
Kitesurf ও Obscura: AI ব্রাউজার কার নিয়ন্ত্রণে?
Ai Security Networkসূচিপত্র
আজ AI ব্রাউজারের কথা উঠলে অনেকে প্রথমে চ্যাট উইন্ডোসহ সাধারণ ব্রাউজারের কথা ভাবেন। AI ট্যাবের সারাংশ দেয়, প্রশ্নের উত্তর দেয় বা ফর্ম পূরণ করে। কিন্তু প্রযুক্তিগতভাবে আরও আকর্ষণীয় একটি দ্বিতীয় শ্রেণি আছে: এমন ব্রাউজার ইঞ্জিন, যা মানুষের জন্য তৈরিই হয়নি। এগুলো দৃশ্যমান উইন্ডো ছাড়াই চলে, API দিয়ে নিয়ন্ত্রিত হয় এবং হয়তো একটি কাজ শেষ হওয়া পর্যন্তই টিকে থাকে।
WebMCP ও এজেন্টিক ওয়েব নিয়ে আমার লেখায় এমন ওয়েবসাইটের কথা ছিল, যারা এজেন্টকে কাঠামোবদ্ধ ফাংশন দেয়। Kitesurf ও Obscura সমস্যাটির অন্য দিক নিয়ে কাজ করে। ওয়েবের অধিকাংশে যত দিন এজেন্ট ইন্টারফেস থাকবে না, AI সিস্টেমের তত দিন সাধারণ পেজ পড়া ও পরিচালনার উপযোগী ইঞ্জিন লাগবে।
Cloudflare ঠিক এখানেই Kitesurf-কে স্থাপন করেছে। নতুন ব্রাউজারটি Cloudflare Workers-এ চলে, Chrome DevTools Protocol ব্যবহার করে এবং সম্পূর্ণ Chromium Process-এর তুলনায় অনেক কম খরচে এজেন্টকে ওয়েব পেজ দেওয়ার লক্ষ্য রাখে। শুধু Architecture-ই আকর্ষণীয় নয়। Cloudflare নিজেই বলেছে, প্রথম Prototype স্বাধীন Rust Open-Source Browser Obscura থেকে অনুপ্রাণিত হয়েছিল।
তবে Obscura-র আরেকটি লক্ষ্য আছে। এর ঐচ্ছিক Stealth Mode স্বয়ংক্রিয় ব্রাউজারের সাধারণ বৈশিষ্ট্য লুকানোর চেষ্টা করে। Kitesurf তা করে না। বরং Browser Run ইচ্ছাকৃতভাবে Outgoing Requests চিহ্নিত করে, যাতে Operator সেগুলোকে Cloudflare Automation হিসেবে শনাক্ত ও Cryptographically Verify করতে পারে।
এতে একটি অস্বস্তিকর প্রশ্ন ওঠে। Cloudflare কি ভালো একটি Open-Source ধারণা নিয়ে Bot Detection-এর জন্য অসুবিধাজনক অংশটি বাদ দিয়ে নিজস্ব নিয়ন্ত্রিত Product বানিয়েছে?
