Kitesurf:Cloudflare 为智能体造了一款浏览器,而不是为人类
Cloudflare 的 Kitesurf 是一款面向 AI 智能体、用 Rust 和 WebAssembly 从头重建的浏览器。本文拆解它的架构做对了什么、哪里仍有明显短板,以及什么场景值得用。
本页目录
Cloudflare 自己的基准测试表里,有三个数字基本就把 Kitesurf 的用途说清楚了。同一个截图任务,热启动的 Chromium 实例要占 271 MiB 内存,Kitesurf 只要 58。对同一批页面提取 HTML,CPU 消耗少 3.8 倍。可如果只看计时器,Chromium 仍然快大约 1.7 倍,因为一个已经看过这些页面的 JIT,每次都会赢过冷启动的软件渲染器。Cloudflare 押的是另一件事:真正会出现在你账单上的,是前两个数字。
Kitesurf 是一款从零开始用 Rust 编写、编译成 WebAssembly,并运行在 Cloudflare Workers 的 V8 isolate 里的浏览器。它不是给人用的,而是给 AI 智能体用的。目前处于测试阶段,在 Cloudflare 托管浏览器产品 Browser Run 里免费提供。发布文章对取舍写得少见地坦白,这也是我觉得它值得认真读,而不只是扫一眼标题的原因。我前后看了几遍。下面是我认为真正重要的地方、我目前还不完全相信的地方,以及如果今天是我在跑智能体工作负载,我会怎么用它。
要点速览 - Kitesurf 是一款从零开发的浏览器,用 Rust 编写并编译为 WebAssembly,运行在 Cloudflare Workers 的 V8 isolate 中,目前可通过 Browser Run 免费测试。它支持 Chrome DevTools Protocol,因此 Puppeteer 和 Playwright 无需改客户端代码。 - 在常见智能体任务上,相比 Chromium,它少用 3.1 到 3.8 倍 CPU、少用 4.7 到 7 倍内存,但运行时间大约慢 1.7 倍。云服务商真正拿来计费的,恰好是 CPU 和内存。 - 它的大量代码是由 AI 智能体编写的,215,000+ 项 Web Platform Tests 被当作目标和验收标准。这是整个公告里最值得注意的工程信号。 - 它不能播放视频、渲染 WebGL、通过机器人检测,也不适合维持长时间认证会话。把它看作面向无状态提取任务、用完即弃的引擎,而不是 Chromium 替代品。 - 真正的产品其实是安全姿态:每次页面加载都按敌意输入处理,只有一个沙箱组件可以访问网络,其余组件都按随时可以丢弃来设计。
发生了什么
8 月 6 日,Cloudflare 公布了 Kitesurf。这款浏览器用十二周完成,第一次代码提交在 5 月。下面这些关键事实都来自官方公告:
整个浏览器用 Rust 编写,通过 wasm-bindgen 编译到 WebAssembly,没有 Emscripten 模拟层,运行在 Workers 的 V8 isolate 中。
它已经通过 215,000+ 项 Web Platform Tests,而且每周还有数百项新增通过。测试覆盖重点集中在智能体真正需要的部分,包括 CSS、DOM、HTML、selection、SVG、XHR。
它支持 Chrome DevTools Protocol,因此 Puppeteer、Playwright、chrome-remote-interface,以及支持 CDP 的 MCP 客户端,只要在现有 Browser Run 端点请求里加上
browser=kitesurf就能工作。测试期间按账户限额免费使用。Cloudflare 也已经承诺开源,让客户最终可以在自己的账户里运行自己的 Kitesurf 实例。
它已经能跑 Doom,因为当然得能跑。Cloudflare 的基础设施项目只要还没跑过 Doom,就不算真正做完。
最值得留下来的那句定位是:Chromium 这类浏览器引擎“是为人类构建的,不是为智能体,而且带着大量 AI 模型根本不需要的开销”。
Kitesurf 是一款用 Rust 和 WebAssembly 从零重建的浏览器,运行在 Cloudflare Workers 的 V8 isolate 中,目前通过 Browser Run 免费开放测试。根据 Cloudflare 于 2026 年 8 月 6 日发布的公告,它已经通过 215,000+ 项 Web Platform Tests,并兼容 Puppeteer、Playwright 等现有 CDP 客户端。
