本文へ移動
インサイト
Inside

Kitesurf: Cloudflareが作ったのは、人間ではなくエージェントのためのブラウザ

CloudflareのKitesurfは、AIエージェント向けにRustとWebAssemblyで作り直されたブラウザです。そのアーキテクチャが正しく捉えたもの、足りないもの、そして使うべき場面を見ます。

執筆 Adam Maguire Wilson約23分で読めます
このページの内容

Cloudflare自身のベンチマーク表にある3つの数字を見るだけで、Kitesurfが何のためのものかはだいたい分かります。ウォーム状態のChromiumインスタンスで271 MiBのメモリを使うスクリーンショット処理が、Kitesurfなら58 MiB。同じページからHTMLを取り出す処理はCPU使用量が3.8分の1です。それでもストップウォッチではChromiumが約1.7倍速い。すでに対象ページを見たJITは、コールドスタートのソフトウェアレンダラーより毎回速いからです。Cloudflareが賭けているのは、請求書に効くのは後者ではなく最初の2つの数字だ、という点です。

KitesurfはRustでゼロから構築され、WebAssemblyへコンパイルされ、Cloudflare Workers上のV8アイソレート内で動くブラウザです。人間ではなくAIエージェントのために存在し、Cloudflareのホステッドブラウザ製品Browser Runのベータ期間中は無料で使えます。発表記事はトレードオフについて珍しいほど率直です。だからこそ、見出しだけ流し読みするのではなく、きちんと読む価値があると思います。私はすでに何度か読み返しました。ここでは、何が重要だと思うか、まだ信じ切れていない点は何か、そして今日エージェントワークロードを運用しているなら私ならどうするかを書きます。

要点 - Kitesurfはゼロから作られたブラウザで、RustをWebAssemblyへコンパイルし、Cloudflare Workers上のV8アイソレート内で動きます。Browser Run経由でベータ期間中は無料です。Chrome DevTools Protocolに対応しているため、PuppeteerとPlaywrightは変更なしで利用できます。 - Chromiumと比べ、一般的なエージェント処理でCPUを3.1分の1から3.8分の1、メモリを4.7分の1から7分の1に抑える一方、実行時間はおよそ1.7倍遅くなります。プロバイダーが課金するのはCPUとメモリです。 - 215,000件を超えるWeb Platform Testsを目標にAIエージェントが大部分を書いたという事実が、発表全体で最も面白いエンジニアリング上のシグナルです。 - 動画再生、WebGL描画、ボット検知の突破、長時間の認証済みセッション維持はできません。Chromiumの代替ではなく、ステートレスな抽出処理に使い捨てるエンジンとして扱うべきです。 - 本当の製品はセキュリティ姿勢です。すべてのページ読み込みを敵対的入力として扱い、ネットワークに触れるのは1つのサンドボックス化されたコンポーネントだけで、それ以外は捨てられる前提で作られています。

何が起きたのか

8月6日、Cloudflareは12週間で構築したブラウザKitesurfを発表しました。最初のコミットは5月です。以下はすべて発表に基づく主要な事実です。

  • ブラウザ全体はRustで書かれ、wasm-bindgenを使ってWebAssemblyへコンパイルされます。Emscriptenのエミュレーション層は使わず、Workers上のV8アイソレート内で実行されます。

  • 215,000件を超えるWeb Platform Testsに合格し、毎週さらに数百件ずつ増えています。対応範囲はCSS、DOM、HTML、選択、SVG、XHRなど、エージェントが必要とする領域へ集中しています。

  • Chrome DevTools Protocolを話すため、Puppeteer、Playwright、chrome-remote-interface、CDP対応のMCPクライアントは、既存のBrowser Runエンドポイントにbrowser=kitesurfを追加するだけで動きます。

  • ベータ期間中はアカウントごとの上限内で無料です。Cloudflareはオープンソース化も約束しており、顧客が自分のアカウント上で自前のコピーを動かせるようにする方針です。

