 直连:流量通常直接访问云端,速度快。 | 回传:流量通常需经过企业数据中心解密再出去,形成瓶颈。 |
1.2 数据安全
传统 DLP 运行在操作系统层(Kernel/OS Level)。它只能看到“Chrome 进程正在向磁盘写入一个文件”或者“用户在浏览器窗口里按下了 Ctrl+C”;它很难区分用户是在 CRM 系统里复制客户名单(违规),还是在百度翻译里复制一段英文(合规)。为了防止误报,策略往往不得不设置得很宽泛,导致要么“管不住”,要么“管太死”。企业安全浏览器直接解析网页代码(DOM Tree)。它能精确知道用户当前是在 CRM 的 “客户信用卡号” 字段里进行操作;还可以直接在渲染层将敏感数据(如手机号、身份证)替换为 ***。这是传统 DLP 做不到的,因为传统 DLP 只能在数据被“复制”或“下载”后进行拦截,而无法改变数据在屏幕上的显示方式。
然而在数据安全领域,没有任何单一技术是“银弹”,通常需要根据数据的形态(Web 流数据 vs. 静态文件)和流转路径来选择。
以下是企业安全浏览器(ESB)与终端 DLP、终端沙箱、远程浏览器隔离(RBI)以及文档加解密(IRM/DRM)在数据安全维度的详细优劣势对比表:
1.2.1 SEB vs. DLP
维度 | 企业安全浏览器 (SEB) | 传统终端 DLP |
|---|---|---|
核心机制 | 应用层管控:接管 Web 渲染与交互,控制 DOM 和 SaaS 行为。 | 系统层钩子:Hook 操作系统 API,监控文件读写、USB、剪贴板。 |
数据安全优势 | 1. 细粒度内容管控:可针对网页特定字段进行动态脱敏或禁止复制。 2. 屏幕安全: 强大的动态网页水印和防截图。3. 数据不落地:缓存和 Cookie 在浏览器退出即销毁,不留痕。 4. 体验流畅: 本地渲染,无延迟。 | 1. 全局覆盖:不仅管浏览器,还能管微信等所有本地软件。 2. 外设管控: 擅长封锁USB、蓝牙、打印机等物理出口。 3. 离线防护: 即使断网,本地策略依然生效。 |
1.2.2 SEB vs. 沙箱(Sandbox)
维度 | 企业安全浏览器 (SEB) | 终端沙箱 (Sandbox) |
|---|---|---|
核心机制 | 应用层管控:接管 Web 渲染与交互,控制 DOM 和 SaaS 行为。 | 环境隔离:在虚拟容器中运行应用,数据无法穿透到宿主机。 |
数据安全优势 | 1. 细粒度内容管控:可针对网页特定字段进行动态脱敏或禁止复制。 2. 屏幕安全: 强大的动态网页水印和防截图。3. 数据不落地:缓存和 Cookie 在浏览器退出即销毁,不留痕。 4. 体验流畅: 本地渲染,无延迟。 | 1. 环境纯净:所有的临时文件、下载文件都锁在沙箱内,用完即删。 2. 防止交叉感染: 个人数据与企业数据在磁盘层面完全隔离。 |
1.2.3 SEB vs. 远程隔离浏览器(RBI)
维度 | 企业安全浏览器 (SEB) | 远程浏览器隔离 (RBI) |
|---|---|---|
核心机制 | 应用层管控:接管 Web 渲染与交互,控制 DOM 和 SaaS 行为。 | 像素流传输:云端运行浏览器,只向端侧投射视频流,物理隔离。 |
数据安全优势 | 1. 细粒度内容管控:可针对网页特定字段进行动态脱敏或禁止复制。 2. 屏幕安全: 强大的动态网页水印和防截图。3. 数据不落地:缓存和 Cookie 在浏览器退出即销毁,不留痕。 4. 体验流畅: 本地渲染,无延迟。 | 1. 绝对零信任:网页代码根本不到达终端,彻底杜绝本地缓存泄露。 2. 隔离未知威胁: 即使网页有恶意代码,也只能攻击云端容器。 |
1.2.3 SEB vs. 文档加解密(IRM/DRM)
维度 | 企业安全浏览器 (SEB) | 文档加解密 (IRM/DRM) |
|---|---|---|
