什么是 Web Bot Auth?
很多站点现在仍然通过 User-Agent 字符串或 IP 地址列表识别爬虫和 AI 代理,但这两个信号都很容易被伪造。Web Bot Auth 走的是另一条路线:机器人每次请求都使用自己持有的 Ed25519 私钥进行签名,站点从公开的密钥目录中取出对应公钥来验证。签名格式遵循 RFC 9421 HTTP Message Signatures,这为 HTTP 请求头提供了密码学完整性证明。需要强调,Web Bot Auth 目前仍是 IETF Internet-Draft,不是已经定稿的标准,不过其目录路径、签名组件和 web-bot-auth 标签已经足够明确,适合工程团队提前试验。Web Bot Auth 密钥生成器的目标,就是把草稿里的关键步骤变成一个浏览器内即可完成的起点:生成 Ed25519 密钥、输出公钥目录、给出签名示例。你不需要把私钥发到任何网站,也不需要有账号。