  • すでにDoomも動きます。まあ、当然です。CloudflareのインフラプロジェクトはDoomが動くまで完成したことにならないのでしょう。

残しておく価値があるのは、この位置づけを示す一文です。Chromiumのようなブラウザエンジンは「エージェントではなく人間のために作られており、AIモデルには単純に不要なオーバーヘッドを抱えている」。

KitesurfはRustとWebAssemblyでゼロから作り直され、Cloudflare Workers上のV8アイソレートで動くブラウザです。Browser Run経由でベータ期間中は無料で利用できます。215,000件を超えるWeb Platform Testsに合格し、PuppeteerやPlaywrightなど既存のCDPクライアントでも動くと、Cloudflareは2026年8月6日の発表で説明しています。

Chromiumが高額な明細になった理由

この話の需要側はすでに決着しています。McKinseyの2025年AIの現状調査では、62%の組織が少なくともAIエージェントを試験していると回答しました。LangChainのエージェントエンジニアリングの現状レポートでは、回答者の57%がエージェントを本番運用しているとしています。そのかなりの割合がWebに触れる必要があります。しかしWebはエージェントにAPIを差し出してくれません。差し出すのはブラウザです。

いま渡されるブラウザはChromiumです。人間の目に合わせて最適化されたエンジンです。合成処理、滑らかなスクロール、ピクセル単位で正確な文字組み、タブ、拡張機能、同期。ページをトークンと構造として消費するエージェントは、そのほとんどを使いません。Chromiumは素晴らしいエンジニアリングの成果ですが、非常に高価なテキスト抽出器として使われています。

市場はすでにこの痛みに値段を付けました。エージェント開発者向けにマネージドChromiumセッションを販売するBrowserbaseは、2025年前半に4,000万ドルのシリーズBを、報道ベースで評価額3億ドルで調達しました。Browser Useも同じ春に1,700万ドルのシードラウンドを調達しています。どちらも、単純な事実の上に成立した本物のビジネスです。エージェント規模でChromiumを動かすのは面倒で高くつく。だから誰かが喜んで上乗せ料金を取って代わりに運用してくれます。

Cloudflareも同じサービスを売っています。有料のBrowser Runでは月10ブラウザ時間が含まれ、その後は1ブラウザ時間あたり0.09ドルです。この価格の最大の入力要因は、1セッションが消費するCPUとメモリであり、まさにKitesurfの数字が効く場所です。これはブラウザエンジニアリングであると同時に利益率のエンジニアリングでもあります。褒め言葉としてそう言っています。

Cloudflareのベンチマークで、KitesurfとウォームプールのChromiumを6指標で比較した棒グラフ。KitesurfはスクリーンショットでCPUを3.1分の1、HTML抽出で3.8分の1、スクリーンショットでメモリを4.7分の1、HTML抽出で7分の1に抑える一方、実行時間はそれぞれ1.8倍、1.7倍遅い。

14 URLのコーパスでKitesurfとウォーム状態のChromiumプールを比較したCloudflare自身の中央値です。Kitesurfは請求額を左右するリソースで勝ち、ストップウォッチでは負けています。発表に基づきます。

誰かにこの表を引用される前に、率直な注意点を1つ。Chromium側はすでにこれらのページを見たウォームプールです。だからこそ実行時間で勝っています。Cloudflare自身も明記しており、差の大半はラスタライズとJPEG/PNGエンコードで、今後も最適化するとしています。実行時間の差は本物だが縮んでいくもの、CPUとメモリの差は構造的なもの、と私は見ます。

Webに触れるAIエージェントは現在、人間向けの描画品質を備えたChromiumを借りていますが、その品質の多くを実際には消費しません。Cloudflareのベンチマークでは、スクリーンショットと抽出処理で、KitesurfはウォームプールのChromiumよりCPUを3.1分の1から3.8分の1、メモリを4.7分の1から7分の1に抑える一方、実行時間は約1.7倍遅くなります。Browserbaseの4,000万ドルのシリーズBは、市場がすでにChromiumのオーバーヘッドに割増料金を払っていたことを示しています。

