Loading...
Web Bot Auth(签名智能体)(WBA)
一项正在兴起的 IETF 草案标准(Cloudflare 与 Google),让智能体能够使用 RFC 9421 的 HTTP Message Signatures 向网站以密码学方式证明自己的身份。智能体用 Ed25519 密钥对每个出站请求签名,将其公钥作为 JWKS 密钥目录发布在 /.well-known/http-message-signatures-directory,并通过 Signature-Agent 头指向它;源站获取该目录、验证签名,并决定对该流量是允许、拒绝、限速还是计费。它取代了脆弱的基于 IP 段和 User-Agent 的允许列表,Cloudflare 的 Signed Agents 将其在边缘侧产品化。它与 authenticated-delegation 不同:后者证明的是从用户到智能体的授权,而 Web Bot Auth 恰恰相反,是智能体向网站证明自己的来源。
In 30 seconds
- What
- 智能体用 Ed25519 对每个 HTTP 请求做加密签名,并在 /.well-known/http-message-signatures-directory 发布公钥;源站验证签名后决定放行、拒绝、限流或对流量计费。
- When to use
- 当源站需要区分合法智能体与爬虫,并依据经过验证的智能体身份而非可伪造的 IP 段或 User-Agent 头来授予不同访问层级时。
- Watch out
- 密钥轮换和有效期窗口管理会成为运维负担;签名校验若配置不当、实现不够严谨,就会给重放攻击或签名伪造留下可乘之机。
Loading technique guide…