
# 浏览器不再只给人用Agent 原生浏览器与「运行时层」的 2026 分岔一、执行摘要2026 年 8 月 6 日Cloudflare 在「Agents Week」发布 Kitesurf——号称第一个「Agent 原生浏览器」没有 Chromium、没有渲染给人类看的像素管线整个浏览器跑在 Workers 的 V8 isolate 里把「机器可读 DOM 流入、结构化数据流出」当成唯一目标 [A]。从首个 commit 到生产级 Beta 只花了 12 周。同一周Brett Adcock 的 Hark 以 $700M A 轮估值 $6B、融资时约 70 名员工发布浏览器操作代理 Handoff并宣布按 token 定价$0.18/$2.37 per M宣称成本只有前沿模型的十分之一。这两个事件放在一起标志着一个比「谁家 Agent 好用」更深的变化浏览器正在从「给人用的软件」变成「给 Agent 用的运行时」——而这场战争的战场是浏览器运行时本身。前一周的深研讲了应用层的入口之争Atlas 关停、Mariner 退役、Comet 领跑这一篇讲的是应用层之下那一层谁拥有运行 Agent 浏览网页的引擎、会话、网络出口与计量谁就卡住了整个「机器经济」的咽喉。我判断2026 是浏览器从「应用层」沉到「基础设施层」的分水岭。Kitesurf 的价值不在「又一个 headless browser」而在它把「Agent 上网」的成本结构从「按 Chrome 虚拟机租」改写为「按 V8 isolate 的边际成本算」——3-7 倍算力/内存节省若兑现会把 headless 浏览器的定价从「基础设施的贵」打到「CDN 的便宜」。但这张牌有致命软肋不支持真实 TLS 指纹的 Bot 挑战握手、不持有长会话——恰好是中国与真实交易场景最依赖的两件事。真正的胜负手不在浏览器引擎本身而在「会话复用 反爬 合规审计」的执行层。二、为什么是 2026浏览器 Agent 的「运行时时刻」2.1 一个数字说明一切机器流量超过人了Cloudflare CEO Matthew Prince 在 2026 年 6 月宣布比他自己 2027 年的预测提前了 18 个月agentic/bot 流量达到 HTML 请求的约 57.5%人类约 42.5%——机器第一次比人更常「访问网页」。HUMAN Security 的追踪显示浏览器类 Agent 占全部 agentic 流量的约 71%。单个 Agent 完成一个任务可以访问 5,000 个页面而人类同类任务平均只访问 5 个。当「网页的读者」里机器超过一半为人类设计的浏览器就成了错位的工具——这正是 Kitesurf 的立论起点。2.2 为什么浏览器是 Agent 的「手」Agent 要完成真实任务订票、比价、填表、下单、走审批绕不开三类能力感知看懂网页、执行点击/输入/导航、会话登录态、Cookie、上下文。模型层负责感知与决策但「执行 会话」只能落在浏览器运行时里。于是浏览器从一个「人类浏览信息的软件」变成了「Agent 干活的执行环境」——谁提供这个执行环境谁就拥有分发层、计量层和潜在的抽成权。2026 年的融资结构已经给出定价Hark $700M、Browserbase $40M$300M 估值、Polar $5.7M seed、Atlassian 花 $610M 买下 Browser Company、Meta 出 $2B 收 Manus后遭中国发改委审查。资本不是在下注某个浏览器产品而是在下注「Agent 执行层」这个新平台。三、技术拆解Kitesurf 到底改了哪一层3.1 架构没有 Chromium 的浏览器Kitesurf 是「从零写的浏览器」而非「套壳的 headless Chrome」Rust 编译成 WebAssembly跑在 Workers 的 V8 isolate 里。四个协作组件构成完整浏览器Engine唯一对外组件通过 CDP over WebSocket REST 与外界通信持有会话状态PageScript用 Dynamic Workers 为每个页面/跨进程 iframe 拉起一个长驻 isolate提供干净的globalThis DOMPageRenderer把页面场景光栅化为 JPEG/PNG/PDF软光栅化无 GPUSandboxOutbound唯一允许发起网络请求的组件强制执行 CORS、注入浏览器形状的请求头、维护每页 Cookie 罐——每一次页面加载都被当作不可信输入处理。这套拆分的关键不是性能而是信任边界把「渲染」和「联网」切成独立沙箱让 prompt injection 即使注入到页面内容里也够不到网络出口与用户会话。上图Kitesurf 的四组件架构——渲染、脚本执行、联网被拆成独立沙箱仅 SandboxOutbound 可发网络请求所有页面内容按不可信输入处理。