Ir para o conteúdo
Análises
Inside

Kitesurf: a Cloudflare construiu um navegador para agentes, não para humanos

O Kitesurf da Cloudflare é um navegador reconstruído em Rust e WebAssembly para agentes de IA. O que a arquitetura acerta, onde fica aquém e quando usá-lo.

Por Adam Maguire Wilson15 min de leitura
Nesta página

Três números da própria tabela de benchmark da Cloudflare dizem quase tudo sobre para que serve o Kitesurf. Um job de screenshot que custa 271 MiB de memória a uma instância Chromium quente custa 58 ao Kitesurf. Extrair o HTML das mesmas páginas usa 3,8 vezes menos CPU. E o Chromium ainda ganha no cronômetro, por cerca de 1,7 vez, porque um JIT que já viu sua página supera um renderer de software frio todas as vezes. A aposta da Cloudflare é que os dois primeiros números são os que aparecem na sua fatura.

O Kitesurf é um navegador construído do zero em Rust, compilado para WebAssembly e executado dentro de isolates V8 no Cloudflare Workers. Ele existe para agentes de IA, não para pessoas, e é gratuito durante a beta no Browser Run, produto de navegador hospedado da Cloudflare. O anúncio é incomumente honesto sobre os trade-offs, uma das razões pelas quais acho que merece leitura completa, e não apenas uma passada pelo título. Já o li algumas vezes. Aqui está o que considero importante, o que ainda não acredito e o que faria se estivesse executando workloads de agentes hoje.

Principais conclusões - Kitesurf é um navegador construído do zero, Rust compilado para WebAssembly, executando em isolates V8 no Cloudflare Workers e gratuito em beta por meio do Browser Run. Ele fala Chrome DevTools Protocol, então Puppeteer e Playwright funcionam sem alterações. - Contra Chromium, usa de 3,1 a 3,8 vezes menos CPU e de 4,7 a 7 vezes menos memória em tarefas comuns de agentes, enquanto roda cerca de 1,7 vez mais devagar. CPU e memória são o que os provedores cobram. - Foi escrito em grande parte por agentes de IA trabalhando contra mais de 215.000 Web Platform Tests como alvo, o sinal de engenharia mais interessante de todo o anúncio. - Não consegue reproduzir vídeo, renderizar WebGL, passar bot checks ou manter longas sessões autenticadas. Trate como engine descartável para extração stateless, não como substituto do Chromium. - A security posture é o verdadeiro produto: cada page load é tratado como hostil, um único componente sandboxed toca a rede e todo o resto é projetado para ser descartado.

O que aconteceu

Em 6 de agosto, a Cloudflare anunciou o Kitesurf, navegador construído em doze semanas, com primeiro commit em maio. Os fatos principais, todos do anúncio:

  • O navegador inteiro é Rust compilado para WebAssembly via wasm-bindgen, sem camadas de emulação Emscripten, executando dentro de isolates V8 no Workers.

  • Passa em mais de 215.000 Web Platform Tests, com centenas adicionais por semana, e a cobertura é concentrada onde agentes precisam: CSS, DOM, HTML, selection, SVG, XHR.

  • Fala Chrome DevTools Protocol, então Puppeteer, Playwright, chrome-remote-interface e clientes MCP que falam CDP funcionam adicionando browser=kitesurf ao endpoint existente do Browser Run.

  • É gratuito durante a beta, atrás de limites por conta, e a Cloudflare se comprometeu a torná-lo open source para que clientes executem sua própria cópia nas próprias contas.

  • Já roda Doom, claro. Nenhum projeto de infraestrutura na Cloudflare está concluído até rodar Doom.

A citação de framing que vale guardar: engines como Chromium "were built for humans, not agents, and they come with overhead that AI models simply do not need."

Kitesurf é um navegador reconstruído do zero em Rust e WebAssembly, executando em isolates V8 no Cloudflare Workers e disponível gratuitamente em beta por meio do Browser Run. Passa em mais de 215.000 Web Platform Tests e funciona com clientes CDP existentes como Puppeteer e Playwright, segundo o anúncio da Cloudflare de 6 de agosto de 2026.