実務家として読むアーキテクチャ

ここは、長い発表記事がその分の価値を出している章です。Kitesurfは3つのコンポーネントと1人の門番で構成され、その役割分担自体が設計の肝です。

Engineは唯一、外部に直接面する部分です。CDP WebSocketとREST APIを終端し、セッション状態を保持します。それ以外はすべてステートレスです。これは聞こえる以上に重要です。ステートレスなコンポーネントなら、止まった瞬間に殺せるし、同時に1,000個動かせるし、状態を復元する必要もありません。Cloudflareによれば、どんな障害でも空白フレームや要素欠落へ劣化するだけで、セッション全体が死ぬことはありません。1日中、任意の敵対的入力を食べ続けるソフトウェアとして正しい直感です。

PageScriptには、プラットフォーム依存の面白い部分が詰まっています。ページとアウトオブプロセスiframeごとにDynamic Workers経由で専用の長寿命アイソレートが立ち上がり、クリーンなglobalThisと、解析済み文書から構築したDOMを持ちます。HTML解析とCSSは、いずれもRust製のDioxusLabsレンダリングエンジンBlitzと、ServoのCSSシステムStyloを使います。Dynamic Workersがオープンベータになったのは3月で、Cloudflareの数字ではコンテナより起動が約100倍速く、アイソレートを1桁ミリ秒で開始できるとしています。同社はKitesurfについて、それ以前なら「単純に実現不可能だった」と率直に書いています。これは信じられます。ページごとのアイソレートをグローバルな同時実行上限なしで立てられることが、仕掛けのすべてです。

PageRendererは計算済みページをピクセルへ変換します。PageScriptからシーンを取得し、blitz-paintとParleyでラスタライズし、Workers組み込みRPC経由でJPEG、PNG、PDFのバッファを返します。ページ状態を持たないため、呼び出しが詰まればEngineはいつでも殺して再起動できます。レンダラーは使い捨て、レンダリングは再試行可能です。

そしてeval問題があります。記事の中で私が一番好きな、率直なディテールです。Workersはネイティブevalをサポートせず、2つ目のアイソレートを立ててもglobalThisを共有できないので使えません。そこでKitesurfは、Rustで書かれたJavaScriptエンジンBoaをWasmへコンパイルし、V8アイソレートの中で動かします。たまのevalを処理するため、JavaScriptランタイムの上で別のJavaScriptランタイムが走るわけです。見た目は不格好です。Cloudflare自身も不格好だと言い、ネイティブevalが使えるようになった瞬間に削除する予定です。こうやって製品は出荷されます。

そしてもう1つ、注目すべきメタな話があります。Kitesurfのコードのかなりの部分をAIエージェントが書きました。Cloudflareが着想源として挙げるRust製ヘッドレスエンジンobscuraの最初の移植は、計画に沿ってループするエージェントが担当しました。プロトタイプからブラウザへ拡張する作業では、Web Platform Testsをゴールポストとしてエージェントに与え、人間は機能実装の順番を決め、アーキテクチャを設計し、アプローチをレビューしました。「215,000件のテストに通ること」を完了条件にしたわけです。私がクライアントに繰り返し説明しているパターンの中で、これほど明確な実例は今のところ見たことがありません。コードはエージェントが書き、仕様は人間が握る。この分担は、より広いエージェント型アーキテクチャについての私の考えにもそのまま現れます。

Kitesurfのアーキテクチャは、Dynamic Workersを使って各ページを専用のV8アイソレートへ隔離し、RustエコシステムのBlitzとStyloで解析し、ステートレスなレンダラーでラスタライズし、WebAssemblyへコンパイルしたBoa JavaScriptエンジンでevalを処理します。Cloudflareによれば、ブラウザの大部分はWeb Platform Testsスイートを目標にAIエージェントが構築し、人間がアーキテクチャとレビューを担当しました。

