# 浏览器不再只给人用:Agent 原生浏览器与「运行时层」的 2026 分岔

封面

一、执行摘要

2026 年 8 月 6 日,Cloudflare 在「Agents Week」发布 Kitesurf——号称第一个「Agent 原生浏览器」:没有 Chromium、没有渲染给人类看的像素管线,整个浏览器跑在 Workers 的 V8 isolate 里,把「机器可读 DOM 流入、结构化数据流出」当成唯一目标 [A]。从首个 commit 到生产级 Beta 只花了 12 周。同一周,Brett Adcock 的 Hark 以 $700M A 轮(估值 $6B、融资时约 70 名员工)发布浏览器操作代理 Handoff,并宣布按 token 定价($0.18/$2.37 per M),宣称成本只有前沿模型的十分之一。

这两个事件放在一起,标志着一个比「谁家 Agent 好用」更深的变化:浏览器正在从「给人用的软件」变成「给 Agent 用的运行时」——而这场战争的战场,是浏览器运行时本身。前一周的深研讲了应用层的入口之争(Atlas 关停、Mariner 退役、Comet 领跑);这一篇讲的是应用层之下那一层:谁拥有运行 Agent 浏览网页的引擎、会话、网络出口与计量,谁就卡住了整个「机器经济」的咽喉。

我判断:2026 是浏览器从「应用层」沉到「基础设施层」的分水岭。Kitesurf 的价值不在「又一个 headless browser」,而在它把「Agent 上网」的成本结构从「按 Chrome 虚拟机租」改写为「按 V8 isolate 的边际成本算」——3-7 倍算力/内存节省若兑现,会把 headless 浏览器的定价从「基础设施的贵」打到「CDN 的便宜」。但这张牌有致命软肋:不支持真实 TLS 指纹的 Bot 挑战握手、不持有长会话——恰好是中国与真实交易场景最依赖的两件事。真正的胜负手不在浏览器引擎本身,而在「会话复用 + 反爬 + 合规审计」的执行层。


二、为什么是 2026:浏览器 Agent 的「运行时时刻」

2.1 一个数字说明一切:机器流量超过人了

Cloudflare CEO Matthew Prince 在 2026 年 6 月宣布(比他自己 2027 年的预测提前了 18 个月):agentic/bot 流量达到 HTML 请求的约 57.5%,人类约 42.5%——机器第一次比人更常「访问网页」。HUMAN Security 的追踪显示,浏览器类 Agent 占全部 agentic 流量的约 71%。单个 Agent 完成一个任务可以访问 5,000 个页面,而人类同类任务平均只访问 5 个。当「网页的读者」里机器超过一半,为人类设计的浏览器就成了错位的工具——这正是 Kitesurf 的立论起点。

2.2 为什么浏览器是 Agent 的「手」

Agent 要完成真实任务(订票、比价、填表、下单、走审批),绕不开三类能力:感知(看懂网页)、执行(点击/输入/导航)、会话(登录态、Cookie、上下文)。模型层负责感知与决策,但「执行 + 会话」只能落在浏览器运行时里。于是浏览器从一个「人类浏览信息的软件」变成了「Agent 干活的执行环境」——谁提供这个执行环境,谁就拥有分发层、计量层和潜在的抽成权。2026 年的融资结构已经给出定价:Hark $700M、Browserbase $40M($300M 估值)、Polar $5.7M seed、Atlassian 花 $610M 买下 Browser Company、Meta 出 $2B+ 收 Manus(后遭中国发改委审查)。资本不是在下注某个浏览器产品,而是在下注「Agent 执行层」这个新平台。


三、技术拆解:Kitesurf 到底改了哪一层

3.1 架构:没有 Chromium 的浏览器

Kitesurf 是「从零写的浏览器」而非「套壳的 headless Chrome」:Rust 编译成 WebAssembly,跑在 Workers 的 V8 isolate 里。四个协作组件构成完整浏览器:

