Chargement des modèles…
Web Bot Auth (agents signés)(WBA)
Un standard émergent, à l'état de brouillon IETF (Cloudflare et Google), qui permet à un agent de prouver cryptographiquement son identité à un site web à l'aide des HTTP Message Signatures de la RFC 9421. L'agent signe chaque requête sortante avec une clé Ed25519, publie ses clés publiques sous forme d'un répertoire de clés JWKS à /.well-known/http-message-signatures-directory, et le désigne via un en-tête Signature-Agent ; l'origine récupère le répertoire, vérifie la signature et décide d'autoriser, de refuser, de limiter le débit ou de tarifer le trafic. Il remplace les listes d'autorisation fragiles fondées sur des plages IP et l'User-Agent, et les Signed Agents de Cloudflare le transforment en produit à la périphérie (edge). À distinguer de authenticated-delegation : celui-ci prouve l'autorité de l'utilisateur envers l'agent, tandis que Web Bot Auth fait l'inverse, un agent prouvant son origine à un site web.
Aperçu en 30 secondes
- Quoi
- L'agent signe cryptographiquement chaque requête HTTP avec Ed25519, publie ses clés publiques sur /.well-known/http-message-signatures-directory, et l'origine vérifie la signature pour autoriser, refuser, limiter le débit ou tarifer le trafic.
- Quand l'utiliser
- Les origines doivent distinguer les agents légitimes des scrapers et accorder différents niveaux d'accès selon une identité d'agent vérifiée, plutôt que selon des plages d'IP ou des en-têtes User-Agent falsifiables.
- Vigilance
- La rotation des clés et la gestion des fenêtres d'expiration deviennent des charges opérationnelles ; une validation de signature mal configurée ouvre la porte aux attaques par rejeu ou à la falsification de signatures si l'implémentation n'est pas rigoureuse.
Interrogez l'expert IA sur ce pattern
Ouvre l'assistant avec votre question préremplie. Vous la relisez avant l'envoi.
Web Bot Auth (agents signés): Vue d’ensemble
Un standard émergent, à l'état de brouillon IETF (Cloudflare et Google), qui permet à un agent de prouver cryptographiquement son identité à un site web à l'aide des HTTP Message Signatures de la RFC 9421. L'agent signe chaque requête sortante avec une clé Ed25519, publie ses clés publiques sous forme d'un répertoire de clés JWKS à /.well-known/http-message-signatures-directory, et le désigne via un en-tête Signature-Agent ; l'origine récupère le répertoire, vérifie la signature et décide d'autoriser, de refuser, de limiter le débit ou de tarifer le trafic. Il remplace les listes d'autorisation fragiles fondées sur des plages IP et l'User-Agent, et les Signed Agents de Cloudflare le transforment en produit à la périphérie (edge). À distinguer de authenticated-delegation : celui-ci prouve l'autorité de l'utilisateur envers l'agent, tandis que Web Bot Auth fait l'inverse, un agent prouvant son origine à un site web.
- Agent signs each request with RFC 9421 HTTP Message Signatures (Ed25519)
- Public keys published as a JWKS directory at /.well-known/http-message-signatures-directory
- Signature-Agent header points the origin to the key directory
- Short expiry windows on signatures limit replay attacks
- Origins allow, deny, rate-limit, or price verified agent traffic
- Replaces spoofable IP-range and User-Agent allowlists
The Agent Architect
Un pattern, un compromis, une panne de production racontée. Un brief hebdomadaire court pour ceux qui construisent des systèmes agentiques.
Un email par semaine, désinscription en un clic. Votre adresse ne sert qu'à envoyer le brief.
Références
Les articles, spécifications et dépôts sur lesquels repose ce modèle.
Par l’ingénieur derrière ce catalogue
Faites auditer l’architecture de vos agents
Cette page documente un pattern. Votre système en fait tourner des dizaines, et l’essentiel des pannes se loge dans la façon dont ils s’articulent. Faites relire toute la conception à l’aune des 288 patterns de ce catalogue : architecture, fiabilité, évaluation et coûts, chaque constat relié au pattern qui le corrige.
750 € au lieu de 1 500 €, une semaine, rapport écrit et appel de restitution, jusqu’au 30 septembre