核心机制 | 应用层管控:接管 Web 渲染与交互,控制 DOM 和 SaaS 行为。 | 文件级加密:对文件本身加密,需授权密钥/客户端才能打开。 |
数据安全优势 | 1. 细粒度内容管控:可针对网页特定字段进行动态脱敏或禁止复制。 2. 屏幕安全: 强大的动态网页水印和防截图。3. 数据不落地:缓存和 Cookie 在浏览器退出即销毁,不留痕。 4. 体验流畅: 本地渲染,无延迟。 | 1. 永续防护:数据一旦流出企业,依然处于加密状态。 2. 权限精细: 可控制“只读”、“不可打印”、“有时效性”。 |
1.3 攻防安全
杀毒软件(AV)/EDR 守卫的是操作系统(OS)和内核层,主要应对“文件”和“进程”;而 SEB 守卫的是应用层(Layer 7),主要应对“内容”和“交互”。鉴于现代 70%-80% 的攻击始于浏览器(钓鱼、水坑攻击、恶意插件),ESB 在以下几个攻击对抗场景中拥有 AV/EDR 无法比拟的上帝视角和阻断能力:
攻击向量 | AV / EDR (操作系统层) | 企业安全浏览器 SEB (应用层) | 优势判定 |
|---|---|---|---|
恶意文件下载 | 查杀 (落地后扫描,依赖特征库/行为) | 管控 (下载前拦截,源头阻断) | SEB 更早 |
钓鱼网站 (凭证窃取) | 几乎无效 (属于合法交互) | 强效 (禁止输入,识别伪造) | SEB 完胜 |
恶意浏览器插件 | 盲区 (运行在受信进程内) | 强效 (API 级控制,生态隔离) | SEB 完胜 |
浏览器 0-day 漏洞 | 被动 (等利用代码溢出/提权时拦截) | 主动 (通过 RBI/沙箱隔离利用环境) | SEB 隔离性更好 |
横向移动 (SMB/RDP) | 强效 (这是 EDR 的主场) | 无效 (浏览器管不到 OS 层面) | EDR 完胜 |
加密流量检测 | 困难 (需复杂解密) | 天然 (明文可见) | SEB 效率更高 |
二、安全浏览器的三种形态
2.1 产品形态
安全浏览器的架构格局由三种主要模型定义:
远程浏览器隔离 (RBI):在远程、基于云的容器中执行所有 Web 内容,仅将安全的视觉流(像素)或经过清理的文档对象模型 (DOM) 发送到用户的设备。这创建了一个防止恶意软件的物理“气隙” 。
专用企业浏览器:专用的应用程序,通常是开源 Chromium 项目的分支,将安全控制直接嵌入到浏览器二进制文件中。
安全增强型浏览器:分层在现有消费者浏览器(例如 Chrome、Edge)之上的托管扩展或代理,用于提供策略执行,同时不改变用户熟悉的工作流程。
2.2 Chromium
大多数现代 SEB 都利用 Chromium 引擎来实现其强大的安全模型和 100% 的 Web 标准兼容性。SEB 的一个关键技术优势是它们能够拦截 进程间通信 (IPC) 调用。例如,如果渲染器进程请求文件下载,浏览器进程可以根据组织的数据丢失防护 (DLP) 规则检查此请求,并在数据到达本地文件系统之前在架构级别拒绝该调用。
三、核心安全机制
3.1 实时策略引擎和零信任
SEB 在零信任架构 (ZTA) 中充当实时策略执行引擎。与仅在登录时验证身份的传统工具不同,SEB 在整个会话期间执行持续验证。它们评估多个上下文信号,包括:
用户身份: 与第三方 IAM 如 Okta 或 Azure AD 等提供商集成,或者对接企业自有身份认证中心。
设备状态: 检查操作系统更新、磁盘加密和防病毒状态。
行为模式: 检测异常数据传输或有风险的用户行为。
如果检测到信号变化(例如,用户从公司 Wi-Fi 切换到公共热点),SEB 可以动态地将访问权限降级为“仅查看”或终止会话。
3.2 应对人工智能安全威胁
生成式 AI 工具(例如 ChatGPT)的兴起带来了独特的风险,例如提示注入和无意中的数据暴露。SEB 通过以下方式提供专门的 AI 治理:
