Saltar al contenido
Análisis
Inside

Kitesurf: Cloudflare construyó un navegador para agentes, no para humanos

Kitesurf de Cloudflare es un navegador reconstruido en Rust y WebAssembly para agentes de IA. Qué acierta la arquitectura, dónde se queda corta y cuándo usarlo.

Por Adam Maguire Wilson16 min de lectura
En esta página

Tres cifras de la propia tabla de benchmarks de Cloudflare explican casi todo para lo que sirve Kitesurf. Un trabajo de screenshot que consume 271 MiB de memoria en una instancia Chromium caliente consume 58 en Kitesurf. Extraer el HTML de las mismas páginas usa 3,8 veces menos CPU. Y Chromium sigue ganando el cronómetro, aproximadamente 1,7 veces, porque un JIT que ya ha visto tu página vence a un renderer de software frío cada vez. La apuesta de Cloudflare es que las dos primeras cifras son las que aparecen en tu factura.

Kitesurf es un navegador construido desde cero en Rust, compilado a WebAssembly y ejecutado dentro de isolates V8 en Cloudflare Workers. Existe para agentes de IA en lugar de personas, y es gratuito mientras está en beta dentro de Browser Run, el producto de navegador alojado de Cloudflare. El anuncio es inusualmente honesto sobre los trade-offs, y esa es una de las razones por las que creo que merece una lectura real y no solo pasar por el titular. Ya lo he leído varias veces. Esto es lo que creo que importa, lo que todavía no me convence y lo que haría si hoy estuviera ejecutando workloads de agentes.

Conclusiones clave - Kitesurf es un navegador construido desde cero, Rust compilado a WebAssembly, que corre en isolates V8 sobre Cloudflare Workers y es gratuito en beta mediante Browser Run. Habla Chrome DevTools Protocol, por lo que Puppeteer y Playwright funcionan sin cambios. - Frente a Chromium utiliza entre 3,1 y 3,8 veces menos CPU y entre 4,7 y 7 veces menos memoria en tareas comunes de agentes, mientras corre aproximadamente 1,7 veces más lento. CPU y memoria son lo que los proveedores facturan. - Fue escrito en gran medida por agentes de IA trabajando contra más de 215.000 Web Platform Tests como objetivo, que es la señal de ingeniería más interesante de todo el anuncio. - No puede reproducir vídeo, renderizar WebGL, superar comprobaciones de bots ni mantener sesiones autenticadas largas. Trátalo como un motor desechable para extracción stateless, no como sustituto de Chromium. - La postura de seguridad es el producto real: cada carga de página se trata como hostil, un solo componente sandboxed toca la red y todo lo demás está diseñado para poder descartarse.

Qué ocurrió

El 6 de agosto, Cloudflare anunció Kitesurf, un navegador que construyó en doce semanas, con el primer commit en mayo. Los hechos clave, todos de el anuncio:

  • Todo el navegador está escrito en Rust compilado a WebAssembly mediante wasm-bindgen, sin capas de emulación Emscripten, ejecutándose dentro de isolates V8 en Workers.

  • Supera más de 215.000 Web Platform Tests, con cientos adicionales cada semana, y la cobertura se concentra donde los agentes la necesitan: CSS, DOM, HTML, selection, SVG, XHR.

  • Habla Chrome DevTools Protocol, por lo que Puppeteer, Playwright, chrome-remote-interface y clientes MCP que usan CDP funcionan añadiendo browser=kitesurf al endpoint existente de Browser Run.

  • Es gratuito durante la beta con límites por cuenta, y Cloudflare se ha comprometido a publicarlo como open source para que los clientes puedan ejecutar su propia copia en sus propias cuentas.

  • Ya ejecuta Doom, porque por supuesto que sí. Ningún proyecto de infraestructura en Cloudflare está terminado hasta que corre Doom.

La cita de framing que merece conservarse es esta: engines como Chromium "were built for humans, not agents, and they come with overhead that AI models simply do not need."

Kitesurf es un navegador reconstruido desde cero en Rust y WebAssembly, ejecutándose en isolates V8 sobre Cloudflare Workers y disponible gratis en beta mediante Browser Run. Supera más de 215.000 Web Platform Tests y funciona con clientes CDP existentes como Puppeteer y Playwright, según el anuncio de Cloudflare del 6 de agosto de 2026.

