Перейти к содержимому
Аналитика
Inside

Kitesurf: Cloudflare построила браузер для агентов, а не для людей

Kitesurf от Cloudflare представляет собой браузер, заново построенный на Rust и WebAssembly для AI-агентов. Что архитектура делает правильно, где ее ограничения и когда ее стоит использовать.

Автор Adam Maguire Wilson13 мин чтения
На этой странице

Три числа из собственной benchmark-таблицы Cloudflare почти полностью объясняют, для чего нужен Kitesurf. Screenshot job, который на теплой Chromium-инстанции требует 271 MiB памяти, в Kitesurf требует 58. Извлечение HTML с тех же страниц расходует в 3,8 раза меньше CPU. Chromium при этом все еще выигрывает по времени примерно в 1,7 раза, потому что JIT, уже видевший страницу, каждый раз обгонит холодный software renderer. Ставка Cloudflare состоит в том, что первые два числа будут теми, которые появятся в вашем счете.

Kitesurf представляет собой браузер, написанный с нуля на Rust, скомпилированный в WebAssembly и запущенный внутри V8 isolates на Cloudflare Workers. Он создан для AI-агентов, а не людей, и бесплатен во время beta в Browser Run, hosted browser product Cloudflare. Пост-анонс необычно честно описывает trade-offs, и это одна из причин, почему он заслуживает полноценного чтения, а не беглого просмотра заголовка. Я перечитал его несколько раз. Вот что, по моему мнению, действительно важно, чему я пока не верю и что бы я сделал, если бы сегодня запускал agent workloads.

Ключевые выводы - Kitesurf представляет собой браузер, построенный с нуля, Rust скомпилирован в WebAssembly, он работает в V8 isolates на Cloudflare Workers и бесплатен во время beta через Browser Run. Он говорит по Chrome DevTools Protocol, поэтому Puppeteer и Playwright работают без изменений. - По сравнению с Chromium он использует в 3,1-3,8 раза меньше CPU и в 4,7-7 раз меньше памяти на типичных agent tasks, при этом работает примерно в 1,7 раза медленнее. CPU и память являются ресурсами, за которые берут деньги providers. - Значительная часть была написана AI-агентами, которые использовали более 215 000 Web Platform Tests как целевой набор. Это самый интересный engineering signal во всем анонсе. - Он не умеет воспроизводить видео, render WebGL, проходить bot checks или держать долгие authenticated sessions. Относитесь к нему как к одноразовому engine для stateless extraction, а не как к замене Chromium. - Security posture и есть настоящий продукт: каждый page load считается враждебным, сети касается только один sandboxed component, а все остальное спроектировано как disposable.

Что произошло

6 августа Cloudflare анонсировала Kitesurf, браузер, построенный за двенадцать недель, первый commit был в мае. Ключевые факты, все из анонса:

  • Весь браузер написан на Rust и скомпилирован в WebAssembly через wasm-bindgen, без Emscripten emulation layers, и работает внутри V8 isolates на Workers.

  • Он проходит более 215 000 Web Platform Tests, каждую неделю добавляются сотни новых passing tests, при этом coverage сосредоточен там, где это нужно агентам: CSS, DOM, HTML, selection, SVG, XHR.

  • Он говорит по Chrome DevTools Protocol, поэтому Puppeteer, Playwright, chrome-remote-interface и MCP clients с CDP работают, если добавить browser=kitesurf к существующему Browser Run endpoint.

  • Во время beta он бесплатен в рамках per-account limits, а Cloudflare обязалась открыть исходный код, чтобы клиенты могли запускать собственную копию в своих аккаунтах.

  • Он уже запускает Doom, разумеется. Ни один инфраструктурный проект Cloudflare не считается законченным, пока не запускает Doom.

Цитата, которую стоит сохранить: browser engines вроде Chromium "were built for humans, not agents, and they come with overhead that AI models simply do not need."

Kitesurf представляет собой браузер, заново построенный на Rust и WebAssembly, работающий в V8 isolates на Cloudflare Workers и доступный бесплатно во время beta через Browser Run. Он проходит более 215 000 Web Platform Tests и работает с существующими CDP clients вроде Puppeteer и Playwright, согласно анонсу Cloudflare от 6 августа 2026 года.

