正在加载模式…
Web Bot Auth(签名智能体)(WBA)
一项正在兴起的 IETF 草案标准(Cloudflare 与 Google),让智能体能够使用 RFC 9421 的 HTTP Message Signatures 向网站以密码学方式证明自己的身份。智能体用 Ed25519 密钥对每个出站请求签名,将其公钥作为 JWKS 密钥目录发布在 /.well-known/http-message-signatures-directory,并通过 Signature-Agent 头指向它;源站获取该目录、验证签名,并决定对该流量是允许、拒绝、限速还是计费。它取代了脆弱的基于 IP 段和 User-Agent 的允许列表,Cloudflare 的 Signed Agents 将其在边缘侧产品化。它与 authenticated-delegation 不同:后者证明的是从用户到智能体的授权,而 Web Bot Auth 恰恰相反,是智能体向网站证明自己的来源。
30秒速览
- 是什么
- 智能体用 Ed25519 对每个 HTTP 请求做加密签名,并在 /.well-known/http-message-signatures-directory 发布公钥;源站验证签名后决定放行、拒绝、限流或对流量计费。
- 何时使用
- 当源站需要区分合法智能体与爬虫,并依据经过验证的智能体身份而非可伪造的 IP 段或 User-Agent 头来授予不同访问层级时。
- 注意
- 密钥轮换和有效期窗口管理会成为运维负担;签名校验若配置不当、实现不够严谨,就会给重放攻击或签名伪造留下可乘之机。
向AI专家咨询此模式
打开助手并预填您的问题,发送前可先确认。
Web Bot Auth(签名智能体): 概览
一项正在兴起的 IETF 草案标准(Cloudflare 与 Google),让智能体能够使用 RFC 9421 的 HTTP Message Signatures 向网站以密码学方式证明自己的身份。智能体用 Ed25519 密钥对每个出站请求签名,将其公钥作为 JWKS 密钥目录发布在 /.well-known/http-message-signatures-directory,并通过 Signature-Agent 头指向它;源站获取该目录、验证签名,并决定对该流量是允许、拒绝、限速还是计费。它取代了脆弱的基于 IP 段和 User-Agent 的允许列表,Cloudflare 的 Signed Agents 将其在边缘侧产品化。它与 authenticated-delegation 不同:后者证明的是从用户到智能体的授权,而 Web Bot Auth 恰恰相反,是智能体向网站证明自己的来源。
- Agent signs each request with RFC 9421 HTTP Message Signatures (Ed25519)
- Public keys published as a JWKS directory at /.well-known/http-message-signatures-directory
- Signature-Agent header points the origin to the key directory
- Short expiry windows on signatures limit replay attacks
- Origins allow, deny, rate-limit, or price verified agent traffic
- Replaces spoofable IP-range and User-Agent allowlists
The Agent Architect
每周一个模式、一个权衡、一个生产事故案例。为构建智能体系统的人准备的每周简报。
每周一封邮件,一键退订。您的地址仅用于发送简报。
参考资料
该模式所依据的论文、规范和代码仓库。
由本目录背后的工程师执行
为你的智能体架构做一次评审
本页讲的是一个模式。真实系统会同时跑几十个,而多数故障恰恰出在它们的衔接处。我们按本目录的 288 个模式评审你的整体设计:架构、可靠性、评测与成本,每一条结论都对应到能修复它的模式。
€750(原价 €1,500),一周交付,书面报告加讲解通话,9月30日前