Por que o Chromium virou a linha cara

O lado da demanda já está resolvido. Na pesquisa State of AI 2025 da McKinsey, 62% das organizações disseram estar pelo menos experimentando com agentes de IA, e o State of Agent Engineering da LangChain colocou 57% dos respondentes com agentes em produção. Uma parcela grande desses agentes precisa tocar a web, e a web não oferece uma API. Oferece um navegador.

O navegador que recebem hoje é Chromium, um engine ajustado para olhos humanos. Compositing, rolagem suave, text shaping perfeito ao pixel, tabs, extensions, sync. Um agente consumindo uma página como tokens e estrutura usa quase nada disso. Chromium é uma maravilha de engenharia sendo usada como extrator de texto muito caro.

O mercado já precificou isso. Browserbase, que vende sessões Chromium gerenciadas para desenvolvedores de agentes, fechou uma Série B de US$40 milhões com valuation reportado de US$300 milhões na primeira metade de 2025, e Browser Use levantou US$17 milhões em seed na mesma primavera. São empresas reais construídas sobre um fato simples: executar Chromium em escala de agentes é doloroso e caro, então alguém ficará feliz em rodá-lo por você com margem.

A Cloudflare vende esse mesmo serviço. No tier pago do Browser Run você recebe dez horas de navegador por mês e depois paga US$0,09 por hora de navegador. O maior input desse preço é quanta CPU e memória uma sessão consome, exatamente onde os números do Kitesurf entram. Isso é margin engineering tanto quanto browser engineering, e digo como elogio.

Gráfico de barras do benchmark da Cloudflare comparando Kitesurf com Chromium warm-pool em seis métricas. Kitesurf usa 3,1 vezes menos CPU para screenshots e 3,8 vezes menos para extração HTML, 4,7 vezes menos memória para screenshots e 7 vezes menos para extração HTML, e é 1,8 e 1,7 vezes mais lento em wall time.

As medianas da Cloudflare em um corpus de 14 URLs, comparando Kitesurf com um pool Chromium quente. Kitesurf ganha nos recursos que geram a conta e perde no cronômetro, segundo o anúncio.

Uma ressalva honesta sobre essa tabela antes que alguém a cite para mim. O lado Chromium é um warm pool que já viu essas páginas, exatamente por isso vence em wall time. A Cloudflare diz isso e afirma que grande parte da diferença vem de rasterisation e encoding JPEG/PNG que pretende continuar otimizando. Eu trataria o gap de wall time como real, mas diminuindo, e o gap de CPU e memória como estrutural.

Agentes de IA que tocam a web hoje alugam Chromium, engine criado para fidelidade visual humana que eles nunca consomem. Benchmarks da Cloudflare mostram Kitesurf usando de 3,1 a 3,8 vezes menos CPU e de 4,7 a 7 vezes menos memória que Chromium warm-pool em tarefas de screenshot e extração, com wall time cerca de 1,7 vez mais lento. A Série B de US$40 milhões da Browserbase mostra que o mercado já cobrava premium pelo overhead do Chromium.

A arquitetura, lida como practitioner

Esta é a seção em que o anúncio justifica seu tamanho. Kitesurf são três componentes mais um segurança, e a divisão de trabalho é o design.

The Engine é a única peça public-facing. Termina o CDP WebSocket e REST APIs e mantém session state. Todo o resto é stateless, e isso importa mais do que parece: componente stateless pode ser morto no momento em que trava, executado mil vezes em paralelo e nunca precisa ser reconstruído. A Cloudflare diz que qualquer failure degrada para blank frame ou elemento ausente, nunca uma sessão morta. É o instinto correto para software que consome input hostil arbitrário o dia inteiro.

PageScript é onde está a dependência de plataforma interessante. Cada página e iframe out-of-process recebe seu próprio isolate long-lived, criado via Dynamic Workers, com globalThis limpo e DOM construído do documento parseado. HTML parsing e CSS vêm de Blitz, rendering engine da DioxusLabs, e Stylo, sistema CSS do Servo, ambos Rust. Dynamic Workers só entrou em open beta em março, prometendo starts de isolate em milissegundos de um dígito, aproximadamente 100 vezes mais rápido para boot que containers segundo a Cloudflare, e diz claramente que Kitesurf "simply wouldn't have been possible" antes. Eu acredito. Isolates por página sem limite global de concorrência são todo o truque.