  • Engine:唯一对外组件,通过 CDP over WebSocket + REST 与外界通信,持有会话状态;
  • PageScript:用 Dynamic Workers 为每个页面/跨进程 iframe 拉起一个长驻 isolate,提供干净的 globalThis + DOM;
  • PageRenderer:把页面场景光栅化为 JPEG/PNG/PDF(软光栅化,无 GPU);
  • SandboxOutbound:唯一允许发起网络请求的组件,强制执行 CORS、注入浏览器形状的请求头、维护每页 Cookie 罐——每一次页面加载都被当作不可信输入处理

这套拆分的关键不是性能,而是信任边界:把「渲染」和「联网」切成独立沙箱,让 prompt injection 即使注入到页面内容里,也够不到网络出口与用户会话。

上图:Kitesurf 的四组件架构——渲染、脚本执行、联网被拆成独立沙箱,仅 SandboxOutbound 可发网络请求,所有页面内容按不可信输入处理。

3.2 官方基准:省的是算力,不是时间

Cloudflare 公布的基准(14 个 URL 语料、5 次中位数、对比热 Chromium 池):

指标 Kitesurf Chromium 倍数
截图 CPU 380 ms 1,173 ms 省 3.1×
HTML 提取 CPU 229 ms 877 ms 省 3.8×
截图内存 57.8 MiB 271.0 MiB 省 4.7×
HTML 提取内存 39.4 MiB 273.7 MiB 省 7.0×
截图墙钟时间 1,148 ms 637 ms 慢 1.8×
HTML 提取墙钟时间 820 ms 472 ms 慢 1.7×

这个表是理解 Kitesurf 一切争论的钥匙:它用「慢一点」换「便宜一个数量级」。墙钟变慢的根因是 Boa JS 引擎没有 JIT、纯解释执行 + 冷启动软光栅化;但 Agent 负载是突发型、高并发、非实时的,3-7 倍的内存/CPU 节省意味着同样的硬件可以跑数倍的并发会话——「买不起 10,000 个 Agent」变成「可以」,聚合吞吐反而上升。用延迟换密度,是 agent 原生浏览器对传统 headless Chromium 的核心经济主张。

3.3 CDP 兼容:最大的务实主义

Kitesurf 最聪明的设计是暴露 CDP 端点,让现有 Puppeteer、Playwright、chrome-remote-interface 和 MCP 客户端零改动切换——只需在 Browser Run 的 CDP 端点加 browser=kitesurf 参数 [A]。它还通过 215,000+ 项 Web Platform Tests(DOM 97%、HTML 96%、SVG 97%、CORS 95%),能正确渲染 TodoMVC 全家桶、Wikipedia 与 Hacker News。这意味着企业不用重写任何自动化代码就能「先试用 Kitesurf 的便宜,再决定是否迁移」——它降低了自身的采用门槛,也降低了 Chrome 的护城河。当前 Beta 免费、尚未公布正式定价,Cloudflare 明说「还没想好 3-7 倍节省如何转成收费」。


四、六条路线与资本分层:谁在赌哪一层

2026 年「Agent 上网」的基建不是一条赛道,而是一个光谱。至少六条路线在并行下注:

路线 代表 关键数字 赌注
从零写的 Agent 原生引擎 Cloudflare Kitesurf 省 CPU/内存 3-7×、CDP 兼容 成本结构改写 + 分发层
Chromium fork 重架构 Polar AI Browser $5.7M seed、4.5M+ 动作 登录态复用、个人工作流
托管 headless Chromium 云 Browserbase / Steel $40M B 轮、1,000+ 客户 会话持久化的「网页 RPA」
整机 VM 沙箱 Hark / E2B $700M A 轮、每任务一台 VM 「给 Agent 一台电脑」
DOM/视觉框架层 Browser Use / Stagehand / Skyvern WebVoyager 89.1% 开源把成本打到脚本级
浏览器原生标准 WebMCP(Google/微软) Chrome 149 Origin Trial 网站变成可调用工具

