Wat is Web Bot Auth?
Het identificeren van geautomatiseerde webbezoekers, zoals zoekmachinecrawlers en AI-agents, steunt traditioneel op twee mechanismen: de User-Agent header en IP-adreslijsten. Beide methoden vertonen fundamentele zwaktes. Een User-Agent kan door elke willekeurige client worden nagebootst, terwijl IP-reeksen continu veranderen, duur zijn om te onderhouden en kwetsbaar blijven voor configuratiefouten.
Web Bot Auth introduceert een cryptografische standaard om dit probleem op te lossen. Het protocol is gebaseerd op de standaarden voor HTTP Message Signatures (RFC 9421). In plaats van blind te vertrouwen op niet-gecontroleerde tekstvelden, ondertekent de crawler elk HTTP-verzoek met een asymmetrische privésleutel (standaard Ed25519). De ontvangende webserver controleert de meegestuurde handtekening aan de hand van een openbare sleutel die wordt gepubliceerd op het HTTPS-domein van de bot-operator.
Het protocol bevindt zich in de IETF Internet-Draft fase, maar wordt breed omarmd door zoekmachines, AI-platforms en hostingproviders. Doordat de cryptografische identiteit rechtstreeks aan een geverifieerde domeinnaam is gekoppeld, kunnen websites betrouwbare bots direct onderscheiden van kwaadwillige scrapers zonder complexe IP-filters.