🖼️ 图文卡片 🏠 返回首页
前沿科技洞见 · 2026-08-08

Cloudflare Kitesurf:智能体浏览器正在从「托管 Chromium」分裂出轻量执行引擎

资料提供:前沿科技研究部
正在发生的事很多,这件帮你看过了

2026-08-08

一、触发新闻与一句话定义

Cloudflare 于 2026 年 8 月 6 日发布 Kitesurf:一款运行在 Cloudflare Workers V8 Isolate 上、专为 AI 智能体设计的无头浏览器。首版用 12 周完成,通过约 21.5 万项 Web Platform Tests(WPT),测试期可免费接入 Browser Run。[1]

Kitesurf 面向短时、突发、机器驱动的网页任务。它保留 DOM、CSS、JavaScript、截图、HTML 抽取和 Chrome DevTools Protocol(CDP),主动放弃部分 Chromium 兼容性、持久状态和人类界面负担,换取更低的 CPU、内存与会话隔离成本。它争夺的不是“最完整浏览器”,而是“最便宜的合格浏览器”。[1]

Cloudflare 对 14 个网址、每项五次运行的内部测试显示:截图时,Kitesurf 使用 380 毫秒 CPU、57.8 MiB 内存,热池 Chromium 为 1,173 毫秒和 271 MiB;HTML 抽取时,两者分别为 229 毫秒、39.4 MiB和 877 毫秒、273.7 MiB。Kitesurf 的墙钟时间却慢 1.7—1.8 倍。它省下的是决定并发密度和账单的资源,不是单次任务等待时间。[1]

这组数据来自 Cloudflare 自测,样本只有 14 个网址,不能外推为整个 Web 的普遍性能结论。[1]

二、纵向分析:九年技术路径汇合

浏览器原本是为人设计的通用计算机:完整浏览器承载标签页、扩展、音视频、WebGL、设备接口、同步、密码和辅助功能,也背负三十多年的兼容承诺。Selenium、Puppeteer 和 Playwright 借用这套能力完成自动化,但每个任务也要承担完整进程、渲染管线和状态系统。智能体将浏览器进一步变成模型的传感器、执行器、身份容器和安全边界;它更在意结构化页面状态、快速扩缩、动作审计与最小权限,而非人类浏览器强调的像素准确、长期登录和丰富交互。

2017 年,Cloudflare Workers 选择 V8 Isolate,在同一运行时承载大量隔离上下文,以较快启动和较小内存换取对文件系统、原生依赖、任意进程和动态代码的限制。此后增加 WebAssembly、Node.js 兼容、RPC、Durable Objects、服务绑定和更高资源限制,本质上是在扩大轻量隔离可承载的工作范围。[2][3]

2020 年收购 S2 Systems 后,Cloudflare 通过远程浏览器隔离获得云端 Chromium、恶意网页处理、沙箱和远程交互经验。远程浏览器隔离需要完整而连续的长会话,自动化则常是短时突发任务;复用前者让 Browser Rendering 快速诞生,也带来镜像大、启动慢、弹性不理想的包袱。[4][8]

2022—2024 年,Workers Browser Rendering API 将隔离 Chromium、Puppeteer、一次性实例和安全沙箱开放给开发者,随后用 Durable Objects 延长和复用会话。这一阶段解决的是“怎样把 Chromium 托管好”,而不是“是否需要 Chromium”。[5][6][7]

2025—2026 年春,Browser Rendering 更名为 Browser Run,并补上 Playwright、直接 CDP、MCP、WebMCP、Quick Actions、Live View、录像与人工接管。2026 年 5 月迁移至 Cloudflare Containers 后,每个付费账户默认并发上限提高到 120 个浏览器,新建速率达到每秒 1 个,Quick Actions 响应时间下降超过 50%;完整 Chromium 由此成为 Kitesurf 的成熟对照组和回退层。[8][9][10][11]

Kitesurf 于 2026 年 5 月产生首次提交,团队以 Obscura 原型为起点,让编码智能体处理具有明确反馈的兼容性长尾,人类负责架构、安全模型和审查。12 周与约 21.5 万项 WPT 展示的是这种工程分工,不等于验证了 21.5 万个网站,也不保证真实网页可用。[1][15]

Kitesurf 将浏览器拆成四类组件:Engine 接收 CDP WebSocket 和 REST 请求并保存会话;PageScript 为页面或跨进程 iframe 创建独立 Dynamic Worker,借助 Blitz 和 Stylo 处理 HTML、DOM 与 CSS;PageRenderer 无状态地生成 JPEG、PNG 或 PDF,失败时可直接重建;SandboxOutbound 是唯一直接访问网络的组件,集中执行 CORS、请求头注入、响应过滤和 Cookie jar 隔离。[1][12][13]