为什么 Chromium 变成了昂贵的成本项
这条故事的需求侧已经没有太多悬念。McKinsey 的 2025 年 AI 状况调查里,62% 的组织表示自己至少正在试验 AI 智能体;LangChain 的智能体工程现状报告则显示,57% 的受访者已经把智能体投入生产。相当一部分智能体都得碰网页,而网页通常不会给它们一个 API。网页给的是浏览器。
今天它们拿到的浏览器通常是 Chromium,一款为人类眼睛调校的引擎。合成、平滑滚动、像素级文字排版、标签页、扩展、同步。一个把页面当作 token 和结构来消费的智能体,几乎用不到这些东西。Chromium 是一项了不起的工程成果,只是现在经常被拿来充当一个非常昂贵的文本提取器。
市场已经给这种痛苦定过价了。向智能体开发者出售托管 Chromium 会话的 Browserbase,在 2025 年上半年完成了4,000 万美元 B 轮融资,据报道估值 3 亿美元;同年春天,Browser Use 也拿到1,700 万美元种子轮融资。这些都是真生意,建立在一个很简单的事实之上:按智能体规模运行 Chromium 又麻烦又贵,于是自然有人愿意加价替你跑。
Cloudflare 自己也卖同类服务。Browser Run 付费层每月包含十个浏览器小时,超过后每个浏览器小时收费 0.09 美元。决定这个价格的最大输入之一,就是一次浏览器会话会烧掉多少 CPU 和内存,而 Kitesurf 的数字恰好打在这里。所以这既是浏览器工程,也是利润率工程。我这么说是夸它。
Cloudflare 自己在 14 个 URL 样本上的中位数,对比 Kitesurf 与热池 Chromium。根据官方公告,Kitesurf 赢在真正推高账单的资源消耗,输在实际耗时。
在任何人拿这张表来引用我之前,先把一个重要限制说清楚。Chromium 那一侧使用的是已经看过这些页面的热池,这正是它在实际耗时上更快的原因。Cloudflare 自己也明确说明了这一点,并表示大部分差距来自光栅化和 JPEG/PNG 编码,后续还会继续优化。我会把耗时差距看成真实但可能逐步收窄,而 CPU 和内存差距更像是结构性的。
需要访问网页的 AI 智能体今天通常是在租 Chromium,而 Chromium 是一款为人类渲染保真度设计、智能体却根本用不到大部分能力的引擎。Cloudflare 的基准显示,在截图和提取任务中,Kitesurf 比热池 Chromium 少用 3.1 到 3.8 倍 CPU、少用 4.7 到 7 倍内存,但实际耗时约慢 1.7 倍。Browserbase 的4,000 万美元 B 轮融资说明,市场早就愿意为 Chromium 的额外开销支付溢价。
从实践者角度看这套架构
这一部分终于让那篇长公告显得值得。Kitesurf 由三个组件加一个“门卫”组成,而真正的设计就在它们的分工里。
Engine 是唯一对外暴露的部分。它终止 CDP WebSocket 和 REST API,并保存会话状态。其他所有东西都是无状态的。这个细节比听起来更重要:无状态组件一旦卡住就可以直接杀掉,可以同时跑一千个,也不需要恢复状态。Cloudflare 表示,任何故障最多退化成空白画面或缺失元素,不会拖死整个会话。对于一套每天都要吞进任意敌意输入的软件,这是正确的本能。
PageScript 是最能看出平台依赖的地方。每个页面和每个进程外 iframe 都会通过 Dynamic Workers 启动自己的长期 isolate,里面有干净的 globalThis,以及从解析文档构建出的 DOM。HTML 解析和 CSS 分别使用 Blitz,也就是 DioxusLabs 的渲染引擎,以及 Servo 的 CSS 系统 Stylo,两者都是 Rust 项目。Dynamic Workers 直到今年 3 月才进入公开测试,Cloudflare 称 isolate 可以在个位数毫秒启动,按它自己的数字,启动速度约比容器快 100 倍。公告也直说,在 Dynamic Workers 之前,Kitesurf“根本不可能实现”。这一点我信。每个页面一个 isolate,而且没有全局并发上限,这就是整套方案真正的诀窍。