সংক্ষিপ্ত উত্তর: সমালোচনাটি আংশিকভাবে বাস্তব স্বার্থের সংঘাত তুলে ধরে, কিন্তু Kitesurf-এর উৎপত্তির ব্যাখ্যা হিসেবে এখনো প্রমাণিত নয়। প্রযুক্তি ও কৌশলের দিক থেকে এখানে Obscura-র পরিচ্ছন্ন অনুলিপির চেয়ে বেশি কিছু ঘটেছে।
Kitesurf ও Obscura শুধু দুটি ব্রাউজার বানাচ্ছে না। AI এজেন্ট ওয়েবে কীভাবে দৃশ্যমান হবে, সে বিষয়ে তারা দুটি ভিন্ন নিয়ম তৈরি করছে।
পরীক্ষার ভিত্তি ও সীমাবদ্ধতা
এই বিশ্লেষণ 6 আগস্ট 2026-এর Cloudflare নিবন্ধ, তৎকালীন Browser Run Documentation এবং 25 আগস্ট 2026-এ Public Obscura Repository-র Code ও Documentation পর্যালোচনার ওপর ভিত্তি করে। তখনকার সর্বশেষ Obscura 0.2.1 দুই দিন আগে প্রকাশিত হয়েছিল। বিশেষভাবে Architecture, Network Paths, Stealth Implementation, Security Notes, Release Notes ও পৃথক Benchmark Repository দেখা হয়েছে।
Kitesurf-এর বিরুদ্ধে নিজস্ব Performance Measurement বা Production Bot Challenge-এ কোনো পরীক্ষা করা হয়নি। তাই শনাক্তকরণের মান নিয়ে বক্তব্য Implementation, নথিভুক্ত সীমা ও প্রকাশিত Vendor Benchmark থেকে এসেছে। এগুলো থেকে Cloudflare-এর কৌশলগত উদ্দেশ্য সম্পর্কে যেখানে সিদ্ধান্ত টানা হয়েছে, তা স্পষ্টতই বিশ্লেষণ, কোম্পানির নিশ্চিত বক্তব্য নয়।
একটি AI ব্রাউজারের প্রযুক্তিগতভাবে যা করা দরকার
প্রচলিত ব্রাউজার বিশাল এক Universal Machine। এটি জটিল CSS Render করে, Media চালায়, GPU দিয়ে Graphics Accelerate করে, Extensions পরিচালনা করে, Profile Sync করে এবং বহু Tab ঘণ্টার পর ঘণ্টা স্থিতিশীল রাখে। কোনো Product Page পড়া, Button খোঁজা বা Screenshot নেওয়া Agent-এর জন্য এর বড় অংশই বোঝা।
তবু Agent-এর HTTP Client-এর চেয়ে বেশি কিছু লাগে। আধুনিক পেজ প্রথমে প্রায় ফাঁকা HTML Skeleton দেয়। JavaScript আসল Content তৈরি করে, আরও Request পাঠায়, DOM বদলায় এবং User Action-এর প্রতিক্রিয়া জানায়। কাজের AI Browser-এর অন্তত প্রয়োজন:
- একটি JavaScript Runtime
- যথেষ্ট Compatible DOM
- Network, Cookie ও Origin Logic
- Mouse, Keyboard, Form ও Navigation Events
- Agent ও Automation Tool-এর Interface
- কাজ অনুযায়ী Layout, Screenshot ও PDF Output
- বাইরের Code, Runtime, Memory ও Network Access-এর কঠোর সীমা
Kitesurf ও Obscura Chromium-কে Agent-এর জন্য প্রাসঙ্গিক অংশে নামিয়ে আনে। দুটিই CDP দেয়, যাতে Playwright ও Puppeteer-এর মতো Tool নতুন Interface-এর জন্য আবার লিখতে না হয়। দুটিই বাস্তব JavaScript চালিয়ে জীবন্ত DOM তৈরি করে। কেবল ভিন্ন Start Parameter-এ Chromium চালানোর বদলে দুটিই নিজস্ব Rendering Path বানায়।
তাই এগুলো Automation-এর Browser Engine। Language Model, Task Planning, Permission এবং Agent কোনো Action আদৌ করবে কি না, সে সিদ্ধান্ত এর ওপরের স্তরে থাকে। এই বিভাজন জরুরি। দ্রুত Browser অবিশ্বস্ত Agent-কে নিরাপদ করে না।
Kitesurf: Workers দিয়ে তৈরি ব্রাউজার
Cloudflare Kitesurf-কে একক Executable File হিসেবে বানায়নি। Engine-টি আলাদা Trust Boundary-সহ একাধিক Worker Component-এ বিভক্ত।
Engine, PageScript ও PageRenderer
Engine Worker হলো Public Entry Point। এটি CDP Connection ও REST Call গ্রহণ করে এবং Session State ধরে রাখে। ফলে বিদ্যমান CDP Client Kitesurf-কে Chrome-এর মতো ব্যবহার করতে পারে।
প্রতিটি Page ও আলাদা Iframe-এর জন্য Kitesurf একটি PageScript Worker চালু করে। এটি নতুন Global JavaScript Context ও Page DOM পায়। HTML ও CSS Blitz এবং Stylo Component দিয়ে Process হয়। সাধারণ JavaScript ও WebAssembly Worker-এর V8 Isolate-এ চলে।