4.1 两条对立的哲学:V8 isolate vs 整机 VM

Kitesurf 与 Hark 代表了两种极端:Kitesurf 把浏览器「拆掉人类功能、只留机器接口」,跑在几乎零边际成本的 V8 isolate 里;Hark 则给每个任务分配一台专属虚拟电脑(浏览器 + 文件系统 + 终端),让 Agent 用「预测下一个动作(坐标/按键)而非下一个 token」的方式操作它,声称 0.8 秒/动作。Hark 的 token 定价($0.18/$2.37 per M)比 GPT-5.5 低一个数量级,但它宣称的 Online-Mind2Web 97.7 分在 WebTailBench v2 上输给 GPT-5.5(68.6 vs 72.3),且没有任何第三方独立复测——所有分数与延迟都是厂商自证 [C]。V8 isolate 赌「浏览器是廉价的执行单元」,整机 VM 赌「Agent 需要一个完整的电脑」——两条路目前都无法证明自己是对的。

4.2 被低估的 WebMCP:Google/微软的「釜底抽薪」

在 Cloudflare 忙着造浏览器时,Google 和微软在 W3C 提出了 WebMCP:让网站原生注册为结构化工具(navigator.modelContext.registerTool(),JSON-Schema 进出参),在浏览器运行时内继承用户登录态执行,不需要独立的 OAuth。若 WebMCP 铺开,Agent 操作网站就从「模拟人类点击」变成「调用网站暴露的工具」——这直接绕开像素级识别的脆弱性,也绕开了 headless 浏览器的存在意义。但它被 W3C 评审批评 Security/Privacy 章节空白、缺 prompt injection 与同意模型 [B]。这是对「浏览器运行时」路线的釜底抽薪:如果网站都变成 API,那还需要 Agent 的浏览器吗?

上图:2026 浏览器 Agent 的三层资本版图——应用层产品、运行时执行层、标准与模型层;箭头表示技术依赖关系,标准层正在反向解构运行时层的存在意义。


五、成本经济学:Token 才是真正的计价单位

5.1 单次动作的成本真相:模型账单吃掉大头

2026 年最被低估的事实是:浏览器 Agent 的边际成本大头不是浏览器算力,而是 LLM token。一次动作的 token 负载差异悬殊:无障碍树(Playwright MCP)15k-40k token、复杂页面 50k-100k+;原始 DOM 50k-200k;截图方案只要 3k-6k token,但视觉模型每 token 贵 10-20 倍 [B]。按 Claude Sonnet 4 定价($3/$15 per M)折算:Playwright MCP 约 $0.35/动作、Playwright CLI 约 $0.09、原始 DOM 约 $0.19。一份 2026 年的成本分析把单次动作综合成本定在约 $0.53:约 $0.12 算力(热池摊销 + 反爬 + 重试)+ 约 $0.38 token。

这解释了 Kitesurf 的算力节省为什么是「次要矛盾」——省 CPU/内存当然好,但真正的杠杆是让 Agent 吃到更少、更结构化的 token:Kitesurf 输出结构化 DOM 而非像素,配合 DOM-first 感知,理论上可以把单动作 token 从「40k+」打到「几千」。当单任务成本已从去年的 $1.5-2.0 降到 $0.10-0.30,谁的 token 效率高,谁就拿到规模化的钥匙。

5.2 定价体系已经标准化:四层计量

2026 年的浏览器 Agent 定价已经收敛成清晰的分层:

  • 模型层(按 token):Hark $0.18/$2.37 per M;
  • Agent 平台层(按分钟):OpenAI Operator 2.0 $0.30/agent-min、Perplexity Comet $0.18/agent-min;
  • 基础设施层(按会话/小时):Browserbase 按会话计费($39/月 200 会话起)、Cloudflare Browser Run $0.09/浏览器小时(免费 10 小时/月)、Browser Use $0.02/小时;
  • 任务层(按结果):成品 Playwright 脚本 $0.03/任务 vs 通用 LLM 浏览器 Agent $3.41/任务——同一个任务,价差 113 倍

上图:浏览器 Agent 的四层定价体系——从模型层按 token、平台层按分钟、基建层按会话/小时,到任务层按结果;计量单位越靠下,「Agent 创造的价值」越接近可证明的产出。