Почему Chromium стал дорогой строкой расходов

Спрос в этой истории уже доказан. В опросе McKinsey State of AI 2025 62% организаций заявили, что как минимум экспериментируют с AI-агентами, а State of Agent Engineering от LangChain показал, что у 57% респондентов агенты уже находятся в production. Большая доля этих агентов должна работать с web, а web не дает им API. Он дает им browser.

Сегодня они получают Chromium, engine, настроенный для человеческих глаз. Compositing, плавный scrolling, pixel-perfect text shaping, tabs, extensions, sync. Агент, который потребляет страницу как tokens и структуру, почти ничем из этого не пользуется. Chromium представляет собой прекрасный engineering product, который используют как очень дорогой text extractor.

Рынок уже назначил цену этой проблеме. Browserbase, продающая managed Chromium sessions разработчикам агентов, закрыла Series B на 40 миллионов долларов при заявленной оценке 300 миллионов в первой половине 2025 года, а Browser Use той же весной привлекла 17 миллионов долларов seed. Это настоящие бизнесы, построенные на простом факте: запускать Chromium в agent scale сложно и дорого, поэтому кто-то с удовольствием сделает это за вас с наценкой.

Cloudflare продает тот же сервис. На платном Browser Run tier вы получаете десять browser-hours в месяц, а затем платите $0,09 за browser-hour. Главный фактор в этой цене, сколько CPU и памяти потребляет browser session, именно туда попадают показатели Kitesurf. Это margin engineering в той же степени, что и browser engineering, и я говорю это как комплимент.

Столбчатая диаграмма benchmark Cloudflare, сравнивающая Kitesurf с warm-pool Chromium по шести метрикам. Kitesurf использует в 3,1 раза меньше CPU для screenshots и в 3,8 раза меньше для HTML extraction, в 4,7 раза меньше памяти для screenshots и в 7 раз меньше для HTML extraction, при этом wall time в 1,8 и 1,7 раза медленнее.

Собственные медианы Cloudflare по корпусу из 14 URL при сравнении Kitesurf с теплым Chromium pool. Kitesurf выигрывает по ресурсам, определяющим счет, и проигрывает по времени, согласно анонсу.

Одна честная оговорка по этой таблице, прежде чем кто-нибудь процитирует ее мне. Chromium измерялся в warm pool, который уже видел эти страницы, именно поэтому он выигрывает wall time. Cloudflare сама это говорит и утверждает, что значительная часть разницы связана с rasterisation и JPEG/PNG encoding, которые она планирует оптимизировать дальше. Я бы считал wall-time gap реальным, но уменьшающимся, а CPU и memory gap структурным.

AI-агенты, которым нужен web, сегодня арендуют Chromium, engine, построенный ради человеческой rendering fidelity, которую они никогда не потребляют. Benchmark Cloudflare показывает, что Kitesurf использует в 3,1-3,8 раза меньше CPU и в 4,7-7 раз меньше памяти, чем warm-pool Chromium, на screenshot и extraction tasks при примерно в 1,7 раза более медленном wall time. Series B Browserbase на 40 миллионов долларов показывает, что рынок уже брал премию за overhead Chromium.

Архитектура глазами практика

Этот раздел оправдывает длину анонса. Kitesurf состоит из трех компонентов плюс охранника, и разделение труда является самим дизайном.

The Engine является единственной public-facing частью. Он завершает CDP WebSocket и REST APIs и хранит session state. Все остальное stateless, что важнее, чем кажется: stateless component можно убить в момент зависания, запустить тысячу экземпляров и никогда не восстанавливать. Cloudflare утверждает, что любой failure деградирует до blank frame или missing element, но не до dead session. Это правильный инстинкт для software, которая весь день ест произвольный hostile input.

PageScript содержит главную platform dependency. Каждая page и out-of-process iframe получает собственный long-lived isolate через Dynamic Workers, с чистым globalThis и DOM, построенным из parsed document. HTML parsing и CSS идут из Blitz, rendering engine DioxusLabs, и Stylo, CSS system Servo, оба на Rust. Dynamic Workers только в марте вышел в open beta, обещая isolate starts за единицы миллисекунд, примерно в 100 раз быстрее boot, чем containers, по подсчетам Cloudflare. Компания прямо говорит, что Kitesurf "simply wouldn't have been possible" раньше. Я верю. Per-page isolates без global concurrency limit и есть весь трюк.