阻止敏感数据被粘贴到 AI 提示中。检测和限制“影子 AI”,使用未经授权的 AI 工具。为所有 AI 交互提供审计跟踪,包括工作流程中使用的特定提示和响应。
四、企业安全浏览器应用场景
企业安全浏览器(Secure Enterprise Browser, SEB)的应用场景非常广泛,主要集中在解决“无法管理的设备”、“无法管控的数据交互”以及“昂贵的传统虚拟化替代”这三大类痛点上。以下是企业安全浏览器最核心的六大应用场景详细介绍:
场景分类 | 核心价值 | 替代/优化对象 | 典型用户群 |
|---|---|---|---|
外包管理 | 安全快速入职,设备零信任 | 寄送电脑、VPN | 开发外包、客服外包 |
BYOD | 隐私保护,数据不落地 | 强制装MDM/DLP | 销售、高管、远程员工 |
成本优化 | 降本增效 (ROI) | VDI / DaaS (Citrix 等) | 一般办公人员 (SaaS 重度用户) |
数据合规 | 防拍照、防拷贝、防AI 泄密 | 传统 DLP、监控摄像头 | 客服、财务、研发 |
网络接入 | 收敛暴露面,应用级隐身 | 传统 VPN | 全员 |
IT 运维 | 统一浏览器版本,自动补丁 | 手动分发软件 | IT 管理员 |
4.1 外部承包商与第三方合作伙伴接入
这是目前企业采用 SEB最快见效、ROI(投资回报率)最高的场景。企业聘请外部开发人员、客服外包或供应链合作伙伴。要么寄送一台装好杀毒软件的公司电脑(成本高、物流慢),要么开设 VDI 账号(许可证昂贵、体验差),要么让他们用自己的电脑连 VPN(极度危险,对方电脑可能有病毒)。
SEB 解决方案:秒级入职,企业只需发一个浏览器下载链接给承包商;数据沙箱,承包商通过该浏览器访问企业内网应用(Jira, GitHub, CRM)。所有数据(代码、客户名单)只能在浏览器内查看和操作,禁止复制到承包商的本地电脑,禁止下载到本地硬盘;访问撤销,合同结束,账号一停,浏览器内的缓存数据自动销毁,不留任何痕迹。
4.2 员工 BYOD 混合办公
随着远程办公常态化,员工更倾向于使用个人更轻便、性能更好的电脑(如 MacBook)办公。
痛点场景:员工拒绝在私人电脑上安装强制性的监控软件(DLP Agent / MDM),认为侵犯隐私。如果不装监控,通过个人电脑访问公司网盘或 Salesforce,数据极易泄露。
SEB 解决方案:公私分明,员工在私人电脑上安装企业浏览器。“浏览器内”是工作空间,受公司严格审计和管控;“浏览器外”是个人空间,玩游戏、看电影不受任何监控;合规检查,浏览器启动时检测个人电脑环境(如:是否越狱、是否有严重漏洞),若不合规,拒绝接入企业应用。
4.3 重型 VDI/DaaS 替代
许多企业部署 VDI(虚拟桌面,如 Citrix, VMware Horizon)仅仅是为了让员工安全地打开几个 Web 应用(ERP, OA, 邮箱)。
痛点场景:成本高昂,VDI 许可证费用高,且后端需要庞大的服务器集群来渲染桌面;体验糟糕,在弱网环境下(如高铁、咖啡厅),VDI 操作延迟高,视频会议卡顿严重;资源浪费,为了用一个浏览器,却要虚拟化整个 Windows 操作系统。
SEB 解决方案:本地渲染,企业浏览器利用用户本地电脑的 CPU/GPU 运行,体验丝般顺滑,不再卡顿;同等安全,同样实现了“数据不落地”和“屏幕水印”等安全效果,但成本通常只有 VDI 的30%-50%;适用范围,适用于 80% 只需要 Web 应用和轻量级 SaaS 的员工;剩余 20% 需要重度使用本地软件(如 Photoshop, CAD)的员工继续使用 VDI。
4.4 呼叫中心与敏感数据岗位
针对接触大量 PII(个人身份信息)或高价值知识产权的岗位。
痛点场景:客服人员能看到客户信用卡号、身份证号,可能存在拍照泄密、抄录泄密风险;研发人员可能将核心代码片段复制粘贴到 ChatGPT 等公有 AI 工具中。
