{"id":25712,"date":"2026-09-06T00:50:35","date_gmt":"2026-09-05T21:50:35","guid":{"rendered":"https:\/\/alienroad.com\/google-bilgi-bankasi\/authenticate-requests-with-web-bot-auth-experimental\/"},"modified":"2026-09-06T00:50:35","modified_gmt":"2026-09-05T21:50:35","slug":"authenticate-requests-with-web-bot-auth-experimental","status":"publish","type":"ar_kb","link":"https:\/\/alienroad.com\/google-bilgi-bankasi\/authenticate-requests-with-web-bot-auth-experimental\/","title":{"rendered":"Authentifizieren Sie Anfragen mit Web Bot Auth (experimentell)"},"content":{"rendered":"<p>\n  Google testet derzeit die Nutzung des IETF-Internet-Drafts <a class=\"external-link\" href=\"https:\/\/datatracker.ietf.org\/doc\/draft-meunier-http-message-signatures-directory\/\">Web Bot Auth<\/a>. Dabei handelt es sich um ein neues kryptografisches Protokoll, das Websites dabei unterst\u00fctzt, die Authentizit\u00e4t von Bots zu validieren. Wir testen das Protokoll mit einigen AI-Agenten, die auf der Google-Infrastruktur gehostet werden. Dieser Leitfaden erkl\u00e4rt, was Web Bot Auth ist, wie der aktuelle Status aussieht und wie Sie die Verifizierung in der experimentellen Phase implementieren k\u00f6nnen.\n<\/p>\n<aside class=\"caution\">Wir signieren nicht jede Anfrage eines bestimmten Agenten. Stellen Sie sicher, dass Sie weiterhin auf die <a href=\"https:\/\/alienroad.com\/google-bilgi-bankasi\/verify-requests-from-google-crawlers-and-fetchers\/\">etablierten Methoden der Bot-Verifizierung<\/a> zur\u00fcckgreifen.<\/aside>\n<h2 id=\"what-is-web-bot-auth\" tabindex=\"-1\">Was ist Web Bot Auth?<\/h2>\n<p>\n  Web Bot Auth ist ein experimentelles kryptografisches Protokoll zur Authentifizierung von Anfragen, die von Bots gesendet werden. Anstatt sich ausschlie\u00dflich auf selbst gemeldete Header und IP-Adressen zu verlassen, erm\u00f6glicht Web Bot Auth es Agenten, ihre Anfragen kryptografisch zu signieren.\n<\/p>\n<p>\n  Die Nutzung von Web Bot Auth hilft Website-Betreibern dabei, automatisierten Traffic auf ihren Seiten zu identifizieren und verhindert, dass andere Akteure versuchen, sich als seri\u00f6se Agenten auszugeben. Web Bot Auth bietet folgende Vorteile:\n<\/p>\n<ul>\n<li><strong>Kryptografische Sicherheit:<\/strong> Gehen Sie \u00fcber leicht zu f\u00e4lschende Header hinaus hin zu einer verifizierten Identit\u00e4t und entkoppeln Sie die Agenten-Identit\u00e4t von IP-Adressen.<\/li>\n<li><strong>Bessere Beobachtbarkeit:<\/strong> Erhalten Sie klarere Einblicke, wie Agenten mit Ihren Inhalten interagieren.<\/li>\n<li><strong>Zukunftssicherheit:<\/strong> Tragen Sie dazu bei, ein Web zu etablieren, in dem Agenten-Anbieter und Websites gegenseitiges Vertrauen aufbauen und fundierte Zugriffsentscheidungen treffen k\u00f6nnen.<\/li>\n<\/ul>\n<h2 id=\"current-status\" tabindex=\"-1\">Aktueller Status von Web Bot Auth: experimentell<\/h2>\n<p>\n  Die Implementierung von <a class=\"external-link\" href=\"https:\/\/datatracker.ietf.org\/doc\/draft-meunier-web-bot-auth-architecture\/\">Web Bot Auth<\/a> durch Google ist derzeit aus folgenden Gr\u00fcnden <em>experimentell<\/em>:\n<\/p>\n<ul>\n<li>Web Bot Auth ist aktuell ein Spezifikationsentwurf, der von der IETF <a class=\"external-link\" href=\"https:\/\/datatracker.ietf.org\/wg\/webbotauth\/about\/\">WBA Working Group<\/a> entwickelt wird und sich im Laufe der Zeit \u00e4ndern kann. Google verfolgt die Arbeit der Arbeitsgruppe kontinuierlich, w\u00e4hrend sie sich weiterentwickelt.<\/li>\n<li>Die Bot-Verifizierung auf Basis von User-Agents und IP-Adressen ist derzeit der De-facto-Standard, f\u00fcr den es jahrzehntelange Systeme, Richtlinien und Best Practices gibt. Eine \u00c4nderung erfordert Zeit und ein vorsichtiges Vorgehen. Wir befinden uns in einem fr\u00fchen Stadium und evaluieren noch die technischen Eigenschaften sowie die potenziellen Auswirkungen des Protokolls auf das \u00d6kosystem.