PageRenderer transforma a página calculada em pixels: puxa a cena do PageScript, rasteriza com blitz-paint e Parley e retorna um buffer via RPC integrado do Workers em JPEG, PNG ou PDF. Como não mantém page state, o Engine pode matá-lo e relançá-lo em qualquer call travada. Renderers descartáveis, renders reexecutáveis.

Depois existe o problema eval, meu detalhe honestamente feio preferido do post. Workers não suporta eval nativo e você não pode criar segundo isolate para isso porque ele não compartilharia globalThis. Então Kitesurf executa Boa, JavaScript engine escrito em Rust e compilado em Wasm, dentro do isolate V8. Um JavaScript runtime executando sobre um JavaScript runtime para tratar eval ocasional. É feio, eles dizem que é feio e está programado para ser eliminado assim que eval nativo chegar. É assim que se shipa.

E a meta-história, que eu colocaria na categoria de coisas a observar. Kitesurf foi escrito em grande parte por agentes de IA. O port inicial de obscura, headless engine Rust que a Cloudflare credita como inspiração, foi feito com um agent iterando contra um plano. Escalar do prototype para browser foi feito apontando agents aos Web Platform Tests como goalposts, com humanos escolhendo ordem de features, fazendo arquitetura e reviewando abordagens. Duzentos e quinze mil testes passando como definição de pronto. É o exemplo mais claro que vi do padrão que continuo descrevendo a clientes: agents escrevem o código, humanos seguram a especificação. A mesma separação aparece na minha visão mais ampla de arquitetura agentic.

A arquitetura do Kitesurf isola cada página em seu próprio isolate V8 por meio de Dynamic Workers, faz parsing com Blitz e Stylo do ecossistema Rust, rasteriza em renderer stateless e lida com eval por meio do JavaScript engine Boa compilado para WebAssembly. A Cloudflare relata que o navegador foi construído em grande parte por agentes de IA trabalhando contra a suíte Web Platform Tests, com humanos responsáveis por arquitetura e review.

O threat model é o verdadeiro produto

Aqui é onde acho que a maior parte da cobertura vai subestimar o que a Cloudflare realmente construiu. O fato desconfortável sobre agentic browsers apareceu na pesquisa de segurança da Brave sobre o Perplexity Comet em agosto de 2025: instruções escondidas em comentário do Reddit bastaram para transformar um pedido "resuma esta página" em agent buscando email e código de uso único do usuário. Same-origin policy e CORS, as duas paredes estruturais da segurança web, fazem pouco quando a entidade navegando age com seus privilégios autenticados. O follow-up da Brave em outubro mostrou injections chegando por screenshots, e Anthropic publicou suas próprias mitigações de prompt injection para browser use em novembro.

Consumer agentic browsers amplificam isso por design: todo o objetivo de Comet ou Atlas é o agent herdar suas sessões logadas. A postura do Kitesurf é oposta. Cada page load é input não confiável. Cada sessão começa fresca, com cookies em jars por página. Nada toca a rede exceto um componente sandboxed, SandboxOutbound, que aplica CORS, filtra respostas e retorna 403 para tudo fora da policy, e essa restrição é imposta pela plataforma, não pelo comportamento correto da aplicação.

Para deixar claro o que isso resolve e não resolve. Prompt injection no model layer continua sendo problema do model; se uma página manda seu agent fazer algo estúpido, nenhuma arquitetura de browser impede o agent de querer fazer. O que o Kitesurf limita é o blast radius: o que a página consegue alcançar, o que a sessão pode vazar, o que sobrevive a crash. Para quem constrói agentes que navegam em nome de estranhos, essa distinção é grande parte do trabalho e pertence à mesma conversa de agent governance em geral.

Pesquisas de segurança de agentic browser em 2025, incluindo a análise da Brave do Perplexity Comet, mostraram que same-origin policy e CORS oferecem pouca proteção quando agent navega com privilégios autenticados do usuário. A resposta do Kitesurf é arquitetural: cada page load é tratado como hostil, sessões começam frescas e network access é negado por padrão exceto por um fetcher sandboxed, segundo o anúncio da Cloudflare.

