Loading...
Web Bot Auth (signierte Agenten)(WBA)
Ein aufkommender Standard im IETF-Entwurfsstadium (Cloudflare und Google), der es einem Agenten ermöglicht, seine Identität gegenüber einer Website mithilfe der HTTP Message Signatures aus RFC 9421 kryptografisch nachzuweisen. Der Agent signiert jede ausgehende Anfrage mit einem Ed25519-Schlüssel, veröffentlicht seine öffentlichen Schlüssel als JWKS-Schlüsselverzeichnis unter /.well-known/http-message-signatures-directory und verweist darauf mit einem Signature-Agent-Header; der Origin ruft das Verzeichnis ab, prüft die Signatur und entscheidet, ob der Datenverkehr zugelassen, abgelehnt, ratenbegrenzt oder bepreist wird. Er ersetzt brüchige Allowlists auf Basis von IP-Bereichen und User-Agent, und Cloudflares Signed Agents machen ihn am Edge zum Produkt. Abzugrenzen von authenticated-delegation: Dieses weist die Autorität vom Nutzer zum Agenten nach, während Web Bot Auth das Umgekehrte ist: ein Agent, der einer Website seine Herkunft nachweist.
In 30 seconds
- What
- Der Agent signiert jede HTTP-Anfrage kryptografisch mit Ed25519, veröffentlicht die öffentlichen Schlüssel unter /.well-known/http-message-signatures-directory, und der Origin prüft die Signatur, um Traffic zuzulassen, abzulehnen, zu drosseln oder zu bepreisen.
- When to use
- Origins müssen legitime Agenten von Scrapern unterscheiden und Zugriffsstufen anhand einer verifizierten Agentenidentität vergeben statt anhand fälschbarer IP-Bereiche oder User-Agent-Header.
- Watch out
- Schlüsselrotation und das Verwalten von Ablauffenstern werden zur operativen Last; eine falsch konfigurierte Signaturprüfung öffnet Replay-Angriffen oder Signaturfälschung Tür und Tor, wenn sie nicht exakt umgesetzt wird.
Loading technique guide…