「按 Agent 干活计费」取代「按席位计费」,是这一层最大的商业模式信号:PitchBook 称之为从 SaaS-per-seat 到 Work-as-a-Service(WaaS)的迁移 [B]。当浏览器运行时按 $0.09/小时出售,Agent 从「软件的用法」变成了「可购买的商品」——这与上一期企业 Agent 报告观察到的定价迁移同一条曲线,只是这一期落到了浏览器这一层。


六、企业落地与安全护栏:进与退的分界线

6.1 真金白银的用例

浏览器 Agent 在生产环境最成熟的两个场景:

  • 应付账款(AP)自动化:Forrester 连续评为最成熟、ROI 最高的 Agent 场景。每张发票人工成本 $8-15,AI 辅助降到 $1-3,70-90% 全自动直通;Genpact 客户达到 80% touchless AP,Meta 在 7 天内把 60 万张月发票的人工介入率从 100% 压到 7%。
  • 受监管行业的「安全浏览器 Agent」:Reliance Global Group(NASDAQ: EZRA)2026 年 7 月上线自研浏览器 Agent,处理承运商门户的数千项重复任务(服务请求、批改、报价、文档检索),提交/签发/绑定等不可逆操作禁止 AI 执行,凭证运行时读取不暴露给模型,按 GLBA/NAIC 668/NY DFS 500 构建。这是「浏览器 Agent 进受监管行业」的样板——安全护栏与审计日志成了采购的硬前提,而不是附加项。

6.2 安全:从威胁叙事到已发生事件

浏览器 Agent 的安全问题在 2026 年不再是理论:LayerX 的 BioShocking 攻击用「游戏世界」话术让 6 款 AI 浏览器外泄登录态凭证;Zenity 的 PerplexedBrowser 通过恶意日历邀请实现零点击本地文件外泄,甚至触及 1Password 保险库;Cato 的 WebPromptTrap/HashJack 针对 Comet/Copilot/Gemini [B]。核心暴露面是「Agent 继承了用户完整登录态,却只受一次授权」——当 Agent 代替用户发起敏感读取时,没有二次授权机制。Gartner 直接建议安全部门「暂时封杀 AI 浏览器」。

资本已经给这个风险定价:Zenity $125M C 轮(SoftBank/日立/LG)、Obsidian Security $85M D 轮($1.1B 估值,报告第三方应用里非人类身份已 144:1 超过人类身份)[A]。Menlo Security 推出 MARS 运行时,直接剥离 Agent 读取页面里的隐藏指令。「Agent 是新边界」从口号变成了采购条目。

6.3 合规:法院第一次给 Agent 访问「定性」

2026 年 8 月 4 日,美国第九巡回上诉法院推翻了对 Perplexity Comet 购物功能的 CFAA 禁令,裁定「助手是工具、不是人」——Agent 在用户指示下访问,访问者是用户而非 Perplexity [A]。这是联邦上诉法院首次就「Agent 访问网站的法律地位」作出裁决,为整个行业卸下了一颗法律重负。但欧盟侧更严:EU AI Act 第 50 条从 2026 年 8 月起要求 bot/agent 与人类交互时自曝 AI 身份;Cloudflare 的 Pay Per Crawl 私测(HTTP 402 + Web Bot Auth 签名)正在把「Agent 身份 + 按爬取付费」变成标准 [A/B]。


七、中国视角:403 之墙与「云机」路线

7.1 Kitesurf 的中文热度与「墙」的质疑

截至 08-10,量子位、机器之心、36氪对 Kitesurf 均无深度报道——中文覆盖停留在至顶网与个人博客 [B]。这与 Tabbit 1.0 发布时的媒体热评形成对比:「云浏览器运行时」这类基础设施话题在中国媒体圈的声量,远低于应用层产品。而中文技术圈最集中的质疑是一针见血的:vance.xin 标题直接写「agent 有了自己的浏览器,403 那堵墙还是过不去」——Kitesurf 不支持「真实 TLS 指纹的 Bot 挑战握手」,恰好命中中国网站最常见的反爬手段(极验 Geetest、TLS 指纹、滑块验证)[C]。在中国,「Agent 原生浏览器」落地遇到的第一道墙不是架构,是反爬。

