Загружаем паттерны…
Web Bot Auth (подписанные агенты)(WBA)
Формирующийся стандарт на стадии IETF-черновика (Cloudflare и Google), позволяющий агенту криптографически доказать веб-сайту свою идентичность с помощью HTTP Message Signatures из RFC 9421. Агент подписывает каждый исходящий запрос ключом Ed25519, публикует свои открытые ключи в виде каталога ключей JWKS по адресу /.well-known/http-message-signatures-directory и указывает на него заголовком Signature-Agent; ориджин загружает каталог, проверяет подпись и решает, разрешить трафик, отклонить его, ограничить по частоте или тарифицировать. Он заменяет хрупкие списки разрешений на основе диапазонов IP и User-Agent, а Signed Agents от Cloudflare превращают его в продукт на границе сети (edge). В отличие от authenticated-delegation: тот доказывает полномочия от пользователя к агенту, тогда как Web Bot Auth действует наоборот: агент доказывает веб-сайту своё происхождение.
За 30 секунд
- Что это
- Агент криптографически подписывает каждый HTTP-запрос ключом Ed25519, публикует открытые ключи по адресу /.well-known/http-message-signatures-directory, а origin проверяет подпись, чтобы разрешить, запретить, ограничить по частоте или тарифицировать трафик.
- Когда применять
- Когда origin должен отличать легитимных агентов от скраперов и выдавать разные уровни доступа на основе проверенной личности агента, а не подделываемых диапазонов IP или заголовков User-Agent.
- Осторожно
- Ротация ключей и управление окнами истечения превращаются в операционную нагрузку; неверно настроенная проверка подписи открывает путь для атак повторного воспроизведения или подделки подписи, если реализация неточна.
Спросите ИИ-эксперта об этом паттерне
Откроет ассистента с готовым вопросом. Вы проверите его перед отправкой.
Web Bot Auth (подписанные агенты): Обзор
Формирующийся стандарт на стадии IETF-черновика (Cloudflare и Google), позволяющий агенту криптографически доказать веб-сайту свою идентичность с помощью HTTP Message Signatures из RFC 9421. Агент подписывает каждый исходящий запрос ключом Ed25519, публикует свои открытые ключи в виде каталога ключей JWKS по адресу /.well-known/http-message-signatures-directory и указывает на него заголовком Signature-Agent; ориджин загружает каталог, проверяет подпись и решает, разрешить трафик, отклонить его, ограничить по частоте или тарифицировать. Он заменяет хрупкие списки разрешений на основе диапазонов IP и User-Agent, а Signed Agents от Cloudflare превращают его в продукт на границе сети (edge). В отличие от authenticated-delegation: тот доказывает полномочия от пользователя к агенту, тогда как Web Bot Auth действует наоборот: агент доказывает веб-сайту своё происхождение.
- Agent signs each request with RFC 9421 HTTP Message Signatures (Ed25519)
- Public keys published as a JWKS directory at /.well-known/http-message-signatures-directory
- Signature-Agent header points the origin to the key directory
- Short expiry windows on signatures limit replay attacks
- Origins allow, deny, rate-limit, or price verified agent traffic
- Replaces spoofable IP-range and User-Agent allowlists
The Agent Architect
Один паттерн, один компромисс, одна история сбоя в продакшене. Короткий еженедельный брифинг для тех, кто строит агентные системы.
Одно письмо в неделю, отписка в один клик. Адрес используется только для рассылки брифинга.
Источники
Статьи, спецификации и репозитории, на которых основан этот паттерн.
От инженера, создавшего этот каталог
Проведите ревью архитектуры ваших агентов
На этой странице описан один паттерн. Ваша система использует десятки, и большинство сбоев возникает на стыках. Мы разберём весь дизайн по 288 паттернам каталога: архитектура, надёжность, оценка и стоимость, каждая находка связана с паттерном, который её устраняет.
€750 вместо €1 500, одна неделя, письменный отчёт и разбор в звонке, до 30 сентября