Por qué Chromium se convirtió en la línea cara

El lado de la demanda de esta historia ya está resuelto. En la encuesta State of AI 2025 de McKinsey, el 62% de las organizaciones dijo estar al menos experimentando con agentes de IA, y el State of Agent Engineering de LangChain situó al 57% de los participantes con agentes en producción. Una gran parte de esos agentes necesita tocar la web, y la web no les ofrece una API. Les ofrece un navegador.

El navegador que reciben hoy es Chromium, un engine ajustado para ojos humanos. Compositing, scroll suave, text shaping perfecto al píxel, tabs, extensions, sync. Un agente que consume una página como tokens y estructura utiliza casi nada de eso. Chromium es una maravillosa pieza de ingeniería usada como extractor de texto muy caro.

El mercado ya ha puesto precio a esto. Browserbase, que vende sesiones Chromium gestionadas a desarrolladores de agentes, cerró una Serie B de 40 millones de dólares con una valoración reportada de 300 millones en la primera mitad de 2025, y Browser Use levantó 17 millones de dólares en seed esa misma primavera. Son negocios reales construidos sobre un hecho simple: ejecutar Chromium a escala de agentes es doloroso y caro, así que otro estará encantado de hacerlo por ti con margen.

Cloudflare vende ese mismo servicio. En el tier de pago de Browser Run tienes diez horas de navegador al mes, y después pagas $0,09 por hora de navegador. El mayor input en ese precio es cuánta CPU y memoria consume una sesión, exactamente donde encajan las cifras de Kitesurf. Esto es margin engineering tanto como browser engineering, y lo digo como elogio.

Gráfico de barras del benchmark de Cloudflare que compara Kitesurf con Chromium en warm pool en seis métricas. Kitesurf usa 3,1 veces menos CPU para screenshots y 3,8 veces menos para extracción HTML, 4,7 veces menos memoria para screenshots y 7 veces menos para extracción HTML, y es 1,8 y 1,7 veces más lento en tiempo total.

Las medianas propias de Cloudflare sobre un corpus de 14 URLs, comparando Kitesurf con un pool Chromium caliente. Kitesurf gana en los recursos que impulsan la factura y pierde en el cronómetro, según el anuncio.

Una advertencia honesta sobre esa tabla antes de que alguien me la cite. El lado Chromium es un warm pool que ya ha visto esas páginas, precisamente por eso gana en wall time. Cloudflare lo dice y explica que gran parte de la diferencia está en rasterisation y encoding JPEG/PNG, que planea seguir optimizando. Trataría la diferencia de wall time como real pero decreciente, y la diferencia de CPU y memoria como estructural.

Los agentes de IA que tocan la web alquilan hoy Chromium, un engine construido para fidelidad de renderizado humana que nunca consumen. Los benchmarks de Cloudflare muestran Kitesurf usando entre 3,1 y 3,8 veces menos CPU y entre 4,7 y 7 veces menos memoria que Chromium warm-pool en tareas de screenshot y extracción, con aproximadamente 1,7 veces más wall time. La Serie B de 40 millones de Browserbase muestra que el mercado ya cobraba una prima por el overhead de Chromium.

La arquitectura, leída como profesional

Esta es la sección donde el anuncio justifica su longitud. Kitesurf son tres componentes y un portero, y la división del trabajo es el diseño.

The Engine es la única pieza pública. Termina el WebSocket CDP y las REST APIs y mantiene el session state. Todo lo demás es stateless, lo que importa más de lo que parece: un componente stateless se puede matar en cuanto se bloquea, ejecutar mil a la vez y nunca necesita reconstrucción. Cloudflare dice que cualquier fallo se degrada a un frame vacío o un elemento ausente, nunca a una sesión muerta. Ese es el instinto correcto para software que consume input hostil arbitrario todo el día.

PageScript es donde está la dependencia de plataforma interesante. Cada página y cada iframe out-of-process recibe su propio isolate de larga vida mediante Dynamic Workers, con un globalThis limpio y un DOM construido a partir del documento parseado. El parsing HTML y CSS vienen de Blitz, el rendering engine de DioxusLabs, y Stylo, el sistema CSS de Servo, ambos en Rust. Dynamic Workers solo entró en beta abierta en marzo, prometiendo arranques de isolate en milisegundos de un solo dígito, aproximadamente 100 veces más rápido al arrancar que containers según Cloudflare, y dice claramente que Kitesurf "simply wouldn't have been possible" antes. Lo creo. Isolates por página sin límite global de concurrencia son todo el truco.