উল্লেখযোগ্য ব্যতিক্রম eval()। Security কারণে Cloudflare Workers Dynamic Code Evaluation Nativeভাবে অনুমোদন করে না। তাই Worker Environment-এ এমন Call চালাতে Kitesurf Rust-এ লেখা ECMAScript Engine Boa ব্যবহার করে। এটি ব্যবহারিক, তবে কঠিন Compatibility Edge তৈরি করে: কিছু Code সরাসরি V8-এ চলে, আর Dynamically Generated Code সম্ভাব্য ভিন্ন আচরণের দ্বিতীয় JavaScript Engine দিয়ে যায়।
PageRenderer Worker Screenshot ও PDF-এর Pixel তৈরি করে। এটি Scene Description নিয়ে Rasterize করে Result ফেরায়। Renderer গুরুত্বপূর্ণ Page State রাখে না। আটকে গেলে বা Crash করলে Engine সেটিকে ফেলে দিয়ে Render Task আবার শুরু করতে পারে।
শুধু একটি Component Network-এ যেতে পারে
Security-র দিক থেকে SandboxOutbound Worker বিশেষভাবে আকর্ষণীয়। শুধু এই Component Internet থেকে Resource Fetch করতে পারে। এটি CORS Rule প্রয়োগ করে, Page অনুযায়ী Cookie আলাদা রাখে, Response Filter করে এবং Browser-সদৃশ Header যোগ করে। PageScript ও Engine সরাসরি উন্মুক্ত Network Access পায় না।
অনেক Self-Built Agent Setup-এর তুলনায় এটি অর্থপূর্ণ পার্থক্য। Browser Agent শুধু মানুষের আগে থেকেই বিশ্বস্ত Site খোলে না। এটি Search Result, বাইরের Document বা Manipulated Prompt-এর Link অনুসরণ করে। প্রতিটি Page Visit Untrusted Input। তাই Network Boundary কোনো Optimization নয়, Security Model-এর অংশ।
Kitesurf যতটা সম্ভব Stateless Component ব্যবহার করে। State না থাকলে Error-এর পর Component বন্ধ করে আবার চালু করা যায়। স্বল্পস্থায়ী ও অত্যন্ত ওঠানামা করা Agent Workload-এর জন্য এটি Worker Platform-এর সঙ্গে মানানসই।
Cloudflare 215,000-এর বেশি Web Platform Test পাস এবং DOM, HTML, CSS, SVG, Selection ও XHR-এ ভালো Coverage-এর কথা বলেছে। সংখ্যা চমকপ্রদ হলেও একা Maturity বোঝায় না। WPT File-এ বহু Subtest থাকে, আর Cloudflare পূর্ণ Success Rate, Kitesurf Code বা নির্দিষ্ট Test Configuration প্রকাশ করেনি। তাই Obscura-র Public WPT Runner বা Chromium Compatibility-এর সঙ্গে নির্ভরযোগ্য তুলনা সম্ভব নয়। ঘোষণার সময় Kitesurf মাত্র বারো সপ্তাহের এবং Beta ছিল।
বেশি কার্যকর, কিন্তু দ্রুত নয়
Cloudflare-এর নিজস্ব Measurement আসল অর্থনৈতিক আকর্ষণ দেখায়। 14 URL ও পাঁচ Run-এর Corpus-এ Screenshot-এর জন্য Kitesurf Warm Chromium Pool-এর তুলনায় 3.1 গুণ কম CPU ও 4.7 গুণ কম Memory নিয়েছে। HTML Extraction-এ 3.8 গুণ কম CPU ও 7 গুণ কম Memory লেগেছে।
একই সঙ্গে Latency খারাপ ছিল। Screenshot-এর Median সময় 1.8 গুণ এবং HTML Extraction 1.7 গুণ বেশি। অর্থাৎ Kitesurf মূলত প্রতি Task-এর Infrastructure সাশ্রয় করে; দ্রুততম Single Page-এর প্রতিযোগিতা স্বয়ংক্রিয়ভাবে জেতে না।
সংখ্যাগুলো কার্যকর, তবে Independent Benchmark নয়। Corpus, Environment ও Comparison Cloudflare নিজেই বেছে নিয়েছে। Warm Chromium Pool-ও সম্ভাব্য Operating Mode-এর একটি মাত্র। Measurement Architecture-এর সম্ভাবনা দেখায়, কিন্তু যেকোনো বাস্তব Agent Workload-এ Kitesurf সস্তা বা নির্ভরযোগ্য হবে, তা প্রমাণ করে না।
Obscura: স্বাধীন Rust ব্রাউজার
Obscura একই মূল ধারণা Local বা Self-Hosted Open-Source Project হিসেবে অনুসরণ করে। Code Apache 2.0 License-এর অধীন। তৎকালীন সর্বশেষ 0.2.1 Version 23 আগস্ট 2026-এ প্রকাশিত এবং CLI, CDP, Browser Logic, JavaScript, DOM, Network, MCP ও Rendering-এর একাধিক Rust Crate দিয়ে গঠিত।