3.2 官方基准省的是算力不是时间Cloudflare 公布的基准14 个 URL 语料、5 次中位数、对比热 Chromium 池指标KitesurfChromium倍数截图 CPU380 ms1,173 ms省 3.1×HTML 提取 CPU229 ms877 ms省 3.8×截图内存57.8 MiB271.0 MiB省 4.7×HTML 提取内存39.4 MiB273.7 MiB省 7.0×截图墙钟时间1,148 ms637 ms慢 1.8×HTML 提取墙钟时间820 ms472 ms慢 1.7×这个表是理解 Kitesurf 一切争论的钥匙它用「慢一点」换「便宜一个数量级」。墙钟变慢的根因是 Boa JS 引擎没有 JIT、纯解释执行 冷启动软光栅化但 Agent 负载是突发型、高并发、非实时的3-7 倍的内存/CPU 节省意味着同样的硬件可以跑数倍的并发会话——「买不起 10,000 个 Agent」变成「可以」聚合吞吐反而上升。用延迟换密度是 agent 原生浏览器对传统 headless Chromium 的核心经济主张。3.3 CDP 兼容最大的务实主义Kitesurf 最聪明的设计是暴露 CDP 端点让现有 Puppeteer、Playwright、chrome-remote-interface 和 MCP 客户端零改动切换——只需在 Browser Run 的 CDP 端点加browserkitesurf参数 [A]。它还通过 215,000 项 Web Platform TestsDOM 97%、HTML 96%、SVG 97%、CORS 95%能正确渲染 TodoMVC 全家桶、Wikipedia 与 Hacker News。这意味着企业不用重写任何自动化代码就能「先试用 Kitesurf 的便宜再决定是否迁移」——它降低了自身的采用门槛也降低了 Chrome 的护城河。当前 Beta 免费、尚未公布正式定价Cloudflare 明说「还没想好 3-7 倍节省如何转成收费」。四、六条路线与资本分层谁在赌哪一层2026 年「Agent 上网」的基建不是一条赛道而是一个光谱。至少六条路线在并行下注路线代表关键数字赌注从零写的 Agent 原生引擎Cloudflare Kitesurf省 CPU/内存 3-7×、CDP 兼容成本结构改写 分发层Chromium fork 重架构Polar AI Browser$5.7M seed、4.5M 动作登录态复用、个人工作流托管 headless Chromium 云Browserbase / Steel$40M B 轮、1,000 客户会话持久化的「网页 RPA」整机 VM 沙箱Hark / E2B$700M A 轮、每任务一台 VM「给 Agent 一台电脑」DOM/视觉框架层Browser Use / Stagehand / SkyvernWebVoyager 89.1%开源把成本打到脚本级浏览器原生标准WebMCPGoogle/微软Chrome 149 Origin Trial网站变成可调用工具4.1 两条对立的哲学V8 isolate vs 整机 VMKitesurf 与 Hark 代表了两种极端Kitesurf 把浏览器「拆掉人类功能、只留机器接口」跑在几乎零边际成本的 V8 isolate 里Hark 则给每个任务分配一台专属虚拟电脑浏览器 文件系统 终端让 Agent 用「预测下一个动作坐标/按键而非下一个 token」的方式操作它声称 0.8 秒/动作。Hark 的 token 定价$0.18/$2.37 per M比 GPT-5.5 低一个数量级但它宣称的 Online-Mind2Web 97.7 分在 WebTailBench v2 上输给 GPT-5.568.6 vs 72.3且没有任何第三方独立复测——所有分数与延迟都是厂商自证 [C]。V8 isolate 赌「浏览器是廉价的执行单元」整机 VM 赌「Agent 需要一个完整的电脑」——两条路目前都无法证明自己是对的。4.2 被低估的 WebMCPGoogle/微软的「釜底抽薪」在 Cloudflare 忙着造浏览器时Google 和微软在 W3C 提出了 WebMCP让网站原生注册为结构化工具navigator.modelContext.registerTool()JSON-Schema 进出参在浏览器运行时内继承用户登录态执行不需要独立的 OAuth。若 WebMCP 铺开Agent 操作网站就从「模拟人类点击」变成「调用网站暴露的工具」——这直接绕开像素级识别的脆弱性也绕开了 headless 浏览器的存在意义。但它被 W3C 评审批评 Security/Privacy 章节空白、缺 prompt injection 与同意模型 [B]。