Web Bot Auth
Der unabhängige Erklärer zu Web Bot Auth — dem entstehenden IETF-Standard, mit dem KI-Agenten kryptografisch belegen, wer sie sind.
Was ist Web Bot Auth?
Web Bot Auth (WBA) ist ein entstehender Internet-Standard, der automatisierten Clients — KI-Agenten, Crawler, Fetcher — erlaubt, kryptografisch zu belegen, wer sie sind. Statt fälschbarer IP-Adressen und User-Agent-Strings: Signaturen.
Entwickelt wird er von der IETF Working Group webbotauth auf zwei bewährten Bausteinen:
- HTTP Message Signatures (RFC 9421) — Standardisierte Signatur von HTTP-Requests
- Ed25519 — schnelles, modernes Signaturverfahren
Warum das zählt
Das Web spaltet sich in ein Maschinen-Web (Agenten sprechen mit Diensten) und ein Menschen-Web (Inhalte für Menschen). Beide Seiten brauchen zuerst dasselbe: zu wissen, wer da anklopft. Web Bot Auth ist die Grenzkontrolle des Maschinen-Webs — und der Vertrauensanker für alles Danach: verifiziertes Crawling, faire Crawl-Policies, Agenten-Zahlungen.
Wie es funktioniert
- Der Agenten-Betreiber erzeugt ein Ed25519-Schlüsselpaar
- Die öffentlichen Schlüssel liegen in einem Key-Directory unter
/.well-known/http-message-signatures-directory - Jeder HTTP-Request wird signiert (
Signature-,Signature-Input-,Signature-Agent-Header) - Der empfangende Server lädt das Directory und verifiziert — und weiß nun exakt, welcher Betreiber anklopft
Für deine Website
Was bedeutet Web Bot Auth konkret für Betreiber eigener Websites? Der Leitfaden Web Bot Auth für Website-Betreiber erklärt Nutzen, Grenzen und die ersten drei Schritte — ohne Herstellerbindung.
Stand (August 2026)
- IETF Working Group gegründet und aktiv — Architektur- und Registry-Drafts in Arbeit
- Im Produktiveinsatz: Cloudflare, AWS WAF, Akamai, Vercel
- Signieren ihre Requests: OpenAI, Anthropic u. a.
- Noch kein RFC — das Fenster für unabhängige Ressourcen ist jetzt