V8, নিজস্ব DOM ও CPU Rendering
Obscura deno_core দিয়ে V8 যুক্ত করে। Browser API একটি বড় JavaScript Bootstrap Layer ও Rust Operation দিয়ে দেওয়া হয়। DOM নিজস্ব Implementation। Layout ও Rendering-এ Taffy, নিজস্ব Browser Logic এবং CPU-Based Paint Path ব্যবহৃত হয়।
Obscura CDP সমর্থন করে এবং MCP Server-ও আছে। Agent Page খুলতে, DOM Snapshot নিতে, Click করতে, Form পূরণ করতে, JavaScript চালাতে, Screenshot বা PDF বানাতে পারে। ব্যবহারিক সুবিধা হলো নিয়ন্ত্রণ: Engine Local, Container বা নিজের Infrastructure-এ চলতে পারে। Cloudflare Account প্রযুক্তিগত প্রয়োজন নয়।
এর মূল্য নিজস্ব পরিচালনা। Architecture Documentation অনুযায়ী এক Process-এর Page-গুলো একটি V8 Isolate ভাগ করে এবং JavaScript Work Global Lock দিয়ে Serial করা হয়। Watchdog ও Hard Deadline কোনো Page-কে Process স্থায়ীভাবে আটকে রাখা থেকে বাঁচায়। তবু Security Document সীমাটি সঠিকভাবে বলে: এগুলো Operating-System-Level Isolation-এর বিকল্প নয়। বড় পরিসরে শত্রুতাপূর্ণ Page Process করলে Obscura-কে সীমিত Network-সহ Container বা Virtual Machine-এ চালানো উচিত।
এটি ছোট সতর্কতা নয়। Rust V8, Native Dependency বা FFI Boundary-এর প্রতিটি দুর্বলতা থেকে রক্ষা করে না। Internet-এর ইচ্ছামতো JavaScript চালানো Process High-Risk Service-ই থাকে।
Stealth Mode শুধু User-Agent নয়
Obscura-র সবচেয়ে আকর্ষণীয় পার্থক্য ঐচ্ছিক Stealth Build। এটি সাধারণ reqwest Transport বদলে BoringSSL-সহ wreq ব্যবহার করে এবং Chrome-সদৃশ TLS Handshake অনুকরণ করে। এতে ClientHello, ALPN ও Cipher Suite-এর ক্রম রয়েছে। এটি জরুরি, কারণ Bot System শুধু দৃশ্যমান User-Agent পরীক্ষা করে না; HTTP Header, TLS Fingerprint ও JavaScript Property একই Browser Story বলছে কি না, তা মিলিয়ে দেখে।
JavaScript Side-এ Obscura Story-টি সঙ্গত রাখার চেষ্টা করে। Code navigator.userAgentData, Platform Value, Screen, GPU, Canvas, Audio, Battery ও অন্যান্য Fingerprint Surface অনুকরণ করে। navigator.webdriver অদৃশ্য থাকে। Internal Obscura Property Enumeration থেকে লুকানো হয় এবং Native Function-কে Function.prototype.toString()-এ আসল Browser Function-এর মতো দেখানোর চেষ্টা করা হয়।
event.isTrusted-ও আলাদাভাবে সামলানো হয়। Page Code-এর new Event() দিয়ে তৈরি Event Untrusted-ই থাকে। CDP Path-এর Input Browser-Generated হিসেবে চিহ্নিত হতে পারে। সব সময় true ফেরানো সহজে ধরা পড়বে এবং স্বাভাবিক Web Behavior-ও ভুল দেখাবে।
Stealth Path Navigation, Subresource, fetch() ও XHR কভার করে। এটি গুরুত্বপূর্ণ। শুধু Main Document Chrome-সদৃশ TLS Fingerprint ব্যবহার করে এবং পরের API Request Rust Library-এর মতো দেখালে, Bot System যে অসামঞ্জস্য খোঁজে সেটিই তৈরি হয়।
Obscura পরিচিত Tracking ও Fingerprinting Endpoint-ও Block করে। প্রতি Session Browser Feature বদলানো যায়। তবে Documentation অসামঞ্জস্যপূর্ণ Combination নিয়ে নিজেই সতর্ক করে। IP Region, Timezone, Geolocation, JavaScript Profile ও TLS Fingerprint মিলতে হবে। Rotation কোনো অদৃশ্যতার চাদর নয়। একটি Exit IP বারবার Device Identity বদলালে বরং বেশি সন্দেহজনক হতে পারে।
Obscura কি সত্যিই Bot Detection ভালোভাবে এড়িয়ে যায়?
