Muster werden geladen…
Web Bot Auth (signierte Agenten)(WBA)
Ein aufkommender Standard im IETF-Entwurfsstadium (Cloudflare und Google), der es einem Agenten ermöglicht, seine Identität gegenüber einer Website mithilfe der HTTP Message Signatures aus RFC 9421 kryptografisch nachzuweisen. Der Agent signiert jede ausgehende Anfrage mit einem Ed25519-Schlüssel, veröffentlicht seine öffentlichen Schlüssel als JWKS-Schlüsselverzeichnis unter /.well-known/http-message-signatures-directory und verweist darauf mit einem Signature-Agent-Header; der Origin ruft das Verzeichnis ab, prüft die Signatur und entscheidet, ob der Datenverkehr zugelassen, abgelehnt, ratenbegrenzt oder bepreist wird. Er ersetzt brüchige Allowlists auf Basis von IP-Bereichen und User-Agent, und Cloudflares Signed Agents machen ihn am Edge zum Produkt. Abzugrenzen von authenticated-delegation: Dieses weist die Autorität vom Nutzer zum Agenten nach, während Web Bot Auth das Umgekehrte ist: ein Agent, der einer Website seine Herkunft nachweist.
In 30 Sekunden
- Was
- Der Agent signiert jede HTTP-Anfrage kryptografisch mit Ed25519, veröffentlicht die öffentlichen Schlüssel unter /.well-known/http-message-signatures-directory, und der Origin prüft die Signatur, um Traffic zuzulassen, abzulehnen, zu drosseln oder zu bepreisen.
- Wann einsetzen
- Origins müssen legitime Agenten von Scrapern unterscheiden und Zugriffsstufen anhand einer verifizierten Agentenidentität vergeben statt anhand fälschbarer IP-Bereiche oder User-Agent-Header.
- Achtung
- Schlüsselrotation und das Verwalten von Ablauffenstern werden zur operativen Last; eine falsch konfigurierte Signaturprüfung öffnet Replay-Angriffen oder Signaturfälschung Tür und Tor, wenn sie nicht exakt umgesetzt wird.
Fragen Sie den KI-Experten zu diesem Pattern
Öffnet den Assistenten mit vorbereiteter Frage. Sie prüfen sie vor dem Senden.
Web Bot Auth (signierte Agenten): Überblick
Ein aufkommender Standard im IETF-Entwurfsstadium (Cloudflare und Google), der es einem Agenten ermöglicht, seine Identität gegenüber einer Website mithilfe der HTTP Message Signatures aus RFC 9421 kryptografisch nachzuweisen. Der Agent signiert jede ausgehende Anfrage mit einem Ed25519-Schlüssel, veröffentlicht seine öffentlichen Schlüssel als JWKS-Schlüsselverzeichnis unter /.well-known/http-message-signatures-directory und verweist darauf mit einem Signature-Agent-Header; der Origin ruft das Verzeichnis ab, prüft die Signatur und entscheidet, ob der Datenverkehr zugelassen, abgelehnt, ratenbegrenzt oder bepreist wird. Er ersetzt brüchige Allowlists auf Basis von IP-Bereichen und User-Agent, und Cloudflares Signed Agents machen ihn am Edge zum Produkt. Abzugrenzen von authenticated-delegation: Dieses weist die Autorität vom Nutzer zum Agenten nach, während Web Bot Auth das Umgekehrte ist: ein Agent, der einer Website seine Herkunft nachweist.
- Agent signs each request with RFC 9421 HTTP Message Signatures (Ed25519)
- Public keys published as a JWKS directory at /.well-known/http-message-signatures-directory
- Signature-Agent header points the origin to the key directory
- Short expiry windows on signatures limit replay attacks
- Origins allow, deny, rate-limit, or price verified agent traffic
- Replaces spoofable IP-range and User-Agent allowlists
The Agent Architect
Ein Pattern, ein Tradeoff, eine Produktionspanne. Ein kurzes wöchentliches Briefing für alle, die agentische Systeme bauen.
Wöchentliche E-Mail, Abmeldung mit einem Klick. Ihre Adresse wird nur für das Briefing verwendet.
Quellen
Die Veröffentlichungen, Spezifikationen und Repositories, auf denen dieses Muster beruht.
Vom Ingenieur hinter diesem Katalog
Lassen Sie Ihre Agenten-Architektur prüfen
Diese Seite dokumentiert ein Pattern. Ihr System betreibt Dutzende, und die meisten Ausfälle entstehen im Zusammenspiel. Lassen Sie den gesamten Entwurf an den 288 Patterns dieses Katalogs messen: Architektur, Zuverlässigkeit, Evaluation und Kosten, jeder Befund verknüpft mit dem Pattern, das ihn behebt.
750 € statt 1.500 €, eine Woche, schriftlicher Bericht und Walkthrough-Call, bis 30. September