Web Bot Authの基本概念と仕組み
従来のクローラーやAIエージェントは、User-Agent文字列やIPアドレスのホワイトリストによって識別されてきました。しかし、これらの情報は容易に偽装可能であり、悪意のあるボットが正当なボットを装う問題が後を絶ちません。Web Bot Authは、HTTP Message Signatures(RFC 9421)のドラフトに基づき、ボットが各リクエストに対して暗号学的な署名を行うことで、この問題を解決します。
ボットはEd25519などのアルゴリズムを用いてリクエストに署名し、ホスト側はボットが公開している公開鍵ディレクトリに対して検証を行います。これにより、User-Agentの偽装やIPアドレスの動的な変更に関わらず、ボットの正当性を数学的に証明できます。Web Bot Auth鍵生成ツールを用いれば、ブラウザ上で安全に鍵ペアを生成し、必要な設定ファイルを即座に取得できます。
注意点として、Web Bot AuthおよびHTTP Message Signaturesは、現在もIETFのInternet-Drafts段階にあります。本番環境への導入にあたっては、最新の仕様変更を追跡する必要があります。暗号学的な証明は、従来のシグナルに比べて圧倒的に堅牢であり、AIエージェントの運営者にとって必須の技術となりつつあります。