SEB 解决方案:动态脱敏 (Data Masking),浏览器在渲染网页时,自动识别“身份证号”格式,并将其显示为310***********1234,从源头防止偷看;数字水印,屏幕上强制显示包含“员工姓名+时间”的肉眼可见或隐形水印,震慑拍照行为;AI 防护,允许访问 ChatGPT,但禁止向输入框粘贴代码或敏感文本,或者对发送的内容进行审计。
4.5 零信任网络访问
替代传统的 VPN 客户端,简化网络接入。
痛点场景:VPN 是“一通百通”,一旦连上,整个内网端口往往都暴露了;VPN 客户端兼容性差,经常掉线,且无法精细控制应用内的行为。
SEB 解决方案:应用级隧道,浏览器内置安全隧道,只打通到特定 Web 应用(如 hr.portal.com)的连接,不暴露网络层;隐身访问:企业应用可以隐藏在防火墙后,不在公网暴露任何 IP 端口,只有经过认证的企业浏览器才能建立连接。
4.6 并购重组期的 IT 整合
痛点场景:A 公司收购 B 公司,需要让 B 公司员工快速访问 A 公司的系统;但 B 公司的网络环境不安全、AD 域不互通、设备标准不统一,传统的 IT 整合需要数月时间打通网络和重做系统。
SEB 解决方案:不需要打通底层网络或重装电脑。直接给B公司员工分发A公司的企业浏览器,他们立刻就能以安全的方式访问A公司的资源,大大缩短业务整合周期。
五、核心技术架构
企业安全浏览器的核心架构通常基于开源的 Chromium 项目,但通过注入专有的安全层、策略执行引擎和数据流控制机制,将其从标准浏览器转变为企业级安全平台。

整体技术和模式架构如下图所示,一切核心围绕以浏览器为内核打造的,新的安全办公入口。实施落地之后,所有内外部业务系统,都将通过且只能通过该办公客户端进行访问。以此在该入口上附加全方位的数据安全能力,包括但不限于数字水印、数据脱敏、文档下载管控、数据复制管控、浏览器插件管控等等。
该模式将具备较强的普适性,能够适应各类安全办公场景,包括但不限于大数据打标、内容审核、客服、远程办公、BYOD、渠道商管理、供应商管理、咨询机构合作等等。
该模式下,将打造统一的数据安全运营平台,用于管理办公应用访问权限、处置数据泄露风险、实时动态调整安全管控策略等等。

5.1 原理架构分层
SEB 可以被概念性地分为以下几个关键层:
层面 (Layer) | 核心组件 | 职能 |
|---|---|---|
浏览器引擎层 | Chromium/Blink/V8, 沙箱 (Sandbox) | 网页渲染、JavaScript 执行、进程隔离。这是所有 Web 交互的基础。 |
安全内核层 | 策略执行引擎 (Policy Engine), 数据流拦截 (Data Flow Interception) | 实时检查所有 IPC (进程间通信) 调用、网络请求、文件下载请求。这是 SEB 的大脑和控制塔。 |
身份与上下文层 | ZTNA 客户端 (Zero Trust Client), 身份提供者集成 (IdP Integration) | 持续验证用户身份和设备状态。确保只有合规的用户在合规的设备上进行操作。 |
用户体验层 | UI 界面、警告/阻断提示、动态水印模块 | 向用户展示安全状态、处理脱敏/水印渲染。 |
5.2 关键技术机制
5.2.1 进程间通信 (IPC) 拦截
现代浏览器(如 Chromium)将渲染器进程(Renderer Process,负责网页显示)与主浏览器进程(Browser Process,负责文件、网络、历史记录)进行隔离。敏感操作必须通过 IPC 通信。
SEB 在 IPC 通信层面植入嗅探器和拦截器。例如,当渲染器进程尝试发起 文件下载 或 剪贴板复制 的 IPC 请求时,SEB 的安全内核可以实时检查该请求是否符合 DLP 策略,并在数据离开渲染器沙箱之前进行决策和阻断。这比传统 DLP 在文件落地后再扫描的效率更高。
