ТЕХНОЛОГИИ
Cloudflare объявляет Kitesurf, движок браузера, созданный для ИИ-агентов
Cloudflare представила Kitesurf, специализированный движок браузера, разработанный для выполнения веб-взаимодействий автономными AI-агентами, а не людьми. Система решает основные проблемы безопасности и контроля, которые возникают, когда агенты используют возможности браузера, включая риски внедрения подсказок, изоляцию сети и детерминированный рендеринг.
Автор: Лео В ·

Cloudflare объявила о Kitesurf, движке браузера, специально созданном для AI-агентов, самостоятельно ориентирующихся в интернете. Согласно отчету InfoQ, это объявление знаменует значительное отклонение от традиционного дизайна браузеров, который оптимизируется для человеческих паттернов взаимодействия и визуальной презентации. Kitesurf, напротив, отдает приоритет детерминированному исполнению, комплексным аудиторским журналам и строгим ограничениям возможностей, которые не позволяют агентам действовать с неограниченной властью над сетевыми запросами, манипуляцией DOM или выполнением скриптов. Это различие отражает более глубокий архитектурный вопрос: что меняется, когда человека выводят из цикла и передают возможности браузера автономной системе.
Обычный движок браузера, такой как Chromium или WebKit, предназначен для отображения пикселей, выполнения JavaScript в разрешительной песочнице и реакции на действия пользователя. Он предполагает, что за клавиатурой находится доверенный оператор. Движок, ориентированный на агента, переворачивает эти предположения. Kitesurf работает без визуального слоя рендеринга, вместо этого возвращая структурированные данные о состоянии страницы агенту. Он обеспечивает строгие ограничения идентичности, предотвращая возможность для агентов выдавать себя за пользователей или наследовать учетные данные сеанса без явного разрешения. Сетевые запросы, выполняемые агентом, могут быть проверены, ограничены или отклонены на основе политики до того, как выйдут из системы. Сам движок браузера становится поверхностью аудита: каждый взаимодействие, каждый HTTP-запрос, каждое обход DOM записываются и могут быть воспроизведены. Отчёт InfoQ документирует отчётность, лежащую в основе этой записи.
Риски для безопасности при неограниченном доступе агента к браузеру значительны. Агент, обладающий обычными полномочиями браузера, может быть использован через атаки с внедрением запросов (prompt injection), когда враждебный контент на веб-странице инструктирует его навыведать данные, изменить отправку форм или выполнять действия от имени оператора. Атака с внедрением запроса работает потому, что агент обрабатывает как содержимое веб-страницы, так и исходную инструкцию пользователя в качестве входных данных, без четкой границы между ними. Если страница содержит инструкции, замаскированные под контент, агент может их выполнять. Детерминированная визуализация в Kitesurf решает часть этой проблемы, фиксируя способ анализа и представления страниц агенту, уменьшая поверхность для атак внедрения, основанных на специфическом поведении браузера. Но изоляция остается основным средством защиты.
Пределы возможностей и аудит
Движок браузера, разработанный для агентов, должен отвечать на ряд оперативных вопросов, которые традиционные браузеры оставляют на усмотрение человека. Должен ли агент иметь возможность инициировать загрузки? Должен ли он читать куки или локальное хранилище? Должен ли он иметь доступ к API веб-камеры или микрофона? Может ли он открывать новые вкладки или окна? В обычном браузере пользователь отвечает на эти вопросы косвенно, используя браузер. В системе агентов политика должна быть явной и обеспечиваться движком. Kitesurf реализует управление доступом на основе ролей и предоставление возможностей: попытка агента прочитать куки вызывает проверку политики перед завершением операции. Сетевой запрос к неавторизованному домену отклоняется на уровне движка, а не песочницы браузера. Эта модель напоминает принцип наименьших привилегий, описанный в руководстве CISA «Secure by Design», где системы предоставляют только минимальные полномочия, необходимые для выполнения задачи. Cloudflare предоставляет полезные технические основы для оценки утверждения.

