Pilih bahasa

Generator Kunci Web Bot Auth dan HTTP Signatures

Buat pasangan kunci Ed25519, direktori JSON well-known, dan contoh HTTP Message Signatures RFC 9421 langsung di peramban.

Generator Kunci Web Bot AuthCara kerja ↓
Origin https yang akan menyajikan direktori kunci Anda. Ini menjadi nilai header Signature-Agent.
Hanya digunakan untuk contoh permintaan bertanda tangan di bawah
Menulis nbf dan exp ke dalam entri direktori

Pasangan kunci dibuat oleh Web Crypto API browser Anda dan tidak pernah meninggalkan halaman ini. Memuat ulang halaman akan menghapusnya, jadi unduh kunci privat sebelum keluar.

Mehmet Demiray Diterbitkan Diperbarui
Bagikan

Apa Itu Web Bot Auth dan Mengapa Dibutuhkan

Identifikasi bot web tradisional selama bertahun-tahun hanya mengandalkan string User-Agent atau daftar alamat IP statis. Kedua metode tersebut memiliki kelemahan mendasar: nilai User-Agent sangat mudah dipalsukan oleh pihak mana pun, sedangkan verifikasi alamat IP sulit dikelola di era infrastruktur komputasi awan yang dinamis. Web Bot Auth hadir sebagai solusi modern berbasis draf standar IETF untuk HTTP Message Signatures (RFC 9421). Melalui mekanisme ini, setiap permintaan HTTP yang dikirimkan oleh perayap web atau agen AI ditandatangani secara kriptografis menggunakan kunci privat Ed25519. Pemilik situs target dapat memverifikasi keaslian pengirim dengan mencocokkan tanda tangan terhadap kunci publik yang diterbitkan secara resmi pada domain asal bot. Mekanisme ini masih berada dalam status draf standar IETF (Internet-Drafts), namun sudah mulai diadopsi luas untuk memisahkan bot pencari resmi dari lalu lintas otomatis tanpa izin.

Komponen yang Dihasilkan oleh Generator Kunci Web Bot Auth

Generator Kunci Web Bot Auth menyediakan seluruh paket kebutuhan konfigurasi awal dalam satu kali klik. Di dalam peramban Anda, alat ini membentuk pasangan kunci Ed25519 dan menyusun data keluaran yang siap dipakai dalam implementasi nyata. Keluaran yang dihasilkan mencakup Key ID yang dihitung dari thumbprint JWK sesuai RFC 7638 dan RFC 8037 menggunakan hash SHA-256 berformat base64url. Anda juga memperoleh dokumen JSON direktori kunci publik yang dirancang khusus untuk jalur /.well-known/http-message-signatures-directory, header respons direktori lengkap dengan contoh tanda tangan berdurasi 24 j, serta kunci privat dalam format JWK dan PKCS#8 PEM. Selain itu, generator ini menyediakan kunci publik SPKI PEM, contoh permintaan HTTP bertanda tangan yang valid selama 5 mnt beserta perintah curl, dan representasi teks persis dari Signature Base untuk mempermudah proses penelusuran kesalahan teknis.

Memublikasikan Direktori Kunci Publik

Agar penerima permintaan dapat memverifikasi identitas agen Anda, berkas JSON direktori kunci publik harus diunggah pada domain asal bot di lokasi /.well-known/http-message-signatures-directory. Respons peladen untuk lokasi ini wajib menyertakan tipe media Content-Type bernilai application/http-message-signatures-directory+json. Berdasarkan spesifikasi Web Bot Auth, respons direktori itu sendiri juga harus memiliki tanda tangan HTTP mandiri guna mencegah perubahan data oleh pihak perantara seperti CDN atau proksi cache. Dokumen direktori ini memuat daftar kunci publik yang aktif, disertai parameter opsional nbf (not before) dan exp (expiration). Anda dapat memilih masa berlaku kunci sesuai kebutuhan rotasi keamanan Anda, seperti 30 hr, 90 hr, atau 365 hr, guna menjaga kedisiplinan pembaruan kredensial kriptografis.

Cara Penandatanganan Permintaan HTTP RFC 9421

Spesifikasi RFC 9421 menetapkan aturan kanonikal ketat dalam pembentukan Signature Base sebelum dihitung dengan algoritma Ed25519. Komponen yang dicakup dalam tanda tangan Web Bot Auth biasanya meliputi komponen turunan @authority serta header signature-agent. Header Signature-Input menyertakan parameter kontrol seperti waktu pembuatan (created), batas kedaluwarsa (expires), pengenal kunci (keyid), algoritma (alg="ed25519"), dan penanda protokol (tag="web-bot-auth"). Setiap baris teks pada Signature Base digabungkan dengan pemisah baris tunggal sesuai urutan komponen yang dideklarasikan. Perbedaan satu karakter spasi atau huruf kapital akan menyebabkan kegagalan verifikasi. Nilai tanda tangan biner akhir dikodekan ke dalam format base64url. Jika Anda sering bekerja dengan format data pertukaran terstruktur, konsep transformasi biner ini serupa dengan penanganan data pada enkoder Base64 dan token terstruktur pada dekoder JWT.

