Web Bot Auth
让机器人或AI代理用加密签名来证明自己身份的一种方式,相当于用可验证的签名说明'我是什么程序'
简单来说
Web Bot Auth 是机器人程序出示一张无法伪造的密封身份证,而不是像人一样递交一份自我介绍的方法。到目前为止,网站一直依靠请求头中的一个标签来判断访问者是搜索引擎爬虫、恶意爬取程序,还是真人。但这个标签谁都可以随意填写,一个恶意程序完全可以冒充知名爬虫的名字,而网站却没有可靠的办法把它筛出来。
Web Bot Auth 相当于在这个标签上盖上一个无法伪造的印章。运营机器人的一方用加密密钥对请求进行签名,接收方就可以验证这个签名,确认请求确实来自那个机器人。这就是单纯自称一个名字和出示一份带签名的文件之间的区别。
随着AI代理越来越多地代替人直接使用网站或API,这个问题变得更加突出。如果代理没有固定的身份,网站就无法分辨对方究竟是真正获得授权的程序,还是冒充其身份的恶意流量。Web Bot Auth 就是在涉及付款或创建账户等步骤之前,先把'这个请求究竟是谁发出的'确认清楚的一种机制。
