ما هو بروتوكول Web Bot Auth ولماذا نحتاجه؟
تعتمد خوادم الويب لسنوات طويلة على ترويسة User-Agent وقوائم عناوين IP للتعرف على روبوتات محركات البحث ومجمعات البيانات الآلية. تعاني هذه الآليات التقليدية من ثغرات واضحة، إذ يسهل على أي طرف انتحال صفة روبوت شرعي بتغيير نص User-Agent، كما أن إدارة قوائم نطاقات عناوين IP الرسمية مكلفة وتفتقر إلى المرونة مع توسع البنى السحابية. يعالج مشروع مواصفات Web Bot Auth التابع لمجموعة عمل IETF هذه المشكلة عبر تقديم إثبات هوية رقمي غير قابل للتزوير يعتمد على معيار RFC 9421 لتوقيع رسائل HTTP.
تعتمد الآلية على امتلاك مشغل البوت زوج مفاتيح مشفرة من نوع Ed25519. يقوم المشغل بنشر المفتاح العام داخل دليل مفاتيح عام على نطاق موثق عبر HTTPS، ثم يوقع كل طلب HTTP يرسله البوت بمفتاحه الخاص المقابل. عندما يستقبل خادم الموقع الطلب، يستخرج ترويسات التوقيع ويتحقق منها عبر تنزيل المفتاح العام المنشور على نطاق المشغل. يتيح ذلك التحقق الفوري من أن الطلب صادر فعلياً عن الجهة المالكة للنطاق دون الحاجة إلى التنسيق اليدوي لعناوين الشبكة. على الرغم من أن هذه المعايير لا تزال ضمن مسودات عمل IETF، إلا أن كبرى محركات البحث ومطوري نماذج الذكاء الاصطناعي بدؤوا باعتمادها تدريجياً لتمييز الزواحف الموثوقة عن الهجمات الضارة.