Kitesurf-এর সঙ্গে সরাসরি তুলনায় Obscura স্পষ্টতই Anti-Detection-এ বেশি মনোযোগী। Code ও Documentation-এ তা দেখা যায়। কিন্তু তাই বলে এটি আধুনিক Bot Defense নির্ভরযোগ্যভাবে এড়িয়ে যেতে পারে না।
Project নিজস্ব দাবিকে পরিষ্কারভাবে সীমিত করেছে। Stealth Mode TLS Fingerprint বা User-Agent-এর সহজ পরীক্ষা পাস করার জন্য। Documentation অনুযায়ী এগুলো সমর্থিত নয়:
- Interactive Cloudflare Challenge
- DataDome ও Akamai Bot Manager-এর Active Challenge
- CAPTCHA
- IP-Based Rate Limit
তাই Obscura Bot Detection পার হয়ে যায়, এই প্রচলিত দাবি শুধু সংকীর্ণ অর্থে সত্য। এটি সাধারণ Headless Client-এর মতো কম দেখানোর চেষ্টা করে। Universal Challenge Bypass নয়।
আধুনিক Bot System Browser Fingerprint-এর বাইরেও IP Reputation, ASN, Request Frequency, Navigation, Mouse ও Keyboard Pattern, Cookie History, Account Behavior এবং বহু Session-এর সম্পর্ক দেখে। একই Data Center থেকে একই Rhythm-এ হাজার Request এলে নিখুঁত navigator Property-ও কম কাজে আসে।
Public Obscura Benchmark-ও সতর্কতার সঙ্গে পড়তে হবে। পৃথক Repository-তে WPT, Obstacle Course, Real Site, Reliability ও Stealth Consistency-এর Reproducible Script আছে। Marketing Table-এর চেয়ে এটি ভালো। কিন্তু Stealth Suite Local চলে এবং মূলত Self-Defined Fingerprint অভ্যন্তরীণভাবে সঙ্গত কি না দেখে। বড় Commercial Bot System Traffic-কে মানুষ হিসেবে নেবে, তা প্রমাণ করে না।
Project-এর গতিও বিবেচ্য। Release Notes অনুযায়ী Obscura 0.2.0 থেকে 0.2.1-এর মধ্যে প্রায় দুই সপ্তাহে 122 Commit হয়েছে। এটি Active Development, তবে দ্রুত বদলে যাওয়া Surface-ও দেখায়। তরুণ Browser Engine-এর সফল Demo Run থেকে সরাসরি Production Readiness ধরে নেওয়া উচিত নয়।
Cloudflare অদৃশ্য Bot চায় না
Kitesurf-এর অবস্থা মৌলিকভাবে আলাদা। Cloudflare Browser Run Outgoing Request-এ Non-Configurable Header যোগ করে। সঙ্গে Web Bot Auth Signature থাকে, যাতে Target Server Cryptographically যাচাই করতে পারে যে Request Cloudflare Browser Infrastructure থেকে এসেছে।
Cloudflare FAQ দ্ব্যর্থহীন: Browser Run Request সব সময় Cloudflare দ্বারা Bot Traffic হিসেবে শনাক্ত হবে। Website Operator Allow বা Block করার সিদ্ধান্ত নেবে। নিজের Zone Automated Test করতে WAF Rule দিয়ে এই Traffic নির্দিষ্টভাবে Allow করা যায়।
Kitesurf Browser Run-এর একটি Option। তাই Stealth না থাকাকে শুধু প্রযুক্তিগত ঘাটতি বলা ভুল। Transparent Bot Identity Product Model-এর অংশ। Cloudflare একই সঙ্গে Browser Automation Platform এবং Website Operator-এর Bot শনাক্ত ও নিয়ন্ত্রণের Security Product চালায়। নিজস্ব Browser ইচ্ছাকৃতভাবে সেই Control এড়িয়ে গেলে Model-টি সরাসরি ক্ষতিগ্রস্ত হবে।