PageRenderer convierte la página calculada en píxeles: obtiene la escena de PageScript, rasteriza con blitz-paint y Parley, y devuelve un buffer mediante el RPC integrado de Workers como JPEG, PNG o PDF. Como no mantiene page state, el Engine puede matarlo y relanzarlo ante cualquier call bloqueada. Renderers desechables, renders reintentables.

Después está el problema de eval, mi detalle honestamente feo favorito del post. Workers no soporta eval nativo y no puedes levantar un segundo isolate para ello porque no compartiría globalThis. Así que Kitesurf ejecuta Boa, un JavaScript engine escrito en Rust, compilado a Wasm, dentro del isolate V8. Un JavaScript runtime ejecutándose sobre un JavaScript runtime para resolver el eval ocasional. Es feo, ellos dicen que es feo y está programado para desaparecer en cuanto llegue eval nativo. Así se shippea.

Y la meta-historia, que yo archivaría como algo a lo que prestar atención. Kitesurf fue escrito en gran medida por agentes de IA. El port inicial de obscura, el engine headless en Rust que Cloudflare cita como inspiración, fue realizado por un agente iterando contra un plan. Escalar de prototype a browser se hizo apuntando agentes a los Web Platform Tests como goalposts, con humanos decidiendo el orden de features, haciendo arquitectura y revisando enfoques. Doscientos quince mil tests superados como definición de terminado. Es el ejemplo trabajado más claro que he visto del patrón que sigo describiendo a clientes: los agentes escriben el código, los humanos sostienen la especificación. La misma separación aparece en cómo pienso sobre arquitectura agéntica en general.

La arquitectura de Kitesurf aísla cada página en su propio isolate V8 mediante Dynamic Workers, parsea con Blitz y Stylo del ecosistema Rust, rasteriza en un renderer stateless y maneja eval mediante el JavaScript engine Boa compilado a WebAssembly. Cloudflare informa de que el navegador fue construido en gran medida por agentes de IA trabajando contra la suite Web Platform Tests, con humanos responsables de arquitectura y review.

El threat model es el verdadero producto

Aquí es donde creo que la mayor parte de la cobertura va a infravalorar lo que Cloudflare construyó. El hecho incómodo sobre los navegadores agénticos apareció en la investigación de seguridad de Brave sobre Perplexity Comet en agosto de 2025: instrucciones ocultas en un comentario de Reddit bastaron para convertir una petición de "resume esta página" en un agente que obtenía el email del usuario y un código de un solo uso. Same-origin policy y CORS, las dos paredes maestras de la seguridad web, sirven de poco cuando la entidad que navega actúa con tus privilegios autenticados. El seguimiento de Brave en octubre mostró injections llegando mediante screenshots, y Anthropic publicó sus propias mitigaciones de prompt injection para browser use en noviembre.

Los navegadores agénticos de consumo amplifican esto por diseño: el objetivo de Comet o Atlas es que el agente herede tus sesiones iniciadas. La postura de Kitesurf es la contraria. Cada carga de página es input no confiable. Cada sesión empieza nueva, con cookies en jars por página. Nada toca la red salvo un componente sandboxed, SandboxOutbound, que aplica CORS, filtra respuestas y devuelve un 403 para todo lo que quede fuera de policy, y esa restricción la aplica la plataforma, no el buen comportamiento de la aplicación.

Para ser claro sobre lo que esto resuelve y no resuelve. Prompt injection en la capa del modelo sigue siendo problema del modelo; si una página le dice a tu agente que haga algo estúpido, ninguna arquitectura de navegador impide que el agente quiera hacerlo. Lo que Kitesurf limita es el blast radius: a qué puede llegar la página, qué puede filtrar la sesión, qué sobrevive a un crash. Para cualquiera que construya agentes que navegan por cuenta de terceros, esa distinción es gran parte del trabajo, y pertenece a la misma conversación que la gobernanza de agentes en general.

La investigación de seguridad sobre navegadores agénticos en 2025, incluida la investigación de Brave sobre Perplexity Comet, mostró que same-origin policy y CORS ofrecen poca protección cuando un agente navega con privilegios autenticados del usuario. La respuesta de Kitesurf es arquitectónica: cada carga de página se trata como hostil, las sesiones empiezan nuevas y el acceso de red se niega por defecto salvo a través de un único fetcher sandboxed, según el anuncio de Cloudflare.

