Web Bot Auth

Web Bot Auth

Der unabhängige Erklärer zu Web Bot Auth — dem entstehenden IETF-Standard, mit dem KI-Agenten kryptografisch belegen, wer sie sind.

Was ist Web Bot Auth?

Web Bot Auth (WBA) ist ein entstehender Internet-Standard, der automatisierten Clients — KI-Agenten, Crawler, Fetcher — erlaubt, kryptografisch zu belegen, wer sie sind. Statt fälschbarer IP-Adressen und User-Agent-Strings: Signaturen.

Entwickelt wird er von der IETF Working Group webbotauth auf zwei bewährten Bausteinen:

  • HTTP Message Signatures (RFC 9421) — Standardisierte Signatur von HTTP-Requests
  • Ed25519 — schnelles, modernes Signaturverfahren

Warum das zählt

Das Web spaltet sich in ein Maschinen-Web (Agenten sprechen mit Diensten) und ein Menschen-Web (Inhalte für Menschen). Beide Seiten brauchen zuerst dasselbe: zu wissen, wer da anklopft. Web Bot Auth ist die Grenzkontrolle des Maschinen-Webs — und der Vertrauensanker für alles Danach: verifiziertes Crawling, faire Crawl-Policies, Agenten-Zahlungen.

Wie es funktioniert

  1. Der Agenten-Betreiber erzeugt ein Ed25519-Schlüsselpaar
  2. Die öffentlichen Schlüssel liegen in einem Key-Directory unter /.well-known/http-message-signatures-directory
  3. Jeder HTTP-Request wird signiert (Signature-, Signature-Input-, Signature-Agent-Header)
  4. Der empfangende Server lädt das Directory und verifiziert — und weiß nun exakt, welcher Betreiber anklopft

Für deine Website

Was bedeutet Web Bot Auth konkret für Betreiber eigener Websites? Der Leitfaden Web Bot Auth für Website-Betreiber erklärt Nutzen, Grenzen und die ersten drei Schritte — ohne Herstellerbindung.

Stand (August 2026)

  • IETF Working Group gegründet und aktiv — Architektur- und Registry-Drafts in Arbeit
  • Im Produktiveinsatz: Cloudflare, AWS WAF, Akamai, Vercel
  • Signieren ihre Requests: OpenAI, Anthropic u. a.
  • Noch kein RFC — das Fenster für unabhängige Ressourcen ist jetzt