Workers 原生不支持 eval,Kitesurf 因而把 Rust 编写的 Boa ECMAScript 引擎编译进 Workers,在 V8 之上再运行一层 JavaScript 运行时;团队计划在 Workers 支持原生 eval 后移除 Boa。[1][14]

发布时,Kitesurf 适合一次性 HTML 抽取、兼容页面截图、PDF 和短时渲染;它还不能播放视频、渲染 WebGL、使用真实 TLS 指纹完成反机器人握手,也不适合需要持续十分钟登录状态的会话。CDP 只覆盖自动化常用子集,渲染精度仍在改进。[1]

这些限制不是脚注,而是产品成立的前提:若 Kitesurf 追求 Chromium 的全部能力,它最终会重新长成 Chromium。

三、横向分析:四种优化目标

Browser Run 使用完整 Chromium,支持复杂页面、视频、WebGL、真实 TLS 指纹、持久认证、实时查看、录像和人工接管。它适合银行后台、保险门户、企业 SaaS 等失败成本高于资源成本的长流程;短板是完整浏览器的 CPU、内存、暖池和隔离成本。Kitesurf 与 Browser Run 因而更适合分层调度:简单短任务先走 Kitesurf,遇到兼容性、持久状态或视觉要求时回退 Chromium。[1][8][9]

Browserbase 押注真实 Chromium 和会话运营系统,将独立用户目录、指纹、网络身份、代理、验证码、直播、录像、日志和调试整合起来。其 2026 年 6 月资料称平台每月运行超过 3,500 万次浏览器会话;开发者计划每月 20 美元含 100 浏览器小时,超额每小时 0.12 美元,创业计划每月 99 美元含 500 小时,超额每小时 0.10 美元。它比 Kitesurf 完整、成熟,更适合身份、审计和复杂网站,却更难把一次性短任务压到 Isolate 级成本。[16][17][18]

Lightpanda 与 Kitesurf 都从 Chromium 之外构建轻量、CDP 兼容的机器浏览器。Lightpanda 用 Zig 从头实现,可下载和自托管,官方测试称相对 Chrome 约快 9 倍、内存低 16 倍;Kitesurf 复用 Blitz、Stylo、Boa,深度绑定 Workers 的 Dynamic Workers、RPC、服务绑定和全球调度。前者强调部署自主与独立引擎,后者强调网络、运行时和平台整合。[12][13][14][19][20]

Kitesurf 尚未开源,Cloudflare 只承诺未来开放并允许客户部署到自己的 Cloudflare 账户;Blitz 仓库仍标为 pre-alpha。外界目前可以验证 Playground 和 API 行为,却无法完整审计 Cloudflare 对 Blitz 的修改、WPT 选择方式与安全实现。[1][12]

Steel 将重点放在开源 Browser API、会话、代理、反指纹、验证码和扩缩,Browser Use 则让模型读取网页状态并决定导航、填写和提取。其价值是底层浏览器与上层模型可以替换,风险是网页、模型、Cookie、凭据、代理和录像形成多层敏感状态。[21]

安全研究表明,模型操作界面不能只依赖浏览器沙箱:针对 Browser Use 的白盒研究展示了提示注入、域名校验绕过和凭据外泄路径;WASP 基准中,低成本人工注入可让智能体在 16%—86% 的测试里开始执行攻击指令,端到端完成攻击目标的比例为 0%—17%。浏览器沙箱解决“代码能碰什么”,模型防线解决“智能体相信什么”,动作策略解决“什么条件下允许转账、发送或下载”。[22][23][24][25]

四条路线承担不同任务:Kitesurf 以一次性任务为单位,优化 CPU、内存、突发扩缩和组件隔离;Lightpanda 以自托管实例为单位,优化资源与部署自主性;Browser Run、Browserbase、Steel 以持久 Chromium 会话为单位,优化真实网站兼容、身份、观测与人工接管;Browser Use、Operator/ChatGPT agent、Claude Computer Use 以目标—动作循环为单位,优化未知页面泛化,但承担提示注入、动作不确定、Token 与延迟成本。[1][8][9][16][19][21][22][23][24][25]

真正可能控制入口的不是单一引擎,而是任务路由器:依次判断何时使用 HTTP Fetch、轻量引擎、完整 Chromium,以及何时要求人工接管。

四、横纵交汇洞察

Kitesurf 的优势不是 12 周,而是九年的路径积累:2017 年的 V8 Isolate 奠定高密度运行方式,2020 年的 S2 收购带来云端浏览器和恶意网页隔离经验,2022 年的 Browser Rendering 建立开发者接口,2026 年的 Containers 迁移拆开 Chromium 与远程浏览器隔离负载,Dynamic Workers、RPC、Wasm 和 Durable Objects 则使浏览器组件化成为可能。[1][2][3][4][5][8]