O que Kitesurf não consegue fazer, e quando usá-lo

A lista de exclusões da própria Cloudflare é admiravelmente direta: sem vídeo, sem WebGL, sem negociar handshakes de bot challenge com TLS fingerprints reais, sem sessões autenticadas de dez minutos com estado persistente. Para tudo isso, fique no pool Chromium padrão. Some a penalidade de 1,7 vez em wall time e cobertura CDP ainda parcial e a forma fica clara. Kitesurf é engine efêmero que existe durante uma tarefa e depois desaparece.

Também não é o único time com essa ideia. Lightpanda, startup de Paris, está construindo navegador do zero em Zig que fala CDP e afirma, segundo seus próprios benchmarks, execução onze vezes mais rápida e nove vezes menos memória que headless Chrome; levantou pre-seed liderado pela ISAI em junho de 2025. A tese não-Chromium é uma categoria real agora. A diferença particular do Kitesurf é que ele não é frota de browsers que você aluga de vendor novo. É browser compilado dentro da plataforma isolate em que muitos já fazemos deploy, com release open source prometido para que eventualmente seja executado em sua própria conta. É vantagem de distribuição, não só de engenharia.

Matriz orientativa de qual navegador se encaixa em qual workload de agente. Screenshots one-shot, PDFs e extração HTML são bons para Kitesurf. Fluxos de formulário multi-step e SPAs complexas devem ser testados. Vídeo, WebGL, sites protegidos por bots e sessões autenticadas longas pertencem ao Chromium.

Uma avaliação orientativa com base nas capacidades anunciadas, não medição: quais workloads de agentes cabem no Kitesurf hoje e quais ficam no Chromium. As exclusões, vídeo, WebGL, bot challenges, sessões persistentes, são da própria lista da Cloudflare.

O que fazer agora

Se você constrói ou opera agentes, três passos, em ordem.

  1. Hoje: abra o playground público ligado pela Cloudflare no anúncio, cole uma URL que realmente usa e observe renderizar. A visualização Chrome DevTools injetada mostra DOM, console e footprint de memória por isolate, a maneira mais barata de construir intuição sobre o que é isso.

  2. Esta semana: pegue um workload representativo de extração e execute duas vezes pelas Quick Actions do Browser Run, uma padrão e outra com browser=kitesurf. Compare milissegundos de CPU e memória, não wall time. Seu corpus será diferente das catorze URLs da Cloudflare, e o número honesto é o medido em suas páginas.

  3. Este mês: se os números se sustentarem, roteie jobs stateless one-shot para Kitesurf e mantenha tudo que tenha formato de sessão no Chromium. Essa divisão provavelmente será steady state por algum tempo.

Duas coisas para não fazer. Não migre ainda automação de sessão de produção; conformance beta em aplicações enterprise complexas não foi provada, qualquer que seja a opinião do TodoMVC. E não leia "passes 215,000 WPT tests" como "renders the web". WPT mede standards conformance, razão pela qual a Cloudflare também executa visual regression tests contra Chromium em sites reais. O gap entre os dois é onde vivem seus edge cases. Se ainda está escolhendo o primeiro agent stack, a pergunta mais ampla build-versus-buy está em Build vs Buy AI Agents.

FAQ

Kitesurf é gratuito?

Sim, durante a beta, com limites por conta. Kitesurf usa planos existentes do Browser Run: Workers Free inclui dez minutos de browser time por dia, e planos pagos incluem dez browser-hours por mês, depois cobram US$0,09 por browser-hour, segundo a página de preços. O pricing depois da beta não foi anunciado.

Kitesurf funciona com Playwright e Puppeteer?

Sim. Kitesurf fala Chrome DevTools Protocol, então Puppeteer, Playwright, chrome-remote-interface e clientes MCP que falam CDP conectam ao endpoint Browser Run existente com uma mudança: adicionar browser=kitesurf à request. Seu client code não muda.

Qual a diferença entre Kitesurf e Browserbase?

Browserbase vende sessões Chromium gerenciadas como serviço hospedado, com overhead e fidelidade de browser completo. Kitesurf é engine construído do zero dentro do Cloudflare Workers que troca fidelidade e wall time por CPU e memória muito menores por sessão, voltado a tarefas stateless de agentes. Se precisa logins persistentes, mídia ou navegação com bot check, é território Chromium, self-run ou comprado da Browserbase. Se precisa screenshots baratos e extração em burst scale, Kitesurf foi construído exatamente para isso.

