Что такое Web Bot Auth и зачем подписывать запросы ботов
Традиционные методы идентификации поисковых роботов и AI-агентов основаны на заголовке User-Agent и проверке диапазонов IP-адресов. Заголовок User-Agent легко подделать в любом HTTP-клиенте, а поддержка актуальных списков IP-адресов требует постоянной синхронизации и часто дает сбои при использовании распределенных облачных сетей. В результате веб-мастера вынуждены блокировать подозрительный трафик целиком либо пропускать нежелательных скраперов под видом легитимных поисковых систем.
Инициатива Web Bot Auth решает эту проблему с помощью криптографической аутентификации на базе стандарта IETF RFC 9421 (HTTP Message Signatures). Вместо доверия текстовой строке сервер проверяет криптографическую подпись каждого входящего запроса. Бот подписывает заголовок своим приватным ключом, а целевой веб-сайт сверяет подпись с публичным ключом, опубликованным на официальном домене владельца бота. Данный механизм находится в статусе черновиков IETF, но уже активно внедряется ведущими поисковыми платформами и разработчиками языковых моделей.