脅威モデルこそ本当の製品

ここは、たいていの報道がCloudflareの実際の成果を過小評価するだろうと思う部分です。エージェント型ブラウザに関する不都合な事実は、2025年8月のBraveによるPerplexity Cometのセキュリティ研究で明確になりました。Redditコメントに隠した指示だけで、「このページを要約して」という依頼を、ユーザーのメールとワンタイムパスコードを取得する動作へ変えられたのです。Webセキュリティを支える2本柱である同一オリジンポリシーとCORSも、ブラウジング主体がユーザーの認証済み権限で行動するようになると、ほとんど防波堤になりません。Braveの10月の続報ではスクリーンショット経由のインジェクションも示され、Anthropicは11月にブラウザ利用時のプロンプトインジェクション対策を公開しました。

消費者向けエージェント型ブラウザは、設計上この問題を増幅します。CometやAtlasの狙いそのものが、エージェントにユーザーのログイン済みセッションを継承させることだからです。Kitesurfの姿勢は逆です。すべてのページ読み込みを信頼できない入力として扱います。すべてのセッションは新規状態で始まり、Cookieはページごとの保存領域に格納されます。ネットワークに触れるのはSandboxOutboundという1つのサンドボックス化されたコンポーネントだけです。これはCORSを強制し、レスポンスをフィルタリングし、ポリシー外の通信には403を返します。しかも制限はアプリケーションが行儀よく振る舞うことに依存せず、プラットフォーム側で強制されます。

何を解決し、何を解決しないかは明確にしておきます。モデル層のプロンプトインジェクションは、依然としてモデル側の問題です。ページがエージェントに愚かなことをするよう指示したとき、ブラウザのアーキテクチャだけで「やりたい」と思わせないことはできません。Kitesurfが制限するのは被害範囲です。ページがどこまで到達できるか、セッションから何が漏れるか、クラッシュ後に何が残るか。第三者のためにWebを閲覧するエージェントを作るなら、この区別が仕事の大半を占めます。そしてこれは、より広いエージェントガバナンスと同じ議論に置くべきです。

2025年のエージェント型ブラウザに関するセキュリティ研究では、BraveによるPerplexity Cometの分析などを通じ、エージェントがユーザーの認証済み権限で閲覧すると、同一オリジンポリシーやCORSの防御力がほとんど残らないことが示されました。Kitesurfの答えはアーキテクチャです。すべてのページ読み込みを敵対的入力として扱い、セッションは毎回新規に始め、1つのサンドボックス化されたフェッチャーを除いてネットワークアクセスをデフォルト拒否します。Cloudflareの発表に基づきます。

Kitesurfにできないことと、使うべき場面

Cloudflare自身の除外リストは気持ちいいほど率直です。動画は不可、WebGLも不可、実ブラウザのTLSフィンガープリントを使ったボットチャレンジの交渉も不可、永続状態を持つ10分間の認証済みセッションも不可。このどれかが必要なら、デフォルトのChromiumプールを使い続けます。実行時間が1.7倍かかる点と、CDP対応がまだ部分集合である点を加えると、形がはっきりします。Kitesurfは1つのタスクの間だけ存在し、終われば消える一時的なエンジンです。

この発想を持っているのはCloudflareだけではありません。パリのスタートアップLightpandaは、CDPを話すブラウザをZigでゼロから構築しています。自社ベンチマークでは、ヘッドレスChromeより実行が11倍速く、メモリ使用量が9分の1だと主張し、2025年6月にはISAI主導のプレシードラウンドを調達しました。「Chromiumではないブラウザ」という論点は、もう本物のカテゴリーです。Kitesurf特有の違いは、新しいベンダーから借りるブラウザ群ではないことです。私たちの多くがすでにデプロイ先として使っているアイソレートプラットフォームへ、ブラウザそのものをコンパイルして組み込みます。そして将来的には自分のアカウントで動かせるよう、オープンソース公開も約束されています。これはエンジニアリング上の優位だけでなく、流通上の優位です。

どのエージェントワークロードにどのブラウザが向くかを示す助言用マトリクス。単発スクリーンショット、PDF、HTML抽出はKitesurfに適する。複数段階のフォーム操作と複雑なSPAは事前検証が必要。動画、WebGL、ボット保護サイト、長時間の認証済みセッションはChromium向け。