这是对「浏览器运行时」路线的釜底抽薪如果网站都变成 API那还需要 Agent 的浏览器吗上图2026 浏览器 Agent 的三层资本版图——应用层产品、运行时执行层、标准与模型层箭头表示技术依赖关系标准层正在反向解构运行时层的存在意义。五、成本经济学Token 才是真正的计价单位5.1 单次动作的成本真相模型账单吃掉大头2026 年最被低估的事实是浏览器 Agent 的边际成本大头不是浏览器算力而是 LLM token。一次动作的 token 负载差异悬殊无障碍树Playwright MCP15k-40k token、复杂页面 50k-100k原始 DOM 50k-200k截图方案只要 3k-6k token但视觉模型每 token 贵 10-20 倍 [B]。按 Claude Sonnet 4 定价$3/$15 per M折算Playwright MCP 约 $0.35/动作、Playwright CLI 约 $0.09、原始 DOM 约 $0.19。一份 2026 年的成本分析把单次动作综合成本定在约$0.53约 $0.12 算力热池摊销 反爬 重试 约 $0.38 token。这解释了 Kitesurf 的算力节省为什么是「次要矛盾」——省 CPU/内存当然好但真正的杠杆是让 Agent 吃到更少、更结构化的 tokenKitesurf 输出结构化 DOM 而非像素配合 DOM-first 感知理论上可以把单动作 token 从「40k」打到「几千」。当单任务成本已从去年的 $1.5-2.0 降到 $0.10-0.30谁的 token 效率高谁就拿到规模化的钥匙。5.2 定价体系已经标准化四层计量2026 年的浏览器 Agent 定价已经收敛成清晰的分层模型层按 tokenHark $0.18/$2.37 per MAgent 平台层按分钟OpenAI Operator 2.0 $0.30/agent-min、Perplexity Comet $0.18/agent-min基础设施层按会话/小时Browserbase 按会话计费$39/月 200 会话起、Cloudflare Browser Run $0.09/浏览器小时免费 10 小时/月、Browser Use $0.02/小时任务层按结果成品 Playwright 脚本 $0.03/任务 vs 通用 LLM 浏览器 Agent $3.41/任务——同一个任务价差 113 倍。上图浏览器 Agent 的四层定价体系——从模型层按 token、平台层按分钟、基建层按会话/小时到任务层按结果计量单位越靠下「Agent 创造的价值」越接近可证明的产出。「按 Agent 干活计费」取代「按席位计费」是这一层最大的商业模式信号PitchBook 称之为从 SaaS-per-seat 到 Work-as-a-ServiceWaaS的迁移 [B]。当浏览器运行时按 $0.09/小时出售Agent 从「软件的用法」变成了「可购买的商品」——这与上一期企业 Agent 报告观察到的定价迁移同一条曲线只是这一期落到了浏览器这一层。六、企业落地与安全护栏进与退的分界线6.1 真金白银的用例浏览器 Agent 在生产环境最成熟的两个场景应付账款AP自动化Forrester 连续评为最成熟、ROI 最高的 Agent 场景。每张发票人工成本 $8-15AI 辅助降到 $1-370-90% 全自动直通Genpact 客户达到 80% touchless APMeta 在 7 天内把 60 万张月发票的人工介入率从 100% 压到 7%。受监管行业的「安全浏览器 Agent」Reliance Global GroupNASDAQ: EZRA2026 年 7 月上线自研浏览器 Agent处理承运商门户的数千项重复任务服务请求、批改、报价、文档检索提交/签发/绑定等不可逆操作禁止 AI 执行凭证运行时读取不暴露给模型按 GLBA/NAIC 668/NY DFS 500 构建。这是「浏览器 Agent 进受监管行业」的样板——安全护栏与审计日志成了采购的硬前提而不是附加项。6.2 安全从威胁叙事到已发生事件浏览器 Agent 的安全问题在 2026 年不再是理论LayerX 的 BioShocking 攻击用「游戏世界」话术让 6 款 AI 浏览器外泄登录态凭证Zenity 的 PerplexedBrowser 通过恶意日历邀请实现零点击本地文件外泄甚至触及 1Password 保险库Cato 的 WebPromptTrap/HashJack 针对 Comet/Copilot/Gemini [B]。核心暴露面是「Agent 继承了用户完整登录态却只受一次授权」——当 Agent 代替用户发起敏感读取时没有二次授权机制。Gartner 直接建议安全部门「暂时封杀 AI 浏览器」。