Cloudflare খোলাখুলি বলে, Kitesurf বর্তমানে Real TLS Fingerprint দিয়ে Bot-Challenge Handshake করতে পারে না। এমন Site-এর জন্য কোম্পানি Browser Run-এর Chromium-Based Standard ব্যবহারের পরামর্শ দেয়। তবু Cloudflare Header ও Signature-এর কারণে সেই Chromium Traffic-ও Automation হিসেবে শনাক্তযোগ্য।
সিদ্ধান্তটির প্রশংসা করা যায়। Website Operator ইচ্ছামতো নকল User-Agent-এর বদলে Verifiable Identity পায়। বৈধ Bot আলাদাভাবে Allow, Measure বা Limit করা যায় এবং Misuse-কে Provider ও Infrastructure-এর সঙ্গে যুক্ত করা যায়।
তবু সমালোচনাও সম্ভব। ব্যবহারকারীর হয়ে Public Site পড়া Personal Agent প্রযুক্তিগতভাবে তার Browser-এর চেয়ে Commercial Crawler-এর কাছাকাছি হয়ে যায়। Website Operator Cloudflare Agent বন্ধ করার সহজ Switch পায়। ব্যবহারকারী নিজের Research Automate করলেও সাধারণ মানবসদৃশ Session-এ ফিরে যেতে পারে না।
স্বচ্ছ Bot Operator-কে রক্ষা করে। তবে Agent User-এর কাছ থেকে Platform ও দেখা Website-এর দিকেও ক্ষমতা সরিয়ে দেয়।
Cloudflare তবু নিজস্ব কিছু কেন বানাল
Cloudflare লিখেছে, Obscura প্রথম অনুপ্রেরণা দিয়েছিল এবং AI Agent-এর সাহায্যে প্রথমে Workers-এ Port করা হয়েছিল। প্রায় অকার্যকর সেই Proof of Concept থেকেই Kitesurf তৈরি। এটি পরিষ্কার Attribution, নিজস্ব Lab-এ ধারণা জন্মেছে এমন গোপন দাবি নয়।
তবে Obscura-র Stealth Function-এর কারণে Cloudflare সেটি বাদ দিয়েছে, এই Thesis Kitesurf নিবন্ধ বা Browser Run Documentation কোথাও নেই। এর চেয়ে দৃশ্যমান কারণ অনেক।
Obscura Self-Hosted Process হিসেবে বানানো। Kitesurf Distributed Worker Application। Cloudflare Isolate, Service Binding, Worker RPC, নিজস্ব Outbound Sandbox ও বিদ্যমান Browser Run API ব্যবহার করতে চায়। কোথাও Rust Binary চালু করা যথেষ্ট নয়।
Cloudflare-এর এমন Engine দরকার, যার Lifecycle, Resource Use, Telemetry ও Failure Behavior নিজস্ব Platform-এর সঙ্গে মেলে। Faulty RPC-এর পর ফেলে দেওয়া যায় এমন Stateless Renderer, Shared V8 Isolate ও Global Lock-সহ Process থেকে আলাদা Operating Architecture।
শেষ পর্যন্ত Kitesurf একটি Product Component। CDP Client-কে তুলনামূলক Portable করে, তবে Service Browser Run ও Cloudflare Workers-এর সঙ্গে ঘনিষ্ঠভাবে যুক্ত। Cloudflare পরে Kitesurf Open Source করা এবং Customer-কে নিজ Cloudflare Account-এ Deploy করতে দেওয়ার প্রতিশ্রুতি দিয়েছে। আজ Code Public নয়। Obscura-র Architecture, Security Boundary ও Implementation এখনই দেখা যায়; Kitesurf-কে শুধু Published Design, Documentation ও Observable Behavior দিয়ে মূল্যায়ন করা যায়।
এখানেই সমালোচনা যুক্তিসঙ্গত। Cloudflare খোলা ধারণা ও বিদ্যমান Project থেকে লাভ নেয়, কিন্তু নিজস্ব উন্নয়ন প্রথমে বন্ধ রাখে। Apache 2.0 তা অনুমোদন করে এবং Cloudflare স্পষ্টভাবে Obscura-কে কৃতিত্ব দেয়। আইনগতভাবে পরিষ্কার। তবু শিগগির Open Source করার প্রতিশ্রুতি দেওয়া কোম্পানির ক্ষেত্রে শেষ পর্যন্ত Published Code গুরুত্বপূর্ণ, “soon” শব্দ নয়।