Lo que Kitesurf no puede hacer y cuándo usarlo

La propia lista de exclusiones de Cloudflare es admirablemente directa: sin vídeo, sin WebGL, sin negociar handshakes de bot challenge con fingerprints TLS reales, sin sesiones autenticadas de diez minutos con estado persistente. Para todo eso te quedas en el pool Chromium por defecto. Añade la penalización de 1,7 veces en wall time y una cobertura CDP que sigue siendo parcial, y la forma queda clara. Kitesurf es un engine efímero que existe durante una tarea y después desaparece.

Tampoco es el único equipo con esta idea. Lightpanda, una startup de París, está construyendo desde cero un navegador en Zig que habla CDP y afirma, según sus propios benchmarks, ejecución once veces más rápida y nueve veces menos memoria que headless Chrome; levantó una ronda pre-seed liderada por ISAI en junio de 2025. La tesis no-Chromium ya es una categoría real. La diferencia particular de Kitesurf es que no es una flota de navegadores que alquilas a un nuevo proveedor. Es un navegador compilado dentro de la plataforma de isolates sobre la que muchos ya desplegamos, con un lanzamiento open source prometido para que algún día puedas ejecutarlo en tu propia cuenta. Es una ventaja de distribución, no solo de ingeniería.

Matriz orientativa de qué navegador encaja con cada workload de agentes. Screenshots únicos, PDFs y extracción HTML son buen encaje para Kitesurf. Flujos de formularios de varios pasos y aplicaciones SPA complejas conviene probarlos. Vídeo, WebGL, sitios con protección anti-bot y sesiones autenticadas largas pertenecen a Chromium.

Una evaluación orientativa basada en las capacidades anunciadas, no una medición: qué workloads de agentes encajan hoy con Kitesurf y cuáles siguen en Chromium. Las exclusiones, vídeo, WebGL, bot challenges y sesiones persistentes, son la propia lista de Cloudflare.

Qué hacer ahora

Si construyes o ejecutas agentes, tres pasos, en orden.

  1. Hoy: abre el playground público que Cloudflare enlaza desde el anuncio, pega una URL que realmente uses y observa cómo renderiza. La vista Chrome DevTools inyectada muestra DOM, consola y huella de memoria por isolate, la forma más barata de construir intuición sobre qué es esto.

  2. Esta semana: toma un workload representativo de extracción y ejecútalo dos veces mediante Browser Run Quick Actions, una por defecto y otra con browser=kitesurf. Compara milisegundos CPU y memoria, no wall time. Tu corpus será distinto de las catorce URLs de Cloudflare, y la cifra honesta es la medida en tus propias páginas.

  3. Este mes: si las cifras se mantienen, enruta trabajos stateless de una sola ejecución a Kitesurf y deja todo lo que tenga forma de sesión en Chromium. Ese reparto probablemente será el estado estable durante un tiempo.

Dos cosas que no hacer. No migres todavía automatización de sesiones de producción; la conformidad beta en aplicaciones enterprise complejas no está probada, diga lo que diga TodoMVC. Y no leas "passes 215,000 WPT tests" como "renders the web". WPT mide conformidad con estándares, por eso Cloudflare también ejecuta visual regression tests contra Chromium sobre sitios reales. La diferencia entre ambos es donde viven tus edge cases. Si todavía estás eligiendo tu primer agent stack, la cuestión más amplia de build-versus-buy está en Build vs Buy AI Agents.

FAQ

¿Kitesurf es gratis?

Sí, mientras está en beta, con límites por cuenta. Kitesurf utiliza los planes existentes de Browser Run: Workers Free incluye diez minutos de tiempo de navegador al día, y los planes de pago incluyen diez horas de navegador al mes y después cobran $0,09 por hora, según la página de precios. No se ha anunciado cómo será el pricing después de la beta.

¿Kitesurf funciona con Playwright y Puppeteer?

Sí. Kitesurf habla Chrome DevTools Protocol, por lo que Puppeteer, Playwright, chrome-remote-interface y clientes MCP que usan CDP se conectan al endpoint existente de Browser Run con un cambio: añadir browser=kitesurf a la petición. Tu código cliente no cambia.

¿Cuál es la diferencia entre Kitesurf y Browserbase?

Browserbase vende sesiones Chromium gestionadas como servicio alojado, con el overhead y la fidelidad de un navegador completo. Kitesurf es un engine construido desde cero dentro de Cloudflare Workers que intercambia fidelidad y wall time por mucho menos CPU y memoria por sesión, orientado a tareas stateless de agentes. Si necesitas logins persistentes, multimedia o navegación con bot checks, eso es territorio Chromium, ya sea autoalojado o comprado a Browserbase. Si necesitas screenshots baratos y extracción a burst scale, Kitesurf está construido exactamente para eso.

