Vad är Web Bot Auth och varför behövs det?
Traditionell identifiering av sökrobotar och automatiserade agenter har länge vilat på två metoder: strängen i HTTP-headern User-Agent samt listor över godkända IP-adresser. Båda mekanismerna har allvarliga brister. En User-Agent kan förfalskas av vem som helst på en bråkdel av en sekund, medan IP-validering kräver kontinuerlig omvänd DNS-uppslagning eller underhåll av statiska nätverksintervall som snabbt blir inaktuella när molninfrastrukturer förändras.
Web Bot Auth bygger på IETF-standarden RFC 9421 för HTTP Message Signatures. Standarden etablerar en kryptografisk modell där botoperatören signerar varje utgående HTTP-begäran med en privat nyckel. Webbservern som tar emot anropet hämtar motsvarande publika nyckel direkt från operatörens egen domän via en standardiserad katalog. Om signaturen stämmer finns ett matematiskt bevis på att anropet härstammar från den angivna källan.
Tekniken specificeras i pågående IETF Internet-Drafts och ger webbplatsägare möjlighet att selektivt tillåta verifierade AI-agenter och indexerare samtidigt som opålitliga aktörer blockeras. Genom att flytta verifieringen från godtyckliga textsträngar till asymmetrisk kryptografi minskar risken för identitetsstöld på webben avsevärt.