দুই ব্রাউজার, দুই Control Model
গুরুত্বপূর্ণ পার্থক্য শুধু গতিতে সীমাবদ্ধ নয়।
| ক্ষেত্র | Kitesurf | Obscura |
|---|---|---|
| পরিচালনা | Cloudflare Browser Run ও Workers | Local বা Self-Hosted |
| Code | প্রকাশের ঘোষণা, বর্তমানে Closed | Apache 2.0, Source Code Public |
| Runtime | একাধিক Isolated Worker Component | V8, DOM, Network ও Rendering-সহ Rust Process |
| Interface | CDP, Browser Run API, CDP Client দিয়ে MCP | CDP, CLI, Rust API ও নিজস্ব MCP Server |
| Bot Identity | ইচ্ছাকৃতভাবে শনাক্তযোগ্য ও Cryptographically Signed | সহজ Anti-Bot Check-এর জন্য Optional Stealth Mode |
| Complex Challenge | Kitesurf-এ বর্তমানে নয় | নিজস্ব Documentation অনুযায়ী এটিও সমর্থিত নয় |
| Isolation | Worker Isolate ও পৃথক Network Component | Watchdog ও SSRF Protection; OS Isolation Operator-এর দায়িত্ব |
| Scaling | Short-Lived, Bursty Edge Workload | নিজস্ব Host, Container ও Worker Process |
| Data Control | Cloudflare Infrastructure-এ Processing | সঠিক Self-Hosting-এ পূর্ণ নিয়ন্ত্রণ |
Kitesurf কেবল ভালো Obscura নয়। এটি ভিন্ন Operating Problem সমাধান করে। Cloudflare নিজের Platform-এ অল্পস্থায়ী বিপুল Browser Task নিরাপদ ও সস্তায় চালাতে চায়। Obscura স্বাধীন Browser Engine দিতে চায়, যা Operator নিজে নিয়ন্ত্রণ এবং প্রয়োজনে কম শনাক্তযোগ্য করতে পারে।
অমীমাংসিত Security প্রশ্ন ব্রাউজারের ওপরে
দুটি Project-ই Web Page Isolation-এ অনেক বিনিয়োগ করে। এটি প্রয়োজনীয়, কিন্তু AI Browser-এর সবচেয়ে গুরুত্বপূর্ণ ঝুঁকি সমাধান করে না: একটি Web Page Agent-কেই Manipulate করতে পারে।
DOM-এর Prompt Injection Text-এর V8 Sandbox Escape দরকার নেই। Model সেটিকে Instruction হিসেবে নিয়ে Internal Data প্রকাশ, ভুল Link খোলা বা Powerful Tool ব্যবহার করলেই যথেষ্ট। Network Isolation Browser Infrastructure রক্ষা করে, User Intent স্বয়ংক্রিয়ভাবে নয়।
Production-Ready Agent Browser-এর তাই অতিরিক্ত Control প্রয়োজন:
- সম্পর্কহীন Task-এর জন্য পৃথক Browser Context
- প্রতি Session-এ ন্যূনতম Secret ও Short-Lived Token
- Login, Purchase, Upload বা Data Change-এর আগে স্পষ্ট Approval
- Page JavaScript-এর বাইরে Domain ও Egress Rule
- Model Decision, Browser Action ও Result যুক্ত করা Log
- Unexpected Navigation ও Download-এর নিরাপদ Abort Path
- Page Content-কে System Instruction হতে না দেওয়া
Cloudflare Prompt Injection ও Tool Safety-কে Priority বলেছে, তবে Kitesurf নিবন্ধ মূলত Browser Isolation বর্ণনা করে। Obscura Browser Tool দেয়, ওপরের Agent-এর Authorization নেয় না। যেকোনোটি ব্যবহার করলে এই Gap নিজে পূরণ করতে হবে।
কোন মডেল কোন ব্যবহারের জন্য উপযুক্ত?