<\/li>\n<\/ul>\n<h3 id=\"what-does-this-mean\" tabindex=\"-1\">Was bedeutet das?<\/h3>\n<p>\nDer experimentelle Status bedeutet:\n<\/p>\n<ul>\n<li>Nicht alle Google User-Agents verwenden Web Bot Auth.<\/li>\n<li>Google signiert noch nicht jede Anfrage von Agenten, die das Protokoll nutzen.<\/li>\n<li>Wir empfehlen, dass Sie sich zus\u00e4tzlich zu Web Bot Auth weiterhin auf <a href=\"https:\/\/alienroad.com\/google-bilgi-bankasi\/verify-requests-from-google-crawlers-and-fetchers\/\">IP-Adressen, Reverse-DNS und User-Agent-Strings<\/a> verlassen, w\u00e4hrend wir den signierten Traffic schrittweise ausrollen.<\/li>\n<\/ul>\n<p>\n  F\u00fcr diejenigen, die w\u00e4hrend der experimentellen Phase teilnehmen m\u00f6chten, stellen wir Anleitungen bereit, wie Google AI-Agenten erkannt und auf die Allowlist gesetzt werden k\u00f6nnen.\n<\/p>\n<h2 id=\"how-to-allowlist-google-ai-agents-using-web-bot-auth\" tabindex=\"-1\">So setzen Sie Google AI-Agenten mittels Web Bot Auth auf die Allowlist<\/h2>\n<p>\n  Wenn Sie Entwickler oder Systemadministrator sind und unsere experimentellen AI-Agenten auf die Allowlist setzen m\u00f6chten, k\u00f6nnen Sie die Verifizierung \u00fcber das Web Bot Auth-Protokoll implementieren:\n<\/p>\n<ul>\n<li><a href=\"#products-and-services\">Nutzung eines Produkts oder Dienstes, der Web Bot Auth unterst\u00fctzt<\/a><\/li>\n<li><a href=\"#verify-requests-yourself\">Selbstst\u00e4ndige Verifizierung von Anfragen<\/a><\/li>\n<\/ul>\n<h3 id=\"products-and-services\" tabindex=\"-1\">Nutzen Sie ein Produkt oder einen Dienst, der Web Bot Auth unterst\u00fctzt<\/h3>\n<p>\n  Wichtige Bot-Erkennungsdienste, CDNs und WAFs unterst\u00fctzen Web Bot Auth. Einige Infrastrukturdienste bieten M\u00f6glichkeiten, den <code><a href=\"https:\/\/alienroad.com\/google-bilgi-bankasi\/list-of-google-user-triggered-fetchers\/#google-agent\">Google-Agent<\/a><\/code> User-Agent nachzuschlagen und auf die Allowlist zu setzen; wenden Sie sich f\u00fcr die genauen Schritte an Ihren Anbieter. Eine <strong>Untermenge<\/strong> der Anfragen, die vom <code>Google-Agent<\/code> get\u00e4tigt werden, ist mit Web Bot Auth signiert; in diesen F\u00e4llen werden sie als <code>https:\/\/agent.bot.goog<\/code> authentifiziert. Wenn Ihr Anbieter das Protokoll unterst\u00fctzt, verifiziert er dies wahrscheinlich automatisch.\n<\/p>\n<h3 id=\"verify-requests-yourself\" tabindex=\"-1\">Verifizieren Sie Anfragen selbst<\/h3>\n<p>\n  Wenn Sie unsere Anfragen selbst authentifizieren m\u00f6chten, lesen Sie die <a class=\"external-link\" href=\"https:\/\/datatracker.ietf.org\/doc\/draft-meunier-web-bot-auth-architecture\/\">Spezifikation zur Architektur von HTTP-Nachrichtensignaturen f\u00fcr automatisierten Traffic<\/a> und die <a class=\"external-link\" href=\"https:\/\/github.com\/cloudflare\/web-bot-auth\">Beispielimplementierungen auf GitHub<\/a>. Im Allgemeinen sind die wichtigsten Protokollschritte:\n<\/p>\n<ol>\n<li>Rufen Sie den Public-Key-Satz unseres Agenten von <a class=\"external-link\" href=\"https:\/\/agent.bot.goog\/.well-known\/http-message-signatures-directory\">https:\/\/agent.bot.goog\/.well-known\/http-message-signatures-directory<\/a> ab und cachen Sie diese gem\u00e4\u00df dem <code><a class=\"external-link\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/HTTP\/Reference\/Headers\/Cache-Control\">Cache-Control<\/a><\/code>-Header.<br \/>\n<aside class=\"note\">Stellen Sie sicher, dass Sie alte, gecachte Schl\u00fcssel l\u00f6schen, die in der Datei fehlen, da diese abgelaufen oder widerrufen sein k\u00f6nnten.