Quando Kitesurf será open source?

A Cloudflare se comprometeu a torná-lo open source, com objetivo declarado de permitir que clientes façam deploy de sua própria cópia em suas próprias contas, mas não deu data além de "hopefully soon". Como o projeto tem doze semanas, considero o compromisso genuíno e o cronograma desconhecido.

Em resumo

Kitesurf tem doze semanas e isso aparece nos dois sentidos. Os limites são reais, a penalidade de wall time é real, e ninguém deveria remover Chromium de pipeline de produção neste trimestre. Mas a aposta por baixo, de que agentes merecem navegador com formato de agente em vez de humano, parece menos aposta e mais início de categoria. A Cloudflare tem distribuição, plataforma de isolates e agora o engine mais barato no segmento que criou. O que vou observar é se a release open source chega, porque navegador que qualquer pessoa pode executar na própria conta Workers é proposta diferente de um que se aluga por hora.

Se você está avaliando onde browsers entram no seu agent stack, é uma conversa que tenho regularmente com clientes. Entre em contato.

Fontes

  • Cloudflare, "Introducing Kitesurf: The agent-first browser that runs in V8 isolates on Cloudflare Workers": https://blog.cloudflare.com/kitesurf/ (publicado 2026-08-06, consultado 2026-08-28)

  • Cloudflare, Browser Run documentation: https://developers.cloudflare.com/browser-run/ (consultado 2026-08-28)

  • Cloudflare, Browser Run pricing: https://developers.cloudflare.com/browser-run/pricing/ (consultado 2026-08-28)

  • Cloudflare, "Sandboxing AI agents, 100x faster" (Dynamic Workers open beta): https://blog.cloudflare.com/dynamic-workers/ (consultado 2026-08-28)

  • McKinsey, "The State of AI 2025": https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai-2025 (publicado 2025-11-05, consultado 2026-08-28)

  • LangChain, "State of Agent Engineering": https://www.langchain.com/state-of-agent-engineering (consultado 2026-08-28)

  • Sacra, "Browserbase research": https://sacra.com/research/browserbase/ (consultado 2026-08-28)

  • TechCrunch, "Browser Use raises $17M": https://techcrunch.com/2025/03/23/browser-use-the-tool-making-it-easier-for-ai-agents-to-navigate-websites-raises-17m/ (publicado 2025-03-23, consultado 2026-08-28)

  • Brave, "Agentic Browser Security: Indirect Prompt Injection in Perplexity Comet": https://brave.com/blog/comet-prompt-injection/ (publicado 2025-08-20, consultado 2026-08-28)

  • Brave, "Unseeable prompt injections in screenshots": https://brave.com/blog/unseeable-prompt-injections/ (publicado 2025-10-21, consultado 2026-08-28)

  • Anthropic, "Mitigating the risk of prompt injections in browser use": https://www.anthropic.com/research/prompt-injection-defenses (publicado 2025-11, consultado 2026-08-28)

  • Lightpanda, "Lightpanda raises pre-seed": https://lightpanda.io/blog/posts/lightpanda-raises-preseed (publicado 2025-06-10, consultado 2026-08-28)

  • Lightpanda, homepage benchmark claims: https://lightpanda.io/ (consultado 2026-08-28)

  • DioxusLabs, Blitz: https://github.com/DioxusLabs/blitz (consultado 2026-08-28)

  • Boa, JavaScript engine in Rust: https://github.com/boa-dev/boa (consultado 2026-08-28)

  • Web Platform Tests: https://web-platform-tests.org/ (consultado 2026-08-28)

  • Wikimedia Commons, cover image "Kitesurfing in Sweden" (CC0): https://commons.wikimedia.org/w/index.php?curid=142794310 (consultado 2026-08-28)

Continue lendo

Agent Field Notes

Receba a próxima edição.

Harnesses de agentes, ambientes de execução, segurança e governança, explicados para quem precisa operar esses sistemas.

Enfrentando uma decisão como esta?

Realizamos revisões de arquitetura, avaliações de governança e comparações de frameworks com versões fixadas para equipes que tomam decisões importantes sobre sistemas de agentes.

Sobre o autor

Adam Maguire Wilson

Fundador e consultor independente em sistemas de agentes de IA.

adam.mw