নিজস্ব অনুমোদিত Site থেকে Screenshot, HTML Extraction বা Document-এর জন্য Kitesurf আকর্ষণীয়। Worker Architecture Operation কমায় এবং নিজস্ব Environment-এ Transparent Bot Identity বাধা নয়। Operator নির্দিষ্টভাবে Browser Run Allow করে Traceable Origin পেতে পারে।
Local Research, Internal Automation বা কঠোর Data-Control Requirement-এ Obscura বেশি আকর্ষণীয়। তবে Engine-কে পরিষ্কারভাবে সীমাবদ্ধ Runtime-এ রাখতে হবে। Container বা VM, Restricted Egress, পৃথক Credential এবং সক্রিয় --obey-robots পরের Extras হওয়া উচিত নয়।
Long Authenticated Session, Media, WebGL বা Complex Bot Defense-সহ Site-এর জন্য আসল Chromium Browser প্রায়ই বাস্তবসম্মত। Cloudflare-ও Kitesurf সম্পর্কে তা খোলাখুলি বলে। ছোট Browser মানেই বেশি Compatible নয়।
Stealth Function শুধু বৈধ, অনুমোদিত Test বা Privacy-Oriented Automation-এ ব্যবহার করা উচিত। Site প্রযুক্তিগতভাবে Reachable হওয়া আইনি প্রশ্নের উত্তর নয় এবং এর Rule, Rate Limit ও Resource সম্মানিত হয়েছে কি না তাও বলে না।
আমার উপসংহার
Obscura স্পষ্টতই Cloudflare-কে দেখিয়েছে যে Agentic Browser বাধ্যতামূলকভাবে Chromium হতে হবে না। Kitesurf এই মূল ধারণাকে Worker-Native Architecture-এ রূপ দেয়, যেখানে শক্তিশালী Isolation, কম Resource Use ও সরাসরি Browser Run Integration আছে।
Bot Detection-এর বিষয়ে Obscura সত্যিই বেশি আক্রমণাত্মক। তার Stealth Mode TLS, HTTP ও JavaScript Surface-কে Kitesurf-এর চেয়ে লক্ষ্যভিত্তিকভাবে Model করে। তবু “Bypass-এ ভালো” বলা অতিরঞ্জন। প্রমাণ Simple Fingerprint Check-এর বিরুদ্ধে ভালো আড়ালের; Project নিজেই Modern Interactive Challenge Bypass অস্বীকার করে।
Cloudflare-এর সংযম শুধু প্রযুক্তিগত অপরিপক্বতা নয়। Browser Run-কে Bot হিসেবে শনাক্তযোগ্য হতে হবে। Non-Removable Header ও Web Bot Auth Transparency-কে Product Feature বানায়। অন্য দিকে Bot Management বিক্রি করা কোম্পানির সঙ্গে তা মানানসই, কিন্তু Kitesurf-কে User-এর পক্ষে স্বাধীন Browser হতে বাধা দেয়।
তাই সবচেয়ে শক্তিশালী সমালোচনা এই নয় যে Cloudflare সরাসরি Obscura নকল করেছে। Architecture ও Operating Model খুব আলাদা এবং Cloudflare অনুপ্রেরণার কথা খোলাখুলি বলেছে।
শক্তিশালী সমালোচনা হলো: Cloudflare এমন AI Browser বানাচ্ছে, যার Identity, Runtime, Distribution ও Access পুরোপুরি Cloudflare-এর Control Model-এ মানানসই। Operator-এর জন্য এটি যুক্তিসঙ্গত হতে পারে, তবে Open, User-Centric Agentic Web-এর জন্য এটি মাত্র একটি সম্ভাব্য উত্তর।
Kitesurf সত্যিই Open হবে কি না, Published Code কতটা পূর্ণ হবে এবং Browser Cloudflare Platform-এর বাইরে অর্থপূর্ণভাবে চলবে কি না, তা দেখতে হবে। তত দিন Obscura বেশি খোলা Experiment এবং Kitesurf বেশি Integrated Product।
আবার দেখা হবে,
Joe