PageRenderer превращает рассчитанную страницу в pixels: получает scene из PageScript, rasterise через blitz-paint и Parley и возвращает buffer по встроенному Workers RPC как JPEG, PNG или PDF. Поскольку он не держит page state, Engine может убить его и перезапустить при любом зависшем call. Disposable renderers, retryable renders.

Затем есть проблема eval, моя любимая честная неприятность в посте. Workers не поддерживает native eval, а второй isolate нельзя поднять, потому что он не будет делить globalThis. Поэтому Kitesurf запускает Boa, JavaScript engine на Rust, скомпилированный в Wasm, внутри V8 isolate. JavaScript runtime работает поверх JavaScript runtime, чтобы обслужить редкий eval. Это некрасиво, они сами говорят, что это некрасиво, и собираются удалить решение сразу после появления native eval. Так и shipят.

Есть и meta-story, которую я бы поместил в список вещей, за которыми стоит следить. Kitesurf в значительной степени написан AI-агентами. Начальный port obscura, Rust headless engine, которую Cloudflare указывает как источник вдохновения, был сделан агентом, работавшим по плану. Масштабирование prototype до browser происходило путем направления agents на Web Platform Tests как goalposts, в то время как люди задавали feature order, делали architecture и review подходов. Двести пятнадцать тысяч passing tests как definition of done. Это самый ясный практический пример pattern, который я постоянно описываю клиентам: agents пишут code, люди держат spec. Та же граница появляется в моей более широкой картине agentic architecture.

Архитектура Kitesurf изолирует каждую страницу в собственном V8 isolate через Dynamic Workers, делает parsing с Blitz и Stylo из Rust ecosystem, rasterise в stateless renderer и обрабатывает eval через JavaScript engine Boa, скомпилированный в WebAssembly. Cloudflare сообщает, что browser был в значительной мере построен AI-агентами, работавшими против Web Platform Tests suite, при этом люди отвечали за architecture и review.

Threat model является настоящим продуктом

Здесь, на мой взгляд, большинство публикаций недооценят то, что Cloudflare действительно построила. Неприятный факт об agentic browsers вышел из исследования Brave о безопасности Perplexity Comet в августе 2025 года: скрытых в Reddit-комментарии инструкций оказалось достаточно, чтобы запрос "summarise this page" превратился в агента, который извлекает email и one-time passcode пользователя. Same-origin policy и CORS, две несущие стены web security, дают мало защиты, когда браузящий entity действует с вашими authenticated privileges. Продолжение Brave в октябре показало injections через screenshots, а Anthropic в ноябре опубликовала собственные mitigations prompt injection для browser use.

Consumer agentic browsers усиливают это по дизайну: смысл Comet или Atlas как раз в том, что agent наследует ваши logged-in sessions. У Kitesurf противоположный подход. Каждый page load считается untrusted input. Каждая session стартует свежей, cookies лежат в per-page jars. Сети касается только один sandboxed component, SandboxOutbound, который enforce CORS, фильтрует responses и возвращает 403 для всего, что не соответствует policy. Ограничение enforced платформой, а не хорошим поведением приложения.

Важно понимать, что это решает, а что нет. Prompt injection на model layer остается проблемой model; если page говорит вашему agent сделать глупость, browser architecture не мешает агенту захотеть это сделать. Kitesurf ограничивает blast radius: куда может добраться page, что может утечь из session, что переживает crash. Для любого, кто строит agents, browsing от имени незнакомых пользователей, эта разница составляет большую часть работы и относится к той же теме, что agent governance в целом.

Исследования безопасности agentic browser в 2025 году, включая анализ Brave по Perplexity Comet, показали, что same-origin policy и CORS почти не защищают, когда agent browsing с authenticated privileges пользователя. Ответ Kitesurf архитектурный: каждый page load считается hostile, sessions стартуют свежими, а network access запрещен по умолчанию, кроме одного sandboxed fetcher, согласно анонсу Cloudflare.