測定結果ではなく、発表された機能から判断した助言です。現時点でどのエージェントワークロードがKitesurfに合い、どれをChromiumに残すべきかを示しています。動画、WebGL、ボットチャレンジ、永続セッションという除外項目はCloudflare自身のリストです。

今やるべきこと

エージェントを作る、または運用しているなら、次の3つをこの順番で進めてください。

  1. 今日: 発表からリンクされている公開プレイグラウンドを開き、実際に使っているURLを貼ってレンダリングを見てください。挿入されたChrome DevToolsビューでDOM、コンソール、アイソレートごとのメモリ使用量が見えます。この仕組みへの直感を作る最も安い方法です。

  2. 今週: 代表的な抽出ワークロードを1つ取り、Browser RunのQuick Actionsで2回実行してください。1回はデフォルト、もう1回はbrowser=kitesurf付きです。実行時間ではなくCPUミリ秒とメモリを比較してください。あなたのコーパスはCloudflareの14 URLとは違います。信用すべき数字は、自分のページで測った数字です。

  3. 今月: 数字が再現できるなら、ステートレスな単発処理をKitesurfへ振り分け、セッション性のあるものはChromiumに残してください。しばらくはこの分割が定常状態になる可能性が高いと思います。

やらない方がいいことも2つあります。まだ本番のセッション自動化を移行しないこと。TodoMVCで何が動こうと、複雑な企業向けアプリでベータ版の適合性は未証明です。そして「215,000件のWPTテストに合格」を「Webを完全に描画できる」と読まないこと。WPTが測るのは標準準拠です。だからCloudflareも、実サイトでChromiumとのビジュアル回帰テストを別に走らせています。この2つの間に、あなたのエッジケースがあります。まだ最初のエージェントスタックを選ぶ段階なら、より広い内製か購入かの話はAIエージェントは作るべきか買うべきかで扱っています。

FAQ

Kitesurfは無料で使えますか?

はい。ベータ期間中はアカウントごとの上限内で無料です。KitesurfはBrowser Runの既存プラン上で提供されます。Workers Freeには1日10分のブラウザ時間が含まれ、有料プランには月10ブラウザ時間が含まれ、その後は1ブラウザ時間あたり0.09ドルです。料金ページに記載されています。ベータ終了後の料金はまだ発表されていません。

KitesurfはPlaywrightとPuppeteerで動きますか?

はい。KitesurfはChrome DevTools Protocolに対応しているため、Puppeteer、Playwright、chrome-remote-interface、CDP対応MCPクライアントは、1点だけ変更すれば既存のBrowser Runエンドポイントへ接続できます。リクエストにbrowser=kitesurfを追加するだけです。クライアントコードは変わりません。

KitesurfとBrowserbaseは何が違いますか?

Browserbaseはフルブラウザのオーバーヘッドと再現性を含むマネージドChromiumセッションをホステッドサービスとして販売します。KitesurfはCloudflare Workers内でゼロから作られたエンジンで、セッション当たりのCPUとメモリを大幅に減らす代わりに、描画再現性と実行時間をトレードオフし、ステートレスなエージェント処理を狙っています。永続ログイン、メディア、ボット検知を伴うナビゲーションが必要なら、自前運用でもBrowserbaseから買う場合でもChromiumの領域です。突発的な大量処理で安価なスクリーンショットと抽出が必要なら、Kitesurfはまさにそのために作られています。

Kitesurfはいつオープンソースになりますか?