5.2.2 动态 DOM/渲染层控制
ESB 可以直接解析和修改网页的文档对象模型 (DOM Tree),即网页的结构和内容。SEB 实现了应用级的细粒度控制:
动态脱敏(Masking):在数据到达屏幕渲染层之前,将敏感字段(如信用卡号)替换为星号。
内容审查: 实时检测用户输入到文本框中的内容(如向 AI 提问),并根据策略阻止发送。
网页水印:在 HTML/CSS 层动态叠加水印,比 OS 截图工具更难绕过。
5.2.3 内置零信任网络访问
SEB 内置了一个轻量级的安全隧道客户端,替代了传统的厚重 VPN。SEB 实现了应用级微分段。它创建了一个仅限于浏览器进程的加密隧道,将用户连接到特定的企业 Web 应用,而不是整个企业网络,大大收敛了网络攻击面。
5.2.4 扩展与插件生态隔离
默认浏览器扩展生态是一个巨大的攻击面。恶意或疏忽的扩展可能读取敏感数据。SEB 强制白名单机制,只允许经过企业安全团队审核的插件运行。此外,SEB 可以将企业数据相关的标签页与个人/不受信任的标签页进行会话隔离,即使在同一浏览器窗口内,也禁止数据交叉复制。
六、SEB vs. 信创浏览器
企业安全浏览器与信创浏览器(信息技术应用创新浏览器)虽然都属于“安全浏览器”范畴,但它们的设计目标、技术路线、应用场景和政策背景存在显著差异。以下是两者的主要区别:
类别 | 企业安全浏览器(SEB) | 信创浏览器 |
|---|---|---|
核心目标 | 保护企业数据在云端/SaaS 环境中的访问安全,防止凭据泄露、数据外泄和网络钓鱼等风险。 | 实现核心技术自主可控,摆脱对国外技术(如Chrome、Windows)的依赖,支撑国家信创战略。 |
驱动因素 | 业务安全需求(如远程办公、SaaS 普及)。 | 国家安全与产业政策(如“国产化替代”、“去美化”)。 |
内核来源 | 多基于 Chromium,但深度定制安全策略、隔离机制、DLP(数据防泄漏)等功能。 | 通常基于国产操作系统(如统信 UOS、麒麟)适配的 Chromium 或 WebKit 内核,部分尝试自研渲染引擎。 |
关键技术 | 浏览器级沙箱、零信任访问控制、会话隔离、CASB(云访问安全代理)集成、无代理安全隧道。 | 国产 CPU(鲲鹏、飞腾、龙芯等)适配、国密算法(SM2/SM3/SM4)支持、与国产操作系统深度集成。 |
部署模式 | SaaS 化、轻量级客户端、支持 BYOD(自带设备)。 | 通常作为信创生态的一部分,需在国产软硬件环境中部署。 |
适用对象 | 跨国企业、互联网公司、金融、医疗等广泛使用 SaaS 的行业。 | 政府机关、国企、军工、关键基础设施等受信创政策约束的单位。 |
代表产品 | 数影星球(中国)、Island(以色列)、PaloaltoPrisma(美国)。 | 奇安信可信浏览器、360信创安全浏览器、红莲花浏览器、统信 UOS 浏览器。 |
前者是功能导向的安全增强工具,后者是战略导向的国产化替代方案。在某些高安全要求的信创场景中,未来也可能将两者融合,即在国产信创浏览器中集成企业级安全能力。
七、实施挑战和最佳实践
虽然功能强大,但 SEB 面临着一些障碍:
浏览器外工作流程: 它们不保护 Excel 或 钉钉、飞书等本地应用程序。
用户抵制:员工可能会抵制从他们喜欢的消费者浏览器切换。
性能开销: 高级沙盒和安全策略,如一次性大量脱敏数据,可能会消耗大量的 CPU 和内存。
最佳实践包括在推出前对现有浏览器使用模式进行全面的安全审计,并将 SEB 平台与现有的 SIEM 和 XDR 工具集成,以实现统一的威胁可见性。
八、结论
企业安全浏览器代表了网络安全,与以网络为中心的工作场所现实的根本性重新调整。通过将浏览器视为新的安全边界,组织可以授权混合型员工在任何设备上保持高效,同时保持对其最关键资产的严密保护 。