Menjaga Keamanan Kunci Privat di Sisi Pengembang

Keamanan sistem kriptografis asimetris bergantung sepenuhnya pada kerahasiaan kunci privat. Generator Kunci Web Bot Auth memanfaatkan Web Crypto API bawaan peramban Anda, sehingga pasangan kunci dibuat sepenuhnya di perangkat lokal tanpa pernah dikirimkan melalui jaringan internet ke peladen mana pun. Karena tidak ada basis data yang menyimpan sesi pembuatan kunci, memuat ulang halaman peramban akan langsung menghapus kunci tersebut dari memori. Anda harus segera mengunduh representasi JWK atau PKCS#8 PEM dan menyimpannya di dalam brankas rahasia (secret manager) atau variabel lingkungan runtime bot Anda. Pastikan berkas publik pada direktori well-known tidak pernah memuat parameter d dari format JWK, karena parameter d adalah representasi rahasia kunci privat Anda.

Mengintegrasikan Identitas Bot dengan Aturan Akses Web

Penerapan Web Bot Auth berfungsi murni untuk pembuktian identitas dan integritas pesan, bukan sebagai mekanisme penentu izin akses halaman secara otomatis. Setelah pengelola situs memverifikasi bahwa permintaan memang berasal dari domain perayap Anda yang sah, sistem otorisasi situs akan memeriksa aturan perayapan yang berlaku. Pemilik konten menentukan halaman mana yang boleh atau dilarang diindeks menggunakan berkas robots.txt. Anda dapat mengonfigurasi direktif khusus perayap modern melalui generator robots.txt untuk perayap AI serta memeriksa kepatuhan sintaksis menggunakan penguji robots.txt. Kolaborasi antara autentikasi kriptografis berbasis kunci publik dan deklarasi izin perayapan yang rapi membangun ekosistem penjelajahan web otomatis yang transparan dan dapat dipercaya oleh semua pihak.

Yang paling sering kami jawab.

Bagaimana cara menyiapkan Web Bot Auth untuk bot atau crawler saya?

Anda cukup memasukkan origin HTTPS direktori kunci ke dalam Generator Kunci Web Bot Auth, menyalin berkas JSON direktori publik ke jalur /.well-known/http-message-signatures-directory, lalu menandatangani setiap permintaan HTTP bot menggunakan private key yang dihasilkan. Pastikan bot Anda tetap mematuhi aturan perayapan situs melalui generator robots.txt crawler AI agar aktivitas crawling tidak diblokir.

Apakah private key yang dibuat dikirim ke server Callculation?

Tidak. Generator Kunci Web Bot Auth memanfaatkan Web Crypto API bawaan peramban untuk membuat pasangan kunci Ed25519 secara lokal di perangkat Anda. Kunci privat tidak pernah diunggah, disimpan, atau dikirimkan melalui jaringan ke peladen mana pun.

Apa itu key ID dan bagaimana cara perhitungannya?

Key ID adalah pengenal unik untuk public key bot Anda yang dihitung menggunakan JWK thumbprint sesuai standar RFC 7638 dan RFC 8037. Peramban menghitung ringkasan SHA-256 dari representasi kanonikal JWK kunci publik, lalu mengodekannya ke format URL-safe Base64 tanpa padding. Nilai ini menjadi rujukan parameter keyid pada header Signature-Input.

Mengapa Web Bot Auth lebih aman dibandingkan verifikasi User-Agent atau daftar IP?

String User-Agent sangat mudah dipalsukan, sedangkan memelihara daftar rentang IP resmi rentan terhadap perubahan infrastruktur serta memakan biaya verifikasi DNS balik. Web Bot Auth menggunakan tanda tangan digital kriptografis berbasis RFC 9421, sehingga server target dapat membuktikan secara matematis bahwa permintaan HTTP tersebut benar-benar berasal dari pemilik domain terverifikasi.

Mengapa kunci hilang setelah halaman web dimuat ulang?

Kunci sengaja tidak disimpan di penyimpanan lokal browser demi keamanan privasi Anda. Jika Anda memuat ulang halaman sebelum mengunduh atau menyalin kunci, buat kembali pasangan kunci baru di Generator Kunci Web Bot Auth lalu perbarui berkas direktori publik yang dihosting di server Anda.

Berapa lama masa berlaku kunci publik yang sebaiknya dipilih?

Pemilihan masa berlaku bergantung pada kebijakan rotasi keamanan infrastruktur Anda. Pilihan 30 hr atau 90 hr mendorong rotasi berkala yang aman, sedangkan opsi 365 hr atau tanpa kedaluwarsa meminimalkan risiko kegagalan verifikasi akibat keterlambatan pembaruan kunci. Anda juga dapat memverifikasi aturan bot pada domain tujuan menggunakan alat penguji robots.txt.

Mengapa Web Bot Auth mewajibkan penggunaan algoritma Ed25519?

Spesifikasi Web Bot Auth memilih Ed25519 karena algoritma ini menghasilkan ukuran kunci dan tanda tangan yang ringkas, memiliki kecepatan komputasi tinggi, serta kebal terhadap serangan saluran samping. Kinerja tanda tangan yang deterministik ini memastikan latensi permintaan bot tetap rendah saat memproses banyak halaman web.