Loading...
Web Bot Auth (agents signés)(WBA)
Un standard émergent, à l'état de brouillon IETF (Cloudflare et Google), qui permet à un agent de prouver cryptographiquement son identité à un site web à l'aide des HTTP Message Signatures de la RFC 9421. L'agent signe chaque requête sortante avec une clé Ed25519, publie ses clés publiques sous forme d'un répertoire de clés JWKS à /.well-known/http-message-signatures-directory, et le désigne via un en-tête Signature-Agent ; l'origine récupère le répertoire, vérifie la signature et décide d'autoriser, de refuser, de limiter le débit ou de tarifer le trafic. Il remplace les listes d'autorisation fragiles fondées sur des plages IP et l'User-Agent, et les Signed Agents de Cloudflare le transforment en produit à la périphérie (edge). À distinguer de authenticated-delegation : celui-ci prouve l'autorité de l'utilisateur envers l'agent, tandis que Web Bot Auth fait l'inverse, un agent prouvant son origine à un site web.
In 30 seconds
- What
- L'agent signe cryptographiquement chaque requête HTTP avec Ed25519, publie ses clés publiques sur /.well-known/http-message-signatures-directory, et l'origine vérifie la signature pour autoriser, refuser, limiter le débit ou tarifer le trafic.
- When to use
- Les origines doivent distinguer les agents légitimes des scrapers et accorder différents niveaux d'accès selon une identité d'agent vérifiée, plutôt que selon des plages d'IP ou des en-têtes User-Agent falsifiables.
- Watch out
- La rotation des clés et la gestion des fenêtres d'expiration deviennent des charges opérationnelles ; une validation de signature mal configurée ouvre la porte aux attaques par rejeu ou à la falsification de signatures si l'implémentation n'est pas rigoureuse.
Loading technique guide…