PageRenderer 负责把计算后的页面变成像素:它从 PageScript 拉取场景,用 blitz-paint 和 Parley 光栅化,再通过 Workers 内置 RPC 返回 JPEG、PNG 或 PDF 缓冲区。因为它不保存页面状态,任何调用一旦卡住,Engine 都可以直接杀掉再重启。渲染器可以随时丢弃,渲染任务可以随时重试。
然后是 eval 问题,这是公告里我最喜欢的坦白细节。Workers 不支持原生 eval,你也不能为它再启动第二个 isolate,因为那样无法共享 globalThis。于是 Kitesurf 在 V8 isolate 内运行 Boa。Boa 是一个用 Rust 编写、再编译成 Wasm 的 JavaScript 引擎。也就是说,为了偶尔执行一次 eval,一个 JavaScript 运行时跑在另一个 JavaScript 运行时里面。很丑,他们自己也说很丑,而且一旦原生 eval 落地就准备删掉。软件就是这么交付出来的。
还有一条元故事,我会把它归到“值得持续关注”的那一栏。Kitesurf 很大一部分代码是 AI 智能体写的。最初把 Cloudflare 明确致谢的 Rust 无头引擎 obscura 移植过来,是让智能体围绕一份计划循环完成的。从原型扩展到真正浏览器,则是把 Web Platform Tests 当成智能体的目标线,人类负责安排功能顺序、做架构设计和审查方案。215,000 项测试通过,就是“完成”的定义。这是我目前见过最清晰的一个实例,恰好对应我一直和客户描述的模式:智能体写代码,人类守住规格。同样的分工也出现在我对更广义智能体架构的判断里。
Kitesurf 通过 Dynamic Workers 把每个页面隔离在独立 V8 isolate 中,解析使用 Rust 生态里的 Blitz 和 Stylo,光栅化由无状态渲染器完成,eval 则通过编译成 WebAssembly 的 Boa JavaScript 引擎处理。Cloudflare 表示,这款浏览器的大量代码由 AI 智能体围绕 Web Platform Tests 测试套件完成,人类主要负责架构与审查。
真正的产品是威胁模型
我觉得多数报道都会低估 Cloudflare 真正造出来的东西。智能体浏览器最让人不舒服的现实,在 Brave 于 2025 年 8 月对 Perplexity Comet 的安全研究里已经被演示得很清楚:藏在一条 Reddit 评论里的指令,就足以把一个“总结这个页面”的请求,变成智能体去获取用户邮箱和一次性验证码。同源策略和 CORS 是 Web 安全的两堵承重墙,但当负责浏览的实体继承了你的已登录权限之后,它们能提供的保护非常有限。Brave 在10 月的后续研究里又展示了通过截图送入的注入攻击,Anthropic 则在 11 月发布了浏览器使用场景下自己的提示注入缓解方案。
消费级智能体浏览器恰好会主动放大这种风险,因为 Comet 或 Atlas 的核心卖点本来就是让智能体继承你的登录会话。Kitesurf 走的是相反方向。每一次页面加载都被视为不可信输入。每个会话都从干净状态开始,cookie 只保存在页面级独立存储里。除了一个沙箱组件 SandboxOutbound,其他东西都不能直接碰网络。SandboxOutbound 负责执行 CORS、过滤响应,对任何不符合策略的访问返回 403,而且这条限制是由平台强制执行的,不依赖应用自己“自觉守规矩”。
也要说清楚它能解决什么、不能解决什么。模型层的提示注入仍然是模型自己的问题。如果页面告诉你的智能体去做蠢事,没有哪种浏览器架构能阻止模型产生“我想照做”的意图。Kitesurf 限制的是爆炸半径:页面究竟能碰到什么、会话能泄露什么、崩溃之后还能留下什么。对于任何替陌生用户浏览网页的智能体来说,这个区别几乎就是工作的主体,而且它应该和更广泛的智能体治理放在同一场讨论里。
2025 年的智能体浏览器安全研究,包括 Brave 对 Perplexity Comet 的分析,已经表明,一旦智能体带着用户的认证权限浏览网页,同源策略和 CORS 能提供的保护非常有限。根据 Cloudflare 的公告,Kitesurf 的回答是架构性的:每次页面加载都按敌意输入处理,会话从干净状态开始,网络访问默认拒绝,只有一个沙箱化请求组件能够放行符合策略的请求。
Kitesurf 做不了什么,以及什么时候该用它