Журналирование аудита одинаково важно. Когда агент не выполняет задачу или ведет себя неожиданно, инженерам необходимы воспроизводимые записи о том, что сделал агент, что вернула страница и какие решения принял движок. Обычный браузер создает журналы только если пользователь вручную включил инструменты разработчика. Kitesurf ведет журнал по умолчанию: записывается каждый HTTP-запрос, заголовок ответа, DOM-запрос и навигация. Журналы могут быть воспроизведены, что позволяет инженерам восстановить процесс принятия решений агентом и определить, где он отклонился от ожидаемого поведения. Эта возможность воспроизведения также позволяет проводить тестирование и проверку перед тем, как агенты начнут работать в производственной среде. Операционная компромиссия также отражается в движок браузера.
Контроль идентификации и сети работает совместно, чтобы предотвратить использование агентов в качестве прокси для несанкционированного доступа. Если агенту поручено войти в финансовый сервис, используя учетные данные пользователя, Kitesurf может обеспечить использование этих учетных данных только в рамках конкретной сессии агента и чтобы любые последующие действия однозначно относились к агенту, а не к пользователю. Сетевое изолирование предотвращает выведение данных агентом путем отправки их на произвольные серверы. Агент может быть ограничен возможностью связываться только с определенными доменами, или только с HTTPS-эндпоинтами, или только с сервисами, соответствующими криптографической политике. Эти меры контроля требуют явной настройки, но позволяют организациям ограничивать поведение агента до его развертывания. Для более широкого контекста, CISA защищено по дизайну излагает соответствующий стандарт или учреждение.
Детерминизм и воспроизводимость

Традиционный движок браузера делает бесчисленное количество специфичных для реализации выборов: как планируются таймеры JavaScript, как рассчитываются CSS-лейауты, как выполняются сторонние скрипты, как обрабатываются куки. Эти выборы могут различаться между версиями браузера или даже между запусками на одной и той же странице. Агент, полагающийся на эту изменчивость, не может надежно воспроизводить своё собственное поведение. Kitesurf упрощает это, определяя фиксированную детерминированную модель исполнения страницы. Таймеры JavaScript используют управляемую семантику времени. CSS не рендерится в пиксели, а преобразуется в семантические данные о разметке. Сторонние скрипты могут запускаться в песочнице или блокироваться в зависимости от политики. Результат воспроизводим: при наличии одной и той же страницы и одних и тех же инструкций агента Kitesurf каждый раз создаёт одинаковое представление страницы и одинаковые точки принятия решений. Рамки кибербезопасности NIST помогает разместить проблему в более широком контексте политики и инженерии.
Детерминизм также смягчает атаки, основанные на времени. Противник потенциально может создать страницу, которая ведет себя по-разному в зависимости от того, как быстро реагирует агент, или написать JavaScript, который определяет, использует ли агент настоящий браузер или специализированный движок, и ведет себя по-разному в каждом случае. Детерминированный движок исключает эти степени свободы. Вид страницы для агента является последовательным, время контролируется, а рендеринг предсказуем. Это повышает планку для атак и делает анализ безопасности выполнимым.
Более широкий контекст для Kitesurf заключается в развитии фреймворков для AI-агентов и признании того, что агенты, способные к автономному взаимодействию с вебом, представляют новые проблемы для безопасности. Текущие поверхности атак включают те, которые указаны в OWASP Top 10 для приложений на основе LLM, такие как инъекция подсказок, когда недоверенный ввод влияет на поведение агента, и небезопасный дизайн плагинов, когда агент интегрируется с внешними системами без надлежащей проверки. Браузерный движок, специально разработанный для противостояния этим атакам, может укрепить инфраструктуру агента на фундаментальном уровне. Стать ли модель Kitesurf стандартом или останется специализированным инструментом, будет зависеть от её принятия и от того, внедрят ли другие производители браузеров или разработчики фреймворков аналогичные концепции.
Инженерная задача теперь заключается в балансировке возможностей и ограничений. Агенты должны взаимодействовать с реальными веб-приложениями, предназначенными для людей, что означает разбор сложных структур DOM, работу с одностраничными приложениями с интенсивным использованием JavaScript и навигацию по страницам, которые зависят от визуальных подсказок. Движок, который слишком ограничен, не справится с сайтами, нарушающими обычные веб-стандарты. Движок, который слишком свободен, вновь создаст проблемы безопасности, для решения которых он был разработан. Дизайн Kitesurf предполагает, что Cloudflare пытается провести эту грань с помощью детерминированного рендеринга и изоляции на основе политик, но операционные детали того, как агенты справляются с крайними случаями и масштабируется ли система до миллиардов веб-страниц, остаются неизвестными. Последний пункт можно проверить, сопоставив с Топ-10 OWASP для приложений LLM.
Темы: ИИ-агенты, безопасность браузера, Cloudflare, веб-автоматизация, инфраструктура