Что Kitesurf не умеет и когда его использовать

Список исключений Cloudflare приятно прямой: нет видео, нет WebGL, нет negotiation bot-challenge handshakes с реальными TLS fingerprints, нет десятиминутных authenticated sessions с persistent state. Для всего этого оставайтесь на default Chromium pool. Добавьте wall-time penalty в 1,7 раза и CDP coverage, который все еще является subset, и форма продукта становится очевидной. Kitesurf представляет собой ephemeral engine, существующий только на время задачи, а затем исчезающий.

Это также не единственная команда с такой идеей. Lightpanda, startup из Парижа, строит браузер с нуля на Zig, который говорит CDP и утверждает, по собственным benchmark, что выполняется в одиннадцать раз быстрее и использует в девять раз меньше памяти, чем headless Chrome; в июне 2025 года она привлекла pre-seed round под руководством ISAI. Not-Chromium thesis уже стала настоящей category. Особенность Kitesurf в том, что это не fleet браузеров, которую вы арендуете у нового vendor. Это browser, скомпилированный внутрь isolate platform, на которой многие из нас уже deploy, с обещанным open-source release, чтобы в будущем можно было запускать его в собственном account. Это distribution advantage, а не только engineering advantage.

Рекомендательная матрица того, какой браузер подходит для какого agent workload. Одноразовые screenshots, PDF и HTML extraction хорошо подходят Kitesurf. Multi-step form flows и сложные SPA стоит сначала тестировать. Video, WebGL, bot-protected сайты и долгие authenticated sessions лучше оставлять Chromium.

Рекомендательная оценка на основе заявленных возможностей, а не измерение: какие agent workloads сегодня подходят Kitesurf, а какие остаются на Chromium. Исключения, видео, WebGL, bot challenges и persistent sessions, взяты из собственного списка Cloudflare.

Что делать сейчас

Если вы строите или запускаете agents, три шага по порядку.

  1. Сегодня: откройте public playground, который Cloudflare связывает с анонсом, вставьте URL, который реально используете, и посмотрите, как он render. Встроенный Chrome DevTools view показывает DOM, console и memory footprint каждого isolate, это самый дешевый способ понять, что представляет собой этот продукт.

  2. На этой неделе: возьмите representative extraction workload и запустите его через Browser Run Quick Actions дважды, один раз по умолчанию и один с browser=kitesurf. Сравнивайте CPU milliseconds и memory, а не wall time. Ваш corpus будет отличаться от четырнадцати URL Cloudflare, и честная цифра та, что измерена на ваших страницах.

  3. В этом месяце: если показатели сохраняются, route stateless one-shot jobs в Kitesurf, а все session-shaped оставьте на Chromium. Такое разделение, вероятно, будет steady state некоторое время.

Две вещи не стоит делать. Не мигрируйте production session automation прямо сейчас; beta conformance на сложных enterprise apps не доказана, что бы ни говорил TodoMVC. И не читайте "passes 215,000 WPT tests" как "renders the web". WPT измеряет standards conformance, поэтому Cloudflare также запускает visual regression tests против Chromium на реальных сайтах. Разница между ними и есть место, где живут ваши edge cases. Если вы еще выбираете первый agent stack, более широкий вопрос build-versus-buy разобран в Build vs Buy AI Agents.

FAQ

Kitesurf бесплатен?

Да, во время beta в рамках per-account limits. Kitesurf работает на существующих Browser Run plans: Workers Free включает десять минут browser time в день, а платные планы дают десять browser-hours в месяц, после чего взимается $0,09 за browser-hour согласно странице цен. Pricing после beta пока не объявлен.

Kitesurf работает с Playwright и Puppeteer?

Да. Kitesurf говорит по Chrome DevTools Protocol, поэтому Puppeteer, Playwright, chrome-remote-interface и MCP clients с CDP подключаются к существующему Browser Run endpoint с одним изменением: добавьте browser=kitesurf в request. Client code не меняется.

Чем Kitesurf отличается от Browserbase?

Browserbase продает managed Chromium sessions как hosted service, с overhead и fidelity полноценного browser. Kitesurf представляет собой engine, построенный с нуля внутри Cloudflare Workers, который меняет fidelity и wall time на намного меньшие CPU и memory на session и предназначен для stateless agent tasks. Если вам нужны persistent logins, media или bot-check navigation, это территория Chromium, независимо от того, self-run он или куплен у Browserbase. Если нужны дешевые screenshots и extraction в burst scale, Kitesurf построен именно для этого.

