Reduzindo CAPTCHAs com o Web Bot Auth
nota
O Amazon Bedrock AgentCore Browser Web Bot Auth (Preview) é baseado no rascunho do protocolo IETF Web Bot Auth, que está sujeito a alterações à medida que a especificação evolui até a finalização.
+ Implementação atual:
+ * Os detalhes da implementação, os parâmetros da API e os mecanismos de assinatura podem mudar à medida que nos alinhamos com a especificação finalizada do protocolo * O suporte e as políticas do provedor de WAF variam. Nem todos os sites reconhecerão ou permitirão o tráfego de agentes assinados * Os proprietários de domínios mantêm controle total sobre suas políticas de bots e podem bloquear, monitorar ou limitar o tráfego de agentes, independentemente das assinaturas criptográficas
+ Para obter a especificação mais recente do protocolo, consulte o rascunho do IETF.
O Amazon Bedrock AgentCore Browser reduz os desafios do CAPTCHA por meio do Web Bot Auth, um rascunho do protocolo IETF que identifica criptograficamente agentes de IA para sites e fornecedores de controle de bots.
Visão geral do
Os agentes de IA frequentemente encontram mecanismos anti-bots ao navegar em sites, incluindo desafios de CAPTCHA, limitação de taxa e bloqueio de solicitações. Essas medidas de segurança foram projetadas para evitar tráfego automatizado malicioso, mas geralmente também bloqueiam agentes legítimos de IA.
Os sites implementam essas defesas porque não conseguem distinguir com segurança entre agentes legítimos e bots maliciosos. Métodos de identificação tradicionais, como endereços IP ou User-Agent cadeias de caracteres, podem ser facilmente falsificados e não fornecem identidade verificável.
O Web Bot Auth aborda esse desafio implementando as assinaturas de mensagem HTTP IETF para o protocolo de rascunho de arquitetura de tráfego automatizado
Quando o Web Bot Auth está ativado, o Amazon Bedrock AgentCore Browser assina automaticamente cada solicitação HTTP com uma chave privada e inclui cabeçalhos de verificação. Fornecedores de controle de bots (como Cloudflare, Akamai Technologies e HUMAN Security) podem verificar essas assinaturas em diretórios de chave pública e aplicar políticas apropriadas configuradas pelos proprietários de sites.
Essa abordagem fornece um método padronizado para que a automação legítima se identifique e, ao mesmo tempo, preserva o controle dos proprietários do site sobre as políticas de acesso.
Como funciona
O Web Bot Auth usa o padrão IETF HTTP Message Signatures para assinar criptograficamente solicitações HTTP:
-
Registro de agente: o Amazon Bedrock AgentCore se registra com fornecedores de controle de bots (Cloudflare, reCAPTCHA etc.) e fornece chaves públicas para verificação
-
Assinatura de solicitação: quando ativada, a ferramenta do navegador assina automaticamente cada solicitação HTTP usando uma chave privada
-
Cabeçalhos de assinatura: três cabeçalhos são adicionados a cada solicitação:
-
Signature: A assinatura criptográfica -
Signature-Agent: aponta para o diretório de chaves públicas para verificação -
Signature-Input: especifica quais componentes foram assinados
-
-
Verificação: o sistema de controle de bots do site busca a chave pública e verifica a assinatura para confirmar que a solicitação vem do Amazon Bedrock AgentCore
-
Aplicação da política: Com base na identidade verificada, o site pode aplicar as políticas apropriadas. Os proprietários de domínios podem configurar seus sistemas de controle de bots para:
-
Bloqueie todo o tráfego: rejeite todas as solicitações automatizadas, independentemente da autenticação
-
Permitir somente bots assinados: aceite solicitações somente de agentes verificados com assinaturas válidas do Web Bot Auth
-
Permitir bots assinados de diretórios específicos: permitir que agentes autenticados acessem somente determinados caminhos ou recursos no site
-
Habilitando o Web Bot Auth
Para habilitar o Web Bot Auth, você precisa configurá-lo ao criar uma ferramenta de navegador:
exemplo
Importante
O Web Bot Auth exige uma função de execução com uma política de confiança, mas não exige nenhuma política gerenciada ou embutida. O recurso está desativado por padrão e deve ser ativado explicitamente durante a criação do navegador. Você deve adicionar a seguinte política de confiança à função de execução: [source, json, subs="verbatim, attributes "] ---- {“Version” :"2012-10-17", “Statement”: [{“Sid”: "“, “Effect”: “Allow”, “Principal”: {“Service”: BedrockAgentCoreBuiltInTools “bedrock-agentcore.amazonaws.com”}, “Action”: “sts: “, “Condição”: {"“: {“aws: “: “111122223333"}," StringEquals “: {“aws: “: “arn:aws:bedrock-agentcore:us-east- 1:111122223333: *”}}}]} ---- AssumeRole SourceAccount ArnLike SourceArn
Fornecedores de controle de bots compatíveis
AgentCore Atualmente, o Amazon Bedrock oferece suporte ao Web Bot Auth com os seguintes fornecedores de controle de bots:
-
Cloudflare
-
Segurança humana
-
Tecnologias Akamai
-
DataDome
-
F5
Fornecedores adicionais de controle de bots receberão suporte à medida que parcerias forem estabelecidas. A autenticação funciona de forma transparente: uma vez ativada, seus agentes podem navegar em sites protegidos por esses serviços com menos atrito.
Considerações
-
Operação transparente: o Web Bot Auth funciona automaticamente quando ativado. Nenhuma alteração adicional no código é necessária em seus aplicativos de agente.
-
Impacto no desempenho: assinar solicitações adiciona latência mínima às solicitações HTTP.
-
Cobertura do fornecedor: o recurso só funciona com sites que usam fornecedores de controle de bots compatíveis. Sites que usam outras soluções anti-bot ainda podem apresentar desafios.
-
Dependente da política: mesmo com a autenticação, os proprietários de sites controlam suas políticas de bots. Alguns sites ainda podem restringir ou monitorar o tráfego de agentes com base em seus requisitos específicos.