Cloudflare 自己列出的排除项相当干脆:不能播放视频,不能跑 WebGL,不能用真实 TLS 指纹去完成机器人挑战握手,也不适合维持十分钟这种带持久状态的认证会话。这些场景继续留在默认 Chromium 池里。再加上实际耗时约慢 1.7 倍,以及 CDP 覆盖仍然只是一个子集,它的形状就很清楚了。Kitesurf 是一个临时引擎,只在任务持续期间存在,任务结束就消失。
而且,想到这件事的不只 Cloudflare。巴黎初创公司 Lightpanda 正在用 Zig 从零构建一款支持 CDP 的浏览器,并根据它自己的基准测试声称,执行速度比无头 Chrome 快十一倍、内存少九倍;它在 2025 年 6 月完成了由 ISAI 领投的 种子前轮融资。所以,“不再用 Chromium”已经开始变成一个真正的产品类别。Kitesurf 的特殊之处在于,它不是一家新厂商出租给你的一整支浏览器舰队。它直接编译进很多人本来就在部署的 isolate 平台,而且还承诺开源,最终让你能在自己的账户里运行。这不仅是工程优势,也是分发优势。
这是一份基于已公布能力做出的建议判断,不是实测结果:哪些智能体工作负载今天适合 Kitesurf,哪些仍应留在 Chromium。视频、WebGL、机器人挑战和持久会话这些排除项,都来自 Cloudflare 自己的清单。
现在该怎么做
如果你在构建或运行智能体,我建议按顺序做三件事。
今天: 打开 Cloudflare 在公告里链接的公开试验场,粘贴一个你自己真的会用到的 URL,看它实际渲染。注入的 Chrome DevTools 视图会展示 DOM、控制台,以及每个 isolate 的内存占用。这是建立直觉、理解这东西到底是什么最便宜的办法。
本周: 选一个有代表性的提取工作负载,用 Browser Run 的 Quick Actions 跑两次,一次使用默认设置,一次加上
browser=kitesurf。比较 CPU 毫秒数和内存,不要先看实际耗时。你的页面样本肯定和 Cloudflare 的十四个 URL 不一样,真正值得相信的数字,是你自己页面上的数字。本月: 如果数字站得住,就把无状态的一次性任务路由给 Kitesurf,任何明显依赖长期会话的东西继续留在 Chromium。这个分工很可能会持续一段时间。
还有两件事现在别做。第一,不要急着迁移生产环境里的会话自动化。不管 TodoMVC 的表现多漂亮,测试版在复杂企业应用上的兼容性仍没有得到证明。第二,不要把“通过 215,000 项 WPT 测试”理解成“可以完整渲染整个 Web”。WPT 测的是标准一致性,所以 Cloudflare 还会拿真实网站与 Chromium 做视觉回归测试。两者之间的差距,就是你那些边缘案例真正会冒出来的地方。如果你还处在选择第一套智能体技术栈的阶段,更广泛的自研还是采购问题,可以看我的《AI 智能体:自研还是采购》。
常见问题
Kitesurf 可以免费使用吗?
测试期间可以,但有账户级限额。Kitesurf 使用 Browser Run 现有套餐:Workers Free 每天包含十分钟浏览器时间,付费套餐每月包含十个浏览器小时,超出后根据价格页面按每浏览器小时 0.09 美元收费。测试结束后的定价还没有公布。
Kitesurf 能和 Playwright、Puppeteer 一起用吗?
可以。Kitesurf 支持 Chrome DevTools Protocol,因此 Puppeteer、Playwright、chrome-remote-interface,以及支持 CDP 的 MCP 客户端都能继续连接现有 Browser Run 端点。唯一需要改的是请求里加上 browser=kitesurf。客户端代码本身不用改。
Kitesurf 和 Browserbase 有什么区别?
Browserbase 以托管服务的形式出售 Chromium 会话,也因此保留完整浏览器的开销和保真度。Kitesurf 则是在 Cloudflare Workers 内部从零构建的引擎,用部分保真度和更长实际耗时换取每个会话大幅降低的 CPU 与内存,目标是无状态智能体任务。如果你需要持久登录、媒体能力或通过机器人检测,那仍然是 Chromium 的地盘,不管是自己跑还是向 Browserbase 购买。如果你需要在突发规模下低成本做截图和内容提取,Kitesurf 就是冲着这个场景做的。
Kitesurf 什么时候会开源?
Cloudflare 已经承诺开源,并明确表示目标是让客户在自己的账户中部署自己的副本,但除了“希望很快”之外没有给出具体日期。考虑到这个项目才十二周大,我会把开源承诺当真,但把时间表视为未知。
最后怎么判断
Kitesurf 才十二周大,这一点从好处和坏处两边都看得出来。限制是真的,实际耗时惩罚是真的,这个季度也没人应该把生产流水线里的 Chromium 一把拔掉。但它底层的判断,也就是智能体应该拥有一款按智能体形状设计、而不是按人类形状设计的浏览器,现在看起来越来越不像一个单纯赌注,更像一个新类别的起点。Cloudflare 有分发能力,有 isolate 平台,现在又有了它所开辟这个细分里资源成本最低的引擎。我接下来最想看的,是开源版本到底会不会如期落地,因为任何人都能在自己 Workers 账户里运行的浏览器,和按小时向厂商租用的浏览器,根本不是同一种产品关系。
如果你正在权衡浏览器应该放在自己的智能体栈哪一层,这也是我经常和客户讨论的问题。联系我。
来源
Cloudflare,《Kitesurf 发布:运行在 Cloudflare Workers V8 isolate 中的智能体优先浏览器》:https://blog.cloudflare.com/kitesurf/ (发布于 2026 年 8 月 6 日,检索于 2026 年 8 月 28 日)
Cloudflare,Browser Run 文档:https://developers.cloudflare.com/browser-run/ (检索于 2026 年 8 月 28 日)
Cloudflare,Browser Run 价格:https://developers.cloudflare.com/browser-run/pricing/ (检索于 2026 年 8 月 28 日)
Cloudflare,《AI 智能体沙箱提速 100 倍》(Dynamic Workers 公开测试):https://blog.cloudflare.com/dynamic-workers/ (检索于 2026 年 8 月 28 日)
McKinsey,《2025 年 AI 状况》:https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai-2025 (发布于 2025 年 11 月 5 日,检索于 2026 年 8 月 28 日)
LangChain,《智能体工程现状》:https://www.langchain.com/state-of-agent-engineering (检索于 2026 年 8 月 28 日)
Sacra,《Browserbase 研究》:https://sacra.com/research/browserbase/ (检索于 2026 年 8 月 28 日)
TechCrunch,《Browser Use 获得 1,700 万美元融资》:https://techcrunch.com/2025/03/23/browser-use-the-tool-making-it-easier-for-ai-agents-to-navigate-websites-raises-17m/ (发布于 2025 年 3 月 23 日,检索于 2026 年 8 月 28 日)
Brave,《智能体浏览器安全:Perplexity Comet 中的间接提示注入》:https://brave.com/blog/comet-prompt-injection/ (发布于 2025 年 8 月 20 日,检索于 2026 年 8 月 28 日)
Brave,《截图中肉眼不可见的提示注入》:https://brave.com/blog/unseeable-prompt-injections/ (发布于 2025 年 10 月 21 日,检索于 2026 年 8 月 28 日)
Anthropic,《降低浏览器使用场景中的提示注入风险》:https://www.anthropic.com/research/prompt-injection-defenses (发布于 2025 年 11 月,检索于 2026 年 8 月 28 日)
Lightpanda,《Lightpanda 完成种子前轮融资》:https://lightpanda.io/blog/posts/lightpanda-raises-preseed (发布于 2025 年 6 月 10 日,检索于 2026 年 8 月 28 日)
Lightpanda,首页基准测试声明:https://lightpanda.io/ (检索于 2026 年 8 月 28 日)
DioxusLabs,Blitz:https://github.com/DioxusLabs/blitz (检索于 2026 年 8 月 28 日)
Boa,Rust 编写的 JavaScript 引擎:https://github.com/boa-dev/boa (检索于 2026 年 8 月 28 日)
Web Platform Tests:https://web-platform-tests.org/ (检索于 2026 年 8 月 28 日)
Wikimedia Commons,封面图片《瑞典风筝冲浪》(CC0):https://commons.wikimedia.org/w/index.php?curid=142794310 (检索于 2026 年 8 月 28 日)
继续阅读
Agent Field Notes
获取下一期。
为需要真正运行这些系统的人,解释 Agent Harness、运行时、安全与治理。