Google está desarrollando un revolucionario protocolo para identificar bots legítimos

Google está experimentando un novedoso proceso criptográfico, llamado Web Bot Auth, que podría cambiar radicalmente la forma en que los bots prueban su identidad en línea. Este protocolo experimental tiene como objetivo proporcionar un método más confiable para que los propietarios de sitios web verifiquen la autenticidad de los bots que rastrean sus sitios.
El problema que Web Bot Auth busca resolver
En la actualidad, los bots malintencionados pueden hacerse pasar fácilmente por bots legítimos como Googlebot al copiar el user-agent correcto. Esto deja a los propietarios de sitios con pocas formas confiables de diferenciar entre un bot de confianza y un impostor. El protocolo Web Bot Auth de Google está diseñado para abordar este problema y proporcionar una solución confiable.
Entendiendo Web Bot Auth
Web Bot Auth, conocido técnicamente como HTTP Message Signatures Directory, es un protocolo propuesto por la Internet Engineering Task Force (IETF). Su objetivo es automatizar la relación de confianza entre los sitios web y los servicios automatizados que los contactan.
El protocolo opera en tres etapas distintas. En primer lugar, utiliza archivos de claves estandarizados que se almacenan en un formato universal, llamado JSON Web Key Set (JWKS), que cualquier servidor puede leer. En segundo lugar, estas claves se alojan en una ubicación predecible en el dominio del servicio para evitar cualquier negociación previa entre el sitio y el bot. Finalmente, cada solicitud HTTP enviada por un bot participante incluye un nuevo encabezado, Signature-Agent, que actúa como una tarjeta de visita digital y apunta directamente al directorio de claves del servicio en cuestión.
¿Cómo cambia la criptografía el juego?
La verdadera innovación de Web Bot Auth es que reemplaza una identidad declarativa por una identidad verificable. Un bot malintencionado puede copiar un nombre, un user-agent o incluso una dirección IP. Sin embargo, no puede replicar la firma criptográfica asociada a las claves privadas de un servicio legítimo. Esta asimetría hace que el protocolo sea potencialmente mucho más robusto que los mecanismos actuales.
Los beneficios de Web Bot Auth más allá de la seguridad
Web Bot Auth no solo se limita a bloquear a los actores maliciosos. También ofrece una mejor observabilidad, ya que los propietarios de sitios pueden obtener una visión más clara de cómo los agentes automatizados interactúan con su contenido. Además, simplifica la gestión a gran escala al hacer que el proceso de establecer una relación de confianza con un servicio automatizado sea automático y estandarizado, lo que reduce la fricción para todos los involucrados.
¿Qué significa esto para los administradores de sitios ahora?
Google ha aclarado que el protocolo está actualmente en fase experimental. Esto significa que no todos los user-agents de Google lo utilizan todavía y que Google no firma todas las solicitudes enviadas por los agentes que participan en él. Por lo tanto, es crucial no depender exclusivamente de Web Bot Auth. Los métodos convencionales deben mantenerse en su lugar en paralelo durante todo el despliegue gradual.
Un estándar aún en construcción
Web Bot Auth es una propuesta que todavía se está desarrollando dentro del Web Bot Auth Working Group de IETF. El protocolo puede evolucionar y Google recalca que todavía está en una etapa temprana, con una evaluación en curso de las implicaciones técnicas y el impacto en el ecosistema.
Los interesados en seguir la evolución del estándar pueden consultar los trabajos del Web Bot Auth Working Group, contactar a su proveedor de alojamiento para averiguar si planea apoyarlo (algunos CDN, WAF y servicios de detección de bots principales ya lo hacen), y enviar comentarios a Google a través del formulario oficial dedicado.

Deja una respuesta