资本已经给这个风险定价Zenity $125M C 轮SoftBank/日立/LG、Obsidian Security $85M D 轮$1.1B 估值报告第三方应用里非人类身份已 144:1 超过人类身份[A]。Menlo Security 推出 MARS 运行时直接剥离 Agent 读取页面里的隐藏指令。「Agent 是新边界」从口号变成了采购条目。6.3 合规法院第一次给 Agent 访问「定性」2026 年 8 月 4 日美国第九巡回上诉法院推翻了对 Perplexity Comet 购物功能的 CFAA 禁令裁定「助手是工具、不是人」——Agent 在用户指示下访问访问者是用户而非 Perplexity [A]。这是联邦上诉法院首次就「Agent 访问网站的法律地位」作出裁决为整个行业卸下了一颗法律重负。但欧盟侧更严EU AI Act 第 50 条从 2026 年 8 月起要求 bot/agent 与人类交互时自曝 AI 身份Cloudflare 的 Pay Per Crawl 私测HTTP 402 Web Bot Auth 签名正在把「Agent 身份 按爬取付费」变成标准 [A/B]。七、中国视角403 之墙与「云机」路线7.1 Kitesurf 的中文热度与「墙」的质疑截至 08-10量子位、机器之心、36氪对 Kitesurf 均无深度报道——中文覆盖停留在至顶网与个人博客 [B]。这与 Tabbit 1.0 发布时的媒体热评形成对比「云浏览器运行时」这类基础设施话题在中国媒体圈的声量远低于应用层产品。而中文技术圈最集中的质疑是一针见血的vance.xin 标题直接写「agent 有了自己的浏览器403 那堵墙还是过不去」——Kitesurf 不支持「真实 TLS 指纹的 Bot 挑战握手」恰好命中中国网站最常见的反爬手段极验 Geetest、TLS 指纹、滑块验证[C]。在中国「Agent 原生浏览器」落地遇到的第一道墙不是架构是反爬。7.2 中国厂商的「给 Agent 配云机」路线中国厂商没有正面做「V8 isolate 无 Chromium 浏览器」而是走了两条近似路线安卓云手机/云电脑智谱 AutoGLM 2.02025-08云手机预装约 30 款 App、云电脑预装浏览器任务全在云端 7×24 执行单任务成本约 $0.2火山引擎基于云手机 豆包视觉模型推出 Mobile Use AgentMUA支持在云手机内自动开浏览器执行任务、提供 MCP Server 与严格/宽松执行策略支付/删除等高风险操作暂停人工确认[A]。桌面浏览器 Agent腾讯 QQ 浏览器「龙虾 QBotClaw」2026-04支持一句话比价、跨平台发帖独有微信扫码远程操控美团 Tabbit 1.0 把 Agent 任务成功率从公测 53.1% 提到 91.8%月均 Token 853 万字节豆包 7/15 上线桌面浏览器与「任务模式」支持浏览器自动化操作 [B]。上图中国「Agent 云机」的两条路线与合规四重约束——云机/桌面浏览器双线并进消费端受拟人化办法、双重授权、备案与平台封禁约束商业化出口集中在金融与政务。7.3 监管红利与门槛并存《人工智能拟人化互动服务管理暂行办法》2026-07-15 施行明确豁免「智能客服、知识问答、工作助手」等任务型服务——办公/工具类浏览器 Agent 获得合规空间但豆包、千问同日下线 C 端自建智能体腾讯元宝提前下线 [A]。更硬的约束是广州互联网法院 4/30 的「双重授权」裁定第三方智能体须同时取得平台授权 用户自主授权开源亦不能免责。中国消费者端的「AI 替你上网」被压进「工作助手」的合规缝隙而真正的商业化出口是金融与政务——2026 H1 金融智能体公开招标 97 条银行占 48.5%中标合计超 1.55 亿元 [B]政务侧「数据不出域 信创全栈 操作可回放审计」成为一票否决项。我原以为中国会沿着「模型开源 成本优势」直接复刻海外的 Agent 原生浏览器浪潮但 2026 年的现实是Kitesurf 式的运行时在中国撞上反爬墙与合规墙本土的「Agent 云机」走的是安卓云手机而非 V8 isolate真正的买单方在金融与政务的数据域里。八、判断与风险判断一浏览器是 Agent 的「手」运行时是新的「平台层」。Kitesurf 的发布标志「Agent 原生浏览器」从概念变成产品。我赌未来 12 个月会看到三类玩家继续加注云厂商把浏览器做成边缘原语、Agent 平台把浏览器做成内置能力、独立基建把浏览器做成计量服务。通用浏览器创业的窗口已关运行时创业的窗口刚开。判断二成本结构改写是 Kitesurf 的最大贡献也是最大风险。3-7 倍算力/内存节省若兑现会把 headless 浏览器的定价逻辑从「按 Chrome 虚拟机」打成「按 V8 isolate 的边际成本」——这对 Browserbase/Steel 是生存威胁对 Cloudflare 是新的「流量税」。