Loading...
Web Bot Auth (подписанные агенты)(WBA)
Формирующийся стандарт на стадии IETF-черновика (Cloudflare и Google), позволяющий агенту криптографически доказать веб-сайту свою идентичность с помощью HTTP Message Signatures из RFC 9421. Агент подписывает каждый исходящий запрос ключом Ed25519, публикует свои открытые ключи в виде каталога ключей JWKS по адресу /.well-known/http-message-signatures-directory и указывает на него заголовком Signature-Agent; ориджин загружает каталог, проверяет подпись и решает, разрешить трафик, отклонить его, ограничить по частоте или тарифицировать. Он заменяет хрупкие списки разрешений на основе диапазонов IP и User-Agent, а Signed Agents от Cloudflare превращают его в продукт на границе сети (edge). В отличие от authenticated-delegation: тот доказывает полномочия от пользователя к агенту, тогда как Web Bot Auth действует наоборот: агент доказывает веб-сайту своё происхождение.
In 30 seconds
- What
- Агент криптографически подписывает каждый HTTP-запрос ключом Ed25519, публикует открытые ключи по адресу /.well-known/http-message-signatures-directory, а origin проверяет подпись, чтобы разрешить, запретить, ограничить по частоте или тарифицировать трафик.
- When to use
- Когда origin должен отличать легитимных агентов от скраперов и выдавать разные уровни доступа на основе проверенной личности агента, а не подделываемых диапазонов IP или заголовков User-Agent.
- Watch out
- Ротация ключей и управление окнами истечения превращаются в операционную нагрузку; неверно настроенная проверка подписи открывает путь для атак повторного воспроизведения или подделки подписи, если реализация неточна.
Loading technique guide…