¿Cuándo será Kitesurf open source?

Cloudflare se ha comprometido a publicarlo como open source, con el objetivo declarado de permitir que clientes desplieguen su propia copia en sus propias cuentas, pero no dio fecha más allá de "hopefully soon". Dado que el proyecto tiene doce semanas, trataría el compromiso como genuino y el calendario como desconocido.

En resumen

Kitesurf tiene doce semanas y se nota en ambos sentidos. Los límites son reales, la penalización de wall time es real, y nadie debería sacar Chromium de un pipeline de producción este trimestre. Pero la apuesta subyacente, que los agentes merecen un navegador con forma de agente y no de persona, parece menos una apuesta y más el comienzo de una categoría. Cloudflare tiene la distribución, la plataforma de isolates y ahora el engine más barato del segmento que creó. Lo que voy a observar es si llega el release open source, porque un navegador que cualquiera puede ejecutar en su propia cuenta Workers es una propuesta distinta de uno que alquilas por hora.

Si estás evaluando dónde encajan los navegadores en tu agent stack, es una conversación que tengo con clientes con frecuencia. Ponte en contacto.

Fuentes

  • Cloudflare, "Introducing Kitesurf: The agent-first browser that runs in V8 isolates on Cloudflare Workers": https://blog.cloudflare.com/kitesurf/ (publicado 2026-08-06, consultado 2026-08-28)

  • Cloudflare, Browser Run documentation: https://developers.cloudflare.com/browser-run/ (consultado 2026-08-28)

  • Cloudflare, Browser Run pricing: https://developers.cloudflare.com/browser-run/pricing/ (consultado 2026-08-28)

  • Cloudflare, "Sandboxing AI agents, 100x faster" (Dynamic Workers open beta): https://blog.cloudflare.com/dynamic-workers/ (consultado 2026-08-28)

  • McKinsey, "The State of AI 2025": https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai-2025 (publicado 2025-11-05, consultado 2026-08-28)

  • LangChain, "State of Agent Engineering": https://www.langchain.com/state-of-agent-engineering (consultado 2026-08-28)

  • Sacra, "Browserbase research": https://sacra.com/research/browserbase/ (consultado 2026-08-28)

  • TechCrunch, "Browser Use raises $17M": https://techcrunch.com/2025/03/23/browser-use-the-tool-making-it-easier-for-ai-agents-to-navigate-websites-raises-17m/ (publicado 2025-03-23, consultado 2026-08-28)

  • Brave, "Agentic Browser Security: Indirect Prompt Injection in Perplexity Comet": https://brave.com/blog/comet-prompt-injection/ (publicado 2025-08-20, consultado 2026-08-28)

  • Brave, "Unseeable prompt injections in screenshots": https://brave.com/blog/unseeable-prompt-injections/ (publicado 2025-10-21, consultado 2026-08-28)

  • Anthropic, "Mitigating the risk of prompt injections in browser use": https://www.anthropic.com/research/prompt-injection-defenses (publicado 2025-11, consultado 2026-08-28)

  • Lightpanda, "Lightpanda raises pre-seed": https://lightpanda.io/blog/posts/lightpanda-raises-preseed (publicado 2025-06-10, consultado 2026-08-28)

  • Lightpanda, homepage benchmark claims: https://lightpanda.io/ (consultado 2026-08-28)

  • DioxusLabs, Blitz: https://github.com/DioxusLabs/blitz (consultado 2026-08-28)

  • Boa, JavaScript engine in Rust: https://github.com/boa-dev/boa (consultado 2026-08-28)

  • Web Platform Tests: https://web-platform-tests.org/ (consultado 2026-08-28)

  • Wikimedia Commons, cover image "Kitesurfing in Sweden" (CC0): https://commons.wikimedia.org/w/index.php?curid=142794310 (consultado 2026-08-28)

Seguir leyendo

Agent Field Notes

Recibe el próximo número.

Harnesses de agentes, entornos de ejecución, seguridad y gobernanza, explicados para quienes tienen que operar estos sistemas.

¿Te enfrentas a una decisión como esta?

Realizamos revisiones de arquitectura, evaluaciones de gobernanza y comparaciones de frameworks con versiones fijadas para equipos que toman decisiones críticas sobre sistemas de agentes.

Sobre el autor

Adam Maguire Wilson

Fundador y asesor independiente en sistemas de agentes de IA.

adam.mw