但所有数据都是厂商自证、无第三方跑分而且 token 才是大头成本省算力≠省总成本Kitesurf 若不能在 token 效率上证明自己「便宜」的叙事就站不住。判断三会话与反爬是浏览器 Agent 的咽喉。Kitesurf 的无状态/不支持真实 TLS 指纹决定了它短期只能服务「无需登录、无反爬」的公开网页任务真正高价值的登录态任务个人工作流、企业系统、中国网站仍属于 Chromium 系与云机系。谁解决「安全复用登录态 过验证码 不被封号」谁就拿到规模化的钥匙——这与 Agent 安全赛道Zenity/Obsidian估值暴涨是同一个底层逻辑。判断四WebMCP 是悬在所有浏览器运行时头上的达摩克利斯之剑。若 Google/微软推动的「网站即工具」标准铺开Agent 操作网页的方式从「模拟点击」变成「调用工具」headless 浏览器与 V8 isolate 的存在意义都会被釜底抽薪。我赌标准落地会比预期慢W3C 评审已暴露安全模型空白但 2027 年前会看到首批 Origin Trial 用例——所有浏览器运行时的长期价值都要先回答「WebMCP 来了我怎么办」。风险清单① 数据全为厂商自证Kitesurf 的 3-7 倍节省与 Hark 的 97.7 分都可能被第三方复测证伪② prompt injection 无解一次 Comet 式劫持就可能击穿信任Gartner 已建议封杀 AI 浏览器③ 反爬军备竞赛让「便宜」的运行时在真实网站上无效——中国尤甚④ 监管反复双重授权、拟人化办法可能误伤工具类 Agent⑤ 计量化定价$0.09/小时、按分钟意味着厂商收入与 Agent 实际用量绑定叙事泡沫期后先挤泡沫的是基建层。九、关键监测指标2026 下半年Kitesurf 正式定价与开源时间表——3-7 倍节省如何转成收费是「流量税」还是「促销价」Hark Handoff 第三方基准复测——0.8 秒/动作与 97.7 分能否被独立验证Browserbase/Steel 面对 Kitesurf 的价格反应——托管 Chromium 是否被迫降价WebMCP 在 Chrome 149 Origin Trial 的实际采用——网站方注册工具的速度中国金融智能体招标从 97 条H1的全年增速以及银行「自建 vs 采购」分化拟人化办法落地后Tabbit/豆包/QBotClaw 的 Agent 形态调整Cloudflare 是否真的开源 Kitesurf以及开源后对 Browserbase 生态的分流证据等级[A] 官方/一手 [B] 2可靠来源 [C] 单一来源 [D] 个人判断AI 辅助深度研究人工视角解读。每日更新。参考来源Cloudflare Blog — Kitesurf: 一个给 Agent 的浏览器Cloudflare Docs — Kitesurf 架构与四组件TechCrunch — Cloudflare 发布 Kitesurf2026-08-07TechCrunch — Hark $700M A 轮与 Handoff 预览eWeek — Hark Handoff 基准声明质疑PitchBook — Q3-2026 Machine Economy RisingCNET — Agentic bots 首次超过人类流量Cloudflare 数据SiliconANGLE — Browserbase $40M B 轮Unbrowse — 浏览器自动化成本分析$0.53/动作aicostcheck — 2026 浏览器自动化成本基准Cloudflare Docs — Browser Run 定价$0.09/小时Google Chrome Dev — WebMCP 早期预览VentureBeat — WebMCP 把网站变成工具Reliance Global Group — 受监管保险浏览器 AgentBusinessWireLayerX — BioShocking AI 浏览器攻击Zenity Labs — PerplexedBrowser 漏洞Reuters — 第九巡回法院解除 Perplexity 禁令2026-08-04至顶网 — Cloudflare 推出 Kitesurf 中文报道vance.xin — Agent 有了自己的浏览器403 那堵墙还是过不去21财经 — 2026 金融智能体招标图鉴火山引擎 — 云手机 Mobile Use AgentMUAC114 — QQ 浏览器龙虾 QBotClaw中新经纬 — 拟人化互动服务管理暂行办法新浪财经 — 广州互联网法院双重授权裁定2026-04-30Fortune — SoftBank/日立/LG 投资 Zenity $125M