Cloudflareはオープンソース化を約束しており、顧客が自分のアカウントへ自前のコピーをデプロイできるようにすることを目標として明言しています。ただし「できれば近いうちに」以上の日時は示していません。プロジェクト自体がまだ12週間なので、約束は本気だが時期は不明、と受け取るのが妥当でしょう。

結論

Kitesurfはまだ12週間のプロジェクトで、それは良い意味でも悪い意味でも表れています。制限は本物で、実行時間のペナルティも本物です。今四半期に本番パイプラインからChromiumを引き抜くべきではありません。しかし、その下にある賭け、つまり「エージェントには人間の形をしたブラウザではなく、エージェントの形をしたブラウザが必要だ」という考えは、もはや賭けというよりカテゴリーの始まりに見えます。Cloudflareには流通網があり、アイソレートプラットフォームがあり、そして今、その自ら作った市場区分で最も安価なエンジンがあります。私が次に見るのはオープンソース版が本当に出るかです。誰でも自分のWorkersアカウントで動かせるブラウザは、時間単位で借りるブラウザとは違う提案になるからです。

自社のエージェントスタックでブラウザをどこに置くべきか検討しているなら、これは私がクライアントと定期的に話しているテーマです。お問い合わせください。

情報源

  • Cloudflare、「V8アイソレート上のCloudflare Workersで動く、エージェントファーストブラウザKitesurfの紹介」: https://blog.cloudflare.com/kitesurf/ (2026年8月6日公開、2026年8月28日取得)

  • Cloudflare、Browser Runドキュメント: https://developers.cloudflare.com/browser-run/ (2026年8月28日取得)

  • Cloudflare、Browser Run料金: https://developers.cloudflare.com/browser-run/pricing/ (2026年8月28日取得)

  • Cloudflare、「AIエージェントのサンドボックス化を100倍高速に」(Dynamic Workersオープンベータ): https://blog.cloudflare.com/dynamic-workers/ (2026年8月28日取得)

  • McKinsey、「2025年AIの現状」: https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai-2025 (2025年11月5日公開、2026年8月28日取得)

  • LangChain、「エージェントエンジニアリングの現状」: https://www.langchain.com/state-of-agent-engineering (2026年8月28日取得)

  • Sacra、「Browserbase調査」: https://sacra.com/research/browserbase/ (2026年8月28日取得)

  • TechCrunch、「Browser Useが1,700万ドルを調達」: https://techcrunch.com/2025/03/23/browser-use-the-tool-making-it-easier-for-ai-agents-to-navigate-websites-raises-17m/ (2025年3月23日公開、2026年8月28日取得)

  • Brave、「エージェント型ブラウザのセキュリティ: Perplexity Cometにおける間接プロンプトインジェクション」: https://brave.com/blog/comet-prompt-injection/ (2025年8月20日公開、2026年8月28日取得)

  • Brave、「スクリーンショット内の見えないプロンプトインジェクション」: https://brave.com/blog/unseeable-prompt-injections/ (2025年10月21日公開、2026年8月28日取得)

  • Anthropic、「ブラウザ利用におけるプロンプトインジェクションのリスク軽減」: https://www.anthropic.com/research/prompt-injection-defenses (2025年11月公開、2026年8月28日取得)

  • Lightpanda、「Lightpandaがプレシード資金を調達」: https://lightpanda.io/blog/posts/lightpanda-raises-preseed (2025年6月10日公開、2026年8月28日取得)

  • Lightpanda、ホームページ掲載のベンチマーク主張: https://lightpanda.io/ (2026年8月28日取得)

  • DioxusLabs、Blitz: https://github.com/DioxusLabs/blitz (2026年8月28日取得)

  • Boa、Rust製JavaScriptエンジン: https://github.com/boa-dev/boa (2026年8月28日取得)

  • Web Platform Tests: https://web-platform-tests.org/ (2026年8月28日取得)

  • Wikimedia Commons、カバー画像「スウェーデンのカイトサーフィン」(CC0): https://commons.wikimedia.org/w/index.php?curid=142794310 (2026年8月28日取得)

続きを読む

Agent Field Notes

次号を受け取る

エージェント・ハーネス、ランタイム、セキュリティ、ガバナンスを、実際に運用する人のために解説します。

同じような決断に直面していますか?

エージェントシステムに関する重要な決定を行うチームのために、アーキテクチャレビュー、ガバナンス評価、バージョンを固定したフレームワーク評価を実施しています。

著者について

Adam Maguire Wilson

創設者、AIエージェントシステムの独立アドバイザー

adam.mw