7.2 中国厂商的「给 Agent 配云机」路线

中国厂商没有正面做「V8 isolate 无 Chromium 浏览器」,而是走了两条近似路线:

  • 安卓云手机/云电脑:智谱 AutoGLM 2.0(2025-08)云手机预装约 30 款 App、云电脑预装浏览器,任务全在云端 7×24 执行,单任务成本约 $0.2;火山引擎基于云手机 + 豆包视觉模型推出 Mobile Use Agent(MUA),支持在云手机内自动开浏览器执行任务、提供 MCP Server 与严格/宽松执行策略(支付/删除等高风险操作暂停人工确认)[A]。
  • 桌面浏览器 Agent:腾讯 QQ 浏览器「龙虾 QBotClaw」(2026-04)支持一句话比价、跨平台发帖,独有微信扫码远程操控;美团 Tabbit 1.0 把 Agent 任务成功率从公测 53.1% 提到 91.8%,月均 Token 853 万;字节豆包 7/15 上线桌面浏览器与「任务模式」,支持浏览器自动化操作 [B]。

上图:中国「Agent 云机」的两条路线与合规四重约束——云机/桌面浏览器双线并进,消费端受拟人化办法、双重授权、备案与平台封禁约束,商业化出口集中在金融与政务。

7.3 监管红利与门槛并存

《人工智能拟人化互动服务管理暂行办法》(2026-07-15 施行)明确豁免「智能客服、知识问答、工作助手」等任务型服务——办公/工具类浏览器 Agent 获得合规空间,但豆包、千问同日下线 C 端自建智能体,腾讯元宝提前下线 [A]。更硬的约束是广州互联网法院 4/30 的「双重授权」裁定:第三方智能体须同时取得平台授权 + 用户自主授权,开源亦不能免责。中国消费者端的「AI 替你上网」被压进「工作助手」的合规缝隙,而真正的商业化出口是金融与政务——2026 H1 金融智能体公开招标 97 条,银行占 48.5%,中标合计超 1.55 亿元 [B];政务侧「数据不出域 + 信创全栈 + 操作可回放审计」成为一票否决项。

我原以为中国会沿着「模型开源 + 成本优势」直接复刻海外的 Agent 原生浏览器浪潮,但 2026 年的现实是:Kitesurf 式的运行时在中国撞上反爬墙与合规墙,本土的「Agent 云机」走的是安卓云手机而非 V8 isolate,真正的买单方在金融与政务的数据域里。


八、判断与风险

判断一:浏览器是 Agent 的「手」,运行时是新的「平台层」。 Kitesurf 的发布标志「Agent 原生浏览器」从概念变成产品。我赌未来 12 个月会看到三类玩家继续加注:云厂商(把浏览器做成边缘原语)、Agent 平台(把浏览器做成内置能力)、独立基建(把浏览器做成计量服务)。通用浏览器创业的窗口已关,运行时创业的窗口刚开。

判断二:成本结构改写是 Kitesurf 的最大贡献,也是最大风险。 3-7 倍算力/内存节省若兑现,会把 headless 浏览器的定价逻辑从「按 Chrome 虚拟机」打成「按 V8 isolate 的边际成本」——这对 Browserbase/Steel 是生存威胁,对 Cloudflare 是新的「流量税」。但所有数据都是厂商自证、无第三方跑分;而且 token 才是大头成本,省算力≠省总成本,Kitesurf 若不能在 token 效率上证明自己,「便宜」的叙事就站不住。

判断三:会话与反爬是浏览器 Agent 的咽喉。 Kitesurf 的无状态/不支持真实 TLS 指纹,决定了它短期只能服务「无需登录、无反爬」的公开网页任务;真正高价值的登录态任务(个人工作流、企业系统、中国网站)仍属于 Chromium 系与云机系。谁解决「安全复用登录态 + 过验证码 + 不被封号」,谁就拿到规模化的钥匙——这与 Agent 安全赛道(Zenity/Obsidian)估值暴涨是同一个底层逻辑。