Когда Kitesurf станет open source?

Cloudflare обязалась открыть исходный код с заявленной целью позволить клиентам deploy собственную копию в собственных аккаунтах, но даты кроме "hopefully soon" не назвала. Учитывая, что проекту двенадцать недель, я считаю commitment реальным, а timeline неизвестным.

Итог

Kitesurf двенадцать недель, и это видно в обе стороны. Ограничения реальны, wall-time penalty реальна, и никто не должен вырывать Chromium из production pipeline в этом квартале. Но ставка под продуктом, что agents заслуживают browser, сформированный под agents, а не под людей, выглядит уже меньше как ставка и больше как начало category. У Cloudflare есть distribution, isolate platform и теперь самый дешевый engine в сегменте, который она создала. Я буду следить за тем, случится ли open-source release, потому что browser, который любой может запустить в собственном Workers account, отличается от browser, который арендуется по часам.

Если вы решаете, где browser должен находиться в собственном agent stack, я регулярно обсуждаю это с клиентами. Связаться.

Источники

  • Cloudflare, "Introducing Kitesurf: The agent-first browser that runs in V8 isolates on Cloudflare Workers": https://blog.cloudflare.com/kitesurf/ (опубликовано 2026-08-06, получено 2026-08-28)

  • Cloudflare, Browser Run documentation: https://developers.cloudflare.com/browser-run/ (получено 2026-08-28)

  • Cloudflare, Browser Run pricing: https://developers.cloudflare.com/browser-run/pricing/ (получено 2026-08-28)

  • Cloudflare, "Sandboxing AI agents, 100x faster" (Dynamic Workers open beta): https://blog.cloudflare.com/dynamic-workers/ (получено 2026-08-28)

  • McKinsey, "The State of AI 2025": https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai-2025 (опубликовано 2025-11-05, получено 2026-08-28)

  • LangChain, "State of Agent Engineering": https://www.langchain.com/state-of-agent-engineering (получено 2026-08-28)

  • Sacra, "Browserbase research": https://sacra.com/research/browserbase/ (получено 2026-08-28)

  • TechCrunch, "Browser Use raises $17M": https://techcrunch.com/2025/03/23/browser-use-the-tool-making-it-easier-for-ai-agents-to-navigate-websites-raises-17m/ (опубликовано 2025-03-23, получено 2026-08-28)

  • Brave, "Agentic Browser Security: Indirect Prompt Injection in Perplexity Comet": https://brave.com/blog/comet-prompt-injection/ (опубликовано 2025-08-20, получено 2026-08-28)

  • Brave, "Unseeable prompt injections in screenshots": https://brave.com/blog/unseeable-prompt-injections/ (опубликовано 2025-10-21, получено 2026-08-28)

  • Anthropic, "Mitigating the risk of prompt injections in browser use": https://www.anthropic.com/research/prompt-injection-defenses (опубликовано 2025-11, получено 2026-08-28)

  • Lightpanda, "Lightpanda raises pre-seed": https://lightpanda.io/blog/posts/lightpanda-raises-preseed (опубликовано 2025-06-10, получено 2026-08-28)

  • Lightpanda, homepage benchmark claims: https://lightpanda.io/ (получено 2026-08-28)

  • DioxusLabs, Blitz: https://github.com/DioxusLabs/blitz (получено 2026-08-28)

  • Boa, JavaScript engine in Rust: https://github.com/boa-dev/boa (получено 2026-08-28)

  • Web Platform Tests: https://web-platform-tests.org/ (получено 2026-08-28)

  • Wikimedia Commons, cover image "Kitesurfing in Sweden" (CC0): https://commons.wikimedia.org/w/index.php?curid=142794310 (получено 2026-08-28)

Читать дальше

Agent Field Notes

Получите следующий выпуск.

Харнессы агентов, среды выполнения, безопасность и управление — для тех, кому предстоит эксплуатировать эти системы.

Стоите перед подобным решением?

Мы проводим архитектурные обзоры, оценки управления и сравнения фреймворков с зафиксированными версиями для команд, принимающих ответственные решения об агентных системах.

Об авторе

Adam Maguire Wilson

Основатель и независимый консультант по системам ИИ-агентов.

adam.mw