<\/aside>\n<\/li>\n<li>Teilnehmende Anfragen, die an Ihren Server gesendet werden, haben den HTTP-Request-Header <code>Signature-Agent<\/code> auf <code>g=\"https:\/\/agent.bot.goog\"<\/code> gesetzt (beachten Sie das <code>g=<\/code> Label).<\/li>\n<li>Verifizieren Sie den <code>Signature<\/code>-Header gem\u00e4\u00df <code>Signature-Input<\/code> unter Befolgung des Standards f\u00fcr HTTP-Nachrichtensignaturen (<a class=\"external-link\" href=\"https:\/\/datatracker.ietf.org\/doc\/html\/rfc9421\">RFC 9421<\/a>). Verwenden Sie die als <code>g<\/code> gekennzeichneten <code>Signature<\/code>&#8211; und <code>Signature-Input<\/code>-Header.<\/li>\n<li>Vergessen Sie nicht, auf die <a href=\"https:\/\/alienroad.com\/google-bilgi-bankasi\/verify-requests-from-google-crawlers-and-fetchers\/\">IP-basierte Verifizierung<\/a> zur\u00fcckzugreifen, da nicht alle Anfragen signiert sind.<\/li>\n<\/ol>\n<p><img decoding=\"async\" src=\"https:\/\/alienroad.com\/wp-content\/uploads\/kb-gorsel\/g-b77fdc46e873.png\" loading=\"lazy\" alt=\"Web Bot Auth Verifizierungsschritte\"><\/p>\n<p>\n  Bei latenzempfindlichen Anfragen k\u00f6nnen Sie die Antwort vorab zur\u00fcckgeben und die Signatur innerhalb ihres <a class=\"external-link\" href=\"https:\/\/datatracker.ietf.org\/doc\/html\/rfc9421#section-2.3-4.4\">Ablauffensters<\/a> validieren. In diesem Fall erfolgt die Sanktionierung nachtr\u00e4glich und Sie k\u00f6nnen diese auf zuk\u00fcnftige Anfragen des Aufrufers anwenden.\n<\/p>\n<aside class=\"note\">Das Ablauffenster einer Signatur ist nicht dasselbe wie der <code>Cache-Control<\/code>-Header des Public-Key-Satzes. Stellen Sie sicher, dass Sie diese separat validieren.<br \/>\n<\/aside>\n<h2 id=\"next-steps\" tabindex=\"-1\">N\u00e4chste Schritte<\/h2>\n<ul>\n<li>Kontaktieren Sie Ihren Hosting- oder Sicherheitsanbieter, um zu pr\u00fcfen, ob dieser die Web Bot Auth-Verifizierung unterst\u00fctzt.<\/li>\n<li>Bleiben Sie \u00fcber die technischen Spezifikationen der <a class=\"external-link\" href=\"https:\/\/datatracker.ietf.org\/wg\/webbotauth\/about\/\">Web Bot Auth Working Group<\/a> auf dem Laufenden.<\/li>\n<li>Beteiligen Sie sich an der Diskussion auf der <a class=\"external-link\" href=\"https:\/\/mailman3.ietf.org\/mailman3\/lists\/web-bot-auth@ietf.org\/\">IETF-Mailingliste<\/a>.<\/li>\n<li>Senden Sie uns Feedback \u00fcber unser <a class=\"external-link\" href=\"https:\/\/forms.gle\/HyxC6SdPaAJCDHfv7\">Web Bot Auth-Feedbackformular<\/a>.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Erfahren Sie, was Web Bot Auth ist, wie der aktuelle Status der Google-Implementierung aussieht und wie Sie die Verifizierung w\u00e4hrend der experimentellen Phase von Google einrichten k\u00f6nnen.<\/p>\n","protected":false},"menu_order":7000,"template":"","meta":{"footnotes":""},"ar_kb_kategori":[708],"ar_kb_etiket":[],"class_list":["post-25712","ar_kb","type-ar_kb","status-publish","has-post-thumbnail","hentry","ar_kb_kategori-crawling-infrastructure-crawling-and-indexing"],"_links":{"self":[{"href":"https:\/\/alienroad.com\/wp-json\/wp\/v2\/ar_kb\/25712","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/alienroad.com\/wp-json\/wp\/v2\/ar_kb"}],"about":[{"href":"https:\/\/alienroad.com\/wp-json\/wp\/v2\/types\/ar_kb"}],"version-history":[{"count":0,"href":"https:\/\/alienroad.com\/wp-json\/wp\/v2\/ar_kb\/25712\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/alienroad.com\/wp-json\/wp\/v2\/media\/27677"}],"wp:attachment":[{"href":"https:\/\/alienroad.com\/wp-json\/wp\/v2\/media?parent=25712"}],"wp:term":[{"taxonomy":"ar_kb_kategori","embeddable":true,"href":"https:\/\/alienroad.com\/wp-json\/wp\/v2\/ar_kb_kategori?post=25712"},{"taxonomy":"ar_kb_etiket","embeddable":true,"href":"https:\/\/alienroad.com\/wp-json\/wp\/v2\/ar_kb_etiket?post=25712"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}