判断四:WebMCP 是悬在所有浏览器运行时头上的达摩克利斯之剑。 若 Google/微软推动的「网站即工具」标准铺开,Agent 操作网页的方式从「模拟点击」变成「调用工具」,headless 浏览器与 V8 isolate 的存在意义都会被釜底抽薪。我赌标准落地会比预期慢(W3C 评审已暴露安全模型空白),但 2027 年前会看到首批 Origin Trial 用例——所有浏览器运行时的长期价值都要先回答「WebMCP 来了我怎么办」。

风险清单:① 数据全为厂商自证,Kitesurf 的 3-7 倍节省与 Hark 的 97.7 分都可能被第三方复测证伪;② prompt injection 无解,一次 Comet 式劫持就可能击穿信任(Gartner 已建议封杀 AI 浏览器);③ 反爬军备竞赛让「便宜」的运行时在真实网站上无效——中国尤甚;④ 监管反复(双重授权、拟人化办法)可能误伤工具类 Agent;⑤ 计量化定价($0.09/小时、按分钟)意味着厂商收入与 Agent 实际用量绑定,叙事泡沫期后先挤泡沫的是基建层。


九、关键监测指标(2026 下半年)

  1. Kitesurf 正式定价与开源时间表——3-7 倍节省如何转成收费,是「流量税」还是「促销价」
  2. Hark Handoff 第三方基准复测——0.8 秒/动作与 97.7 分能否被独立验证
  3. Browserbase/Steel 面对 Kitesurf 的价格反应——托管 Chromium 是否被迫降价
  4. WebMCP 在 Chrome 149 Origin Trial 的实际采用——网站方注册工具的速度
  5. 中国金融智能体招标从 97 条(H1)的全年增速,以及银行「自建 vs 采购」分化
  6. 拟人化办法落地后,Tabbit/豆包/QBotClaw 的 Agent 形态调整
  7. Cloudflare 是否真的开源 Kitesurf,以及开源后对 Browserbase 生态的分流

证据等级:[A] 官方/一手 [B] 2+可靠来源 [C] 单一来源 [D] 个人判断

AI 辅助深度研究,人工视角解读。 每日更新。


参考来源

  1. Cloudflare Blog — Kitesurf: 一个给 Agent 的浏览器
  2. Cloudflare Docs — Kitesurf 架构与四组件
  3. TechCrunch — Cloudflare 发布 Kitesurf(2026-08-07)
  4. TechCrunch — Hark $700M A 轮与 Handoff 预览
  5. eWeek — Hark Handoff 基准声明质疑
  1. PitchBook — Q3-2026 Machine Economy Rising
  2. CNET — Agentic bots 首次超过人类流量(Cloudflare 数据)
  3. SiliconANGLE — Browserbase $40M B 轮
  4. Unbrowse — 浏览器自动化成本分析($0.53/动作)
  5. aicostcheck — 2026 浏览器自动化成本基准
  1. Cloudflare Docs — Browser Run 定价($0.09/小时)
  2. Google Chrome Dev — WebMCP 早期预览
  3. VentureBeat — WebMCP 把网站变成工具
  4. Reliance Global Group — 受监管保险浏览器 Agent(BusinessWire)
  5. LayerX — BioShocking AI 浏览器攻击
  1. Zenity Labs — PerplexedBrowser 漏洞
  2. Reuters — 第九巡回法院解除 Perplexity 禁令(2026-08-04)
  3. 至顶网 — Cloudflare 推出 Kitesurf 中文报道
  4. vance.xin — Agent 有了自己的浏览器,403 那堵墙还是过不去
  5. 21财经 — 2026 金融智能体招标图鉴
  1. 火山引擎 — 云手机 + Mobile Use Agent(MUA)
  2. C114 — QQ 浏览器龙虾 QBotClaw
  3. 中新经纬 — 拟人化互动服务管理暂行办法
  4. 新浪财经 — 广州互联网法院双重授权裁定(2026-04-30)
  5. Fortune — SoftBank/日立/LG 投资 Zenity $125M

更多推荐