历史路径也限定了产品:Workers 的安全边界导致临时套用 Boa,平台绑定限制自由部署,Isolate 的短时无状态偏好与登录、下载和十分钟以上会话天然冲突。[1][3][14]

浏览器正在重复数据库的分化:Chromium 继续承担最高兼容、长期身份和复杂多媒体;Fetch 处理无须执行页面的读取;Kitesurf、Lightpanda 承担短时 DOM 与渲染;模型智能体只在规则脚本和结构化接口不足时加入。Kitesurf 即使比暖 Chromium 慢仍有价值,因为大规模独立任务的 CPU、内存和并发密度可以比单次延迟更重要;3—7 倍资源差距可能转化为价格空间。[1][8][19]

真正的行业信号,是浏览器的产品定义从“界面”转向“权限边界”。Kitesurf 的默认新会话、统一出网和组件最小权限是正确起点,但公开材料主要回答运行时隔离,尚未给出完整的提示注入防护、动作授权、凭据代理和审计策略。[1][22][23][24][25]

智能体浏览器的核心 API 最终可能从 click()goto()screenshot() 扩展到带身份的动作能力,包括只读访问、限定域名、一次性凭据、金额上限、外发审批和可撤销事务。

Cloudflare 同时为网站提供 Bot Management、Turnstile、WAF 和内容控制,又为智能体提供更低成本的网页执行能力。若它能把智能体身份、站点授权、速率限制、付费抓取和审计连接起来,可能把反机器人猫鼠游戏改造成可协商流量;若只强调访问规模而不给内容方明确控制权,则会削弱网站客户的信任。Kitesurf 未来是否跨过真实 TLS 指纹和反机器人握手的边界,比增加 WPT 通过数更能说明 Cloudflare 选择的秩序。[1]

最可能的剧本是 Kitesurf 成为 Browser Run 的自动低成本档,而非独立取代 Chromium:公开页面抽取、截图、PDF 和 Quick Actions 先走 Kitesurf,遇到 WebGL、视频、TLS 挑战、持久登录或渲染差异时透明回退 Chromium。关键指标是自动兼容性探测与回退、低于 Chromium 的明确计价,以及真实站点成功率。[1][8][9][10][11]

最危险的剧本是兼容长尾和安全事件吞掉资源优势:引擎为扩展、媒体、复杂 iframe、指纹和状态不断增重,或隔离、Cookie、提示注入漏洞导致凭据外泄与未授权动作,最终只剩低价值截图任务。关键指标是高价值网站的 Bug 与回退率、开源后的安全审计,以及 SandboxOutbound 和 Cookie jar 的跨会话表现。[1][12][22][23][25]

最乐观的剧本是 Kitesurf 成为“机器 Web”的开放执行标准:Cloudflare 开源并回馈 Blitz、Stylo、Boa 和 WPT,上游引擎共同推动精简且带权限声明的 agent browser profile,站点通过 WebMCP 等机制暴露机器能力,Cloudflare 协调身份、授权、计费和执行。[1][12][13][14][15]

Kitesurf 现在还不是答案。它更像一个分水岭:给人类做得最完整的浏览器,未必是给机器做得最合适的执行工具。

五、信息来源

1. Cloudflare Blog|Introducing Kitesurf: The agent-first browser that runs in V8 isolates on Cloudflare Workers 2. Cloudflare Blog|Introducing Cloudflare Workers: Run JavaScript Service Workers at the Edge 3. Cloudflare Workers Docs|How Workers works 4. Cloudflare Blog|Cloudflare + Remote Browser Isolation 5. Cloudflare Blog|Automate an isolated browser instance with just a few lines of code 6. Cloudflare Blog|Workers Browser Rendering API enters open beta 7. Cloudflare Blog|Running Serverless Puppeteer with Workers and Durable Objects 8. Cloudflare Blog|Browser Run: now running on Cloudflare Containers, it’s faster and more scalable 9. Cloudflare Blog|Browser Run: give your agents a browser 10. Cloudflare Browser Run Docs|Pricing 11. Cloudflare Browser Run Docs|Limits 12. DioxusLabs/Blitz|A radically modular HTML/CSS rendering engine 13. Servo/Stylo|CSS engine that powers Servo and Firefox 14. Boa JS|An ECMAScript engine written in Rust 15. Web Platform Tests|Project documentation 16. Browserbase|What is a Browserbase Browser? 17. Browserbase|Introducing Browserbase Agents 18. Browserbase|Pricing 19. Lightpanda|The headless browser 20. Lightpanda Docs|What is Lightpanda? 21. Steel Docs|Browser Use integration 22. NeurIPS 2025|WASP: Benchmarking Web Agent Security Against Prompt Injection Attacks 23. arXiv|The Hidden Dangers of Browsing AI Agents 24. OpenAI|Operator System Card 25. Anthropic|Mitigating the risk of prompt injections in browser use

图文卡片 ⬇️ 一键下载图文卡片