security

توثيق بوتات الويب في ٢٠٢٦: تم الشحن قبل أن يصبح معياراً قياسياً

١٢ أغسطس ٢٠٢٦

Web Bot Auth in 2026: Shipped Before It's a Standard

إن Web Bot Auth ليس معياراً معتمداً من IETF بعد. حتى 12 أغسطس 2026، لا تمتلك مجموعة العمل الخاصة به أي وثائق معتمدة — فقط مسودات فردية — بينما تقوم Cloudflare و AWS WAF و Akamai و HUMAN و Vercel بالفعل بالتحقق من توقيعاته في بيئة التشغيل الفعلية لتحديد أي من وكلاء الذكاء الاصطناعي (AI agents) يمكنهم الوصول إلى الموقع الإلكتروني.

هذه الفجوة لها عواقب الآن. فقد غيرت المسودات تنسيق السلك الخاص بـ Signature-Agent من سلسلة نصية بسيطة إلى قاموس مهيكل في أكتوبر 2025، وتنص المراجعة المؤرخة في 6 أغسطس 2026 — والتي نقلت العمل أيضاً إلى مسار المعايير (Standards Track) — على القاعدة صراحةً: "يجب على الموقعين إرسال صيغة القاموس."1 ومع ذلك، لا تزال قواعد التحقق المنشورة من Cloudflare تعامل صيغة القاموس هذه كسبب لفشل الطلب.2

ملخص: يتيح Web Bot Auth للعميل الآلي توقيع كل طلب HTTP باستخدام توقيعات رسائل HTTP (RFC 9421)، بحيث يمكن للموقع التحقق من هوية المتصل بدلاً من الثقة في سلسلة user-agent.3 الانتشار واسع وآلي في الغالب. لكن عملية التقييس لم تنتهِ: هناك تسع مسودات نشطة تتطابق مع اسم مجموعة العمل ولم يتم اعتماد أي منها، وقد تعهد مؤلفو المسودة الأساسية في IETF 126 بالاستمرار في تحسينها "قبل السعي للحصول على اعتماد رسمي"، ولا تزال وثائق الموردين التي تتحكم في حركة المرور الحقيقية تصف تنسيق ترويسة (header) تركته المسودات خلفها في عام 2025.451

ما ستتعلمه

  • ما هو Web Bot Auth فعلياً، وما الذي يساهم به RFC 9421 في ذلك
  • الوضع الحقيقي لمجموعة عمل IETF اعتباراً من أغسطس 2026
  • ما الذي قررته جلسة IETF 126 في فيينا، وما الذي لم تقرره صراحةً
  • أي من شبكات CDN و WAFs ومشغلي الوكلاء يطبقونه بالفعل اليوم
  • لماذا انقسمت ترويسة Signature-Agent في النظام البيئي إلى صيغتين غير متوافقتين
  • لماذا يوجه أربعة من القائمين على النشر القراء إلى مسودات مستبدلة وطلب اجتماع
  • ما الذي يرفض الميثاق حله، بما في ذلك من هو الشخص الذي ينوب عنه الوكيل
  • ماذا تفعل الآن إذا كنت تدير موقعاً أو تشغل وكيلاً

ما هو Web Bot Auth فعلياً

Web Bot Auth هو وسيلة للعميل الآلي لإثبات الجهة المشغلة التي ينتمي إليها تشفيراً، في كل طلب. ينشر البوت مفتاحاً عاماً كمجموعة مفاتيح JSON Web Key Set في /.well-known/http-message-signatures-directory على نطاق يتحكم فيه، ويقوم بتوقيع الطلبات الصادرة باستخدام توقيعات رسائل HTTP — RFC 9421، وهو RFC من مسار المعايير نُشر في فبراير 2024.32

هناك ثلاث ترويسات تحمل هذا التوقيع. ترويسة Signature-Input تحدد المكونات التي يتم توقيعها والمعاملات (keyid، و created، و expires، و nonce، و tag). وترويسة Signature تحمل البايتات. أما ترويسة Signature-Agent فتشير إلى الدليل الذي يحتوي على المفتاح.

Signature-Agent: "https://signature-agent.test"
Signature-Input: sig2=("@authority" "signature-agent")
 ;created=1735689600
 ;keyid="poqkLGiymh_W0uP6PZFw-dvez3QJT5SolqXBCW38r0U"
 ;alg="ed25519"
 ;expires=1735693200
 ;nonce="e8N7S2MFd/qrd6T2R3tdfAuuANngKI7LFtKYI/vowzk4lAZYadIX6wW25MwG7DCT9RUKAJ0qVkU0mEeLElW1qg=="
 ;tag="web-bot-auth"
Signature: sig2=:jdq0SqOwHdyHr9+r5jw3iYZH6aNGKijYp/EstF4RQTQdi5N5YYKrD+mCT1HA1nZDsi6nJKuHxUi/5Syp3rLWBA==:

هذا هو المثال الموثق من Cloudflare — وهو نموذج تمت مراجعته أدناه — و keyid هو بصمة JWK بتنسيق base64url الخاصة بالمفتاح.2 Ed25519 هو الخوارزمية الوحيدة التي تقبلها Cloudflare؛ بينما المسودة ليست مرتبطة بخوارزمية واحدة، حيث تحصر alg في سجل خوارزميات توقيع HTTP الخاص بـ IANA وتحمل نواقل اختبار RSASSA-PSS إلى جانب نواقل Ed25519.21

قوائم السماح الخاصة بـ IP تتعطل عندما يقوم المزود بإعادة هيكلة النظام؛ أما سلاسل user-agent فهي نصوص حرة يمكن لأي شخص نسخها. لكن التوقيع يمكن التحقق منه. وهذا ما ينص عليه الميثاق: "قوائم السماح بـ IP، وسلاسل User-Agent، ومفاتيح API المشتركة" لديها "قيود كبيرة فيما يتعلق بالأمان، وقابلية التوسع، وسهولة الإدارة".6 لا يوجد خلاف حول بيان المشكلة هذا، بل الخلاف هو حول شكل الحل.

الجدول الزمني للمعايير: تسع مسودات، لم يتم اعتماد أي منها

ابحث في IETF Datatracker عن webbotauth في 12 أغسطس 2026 وستجد تسع مسودات إنترنت (Internet-Drafts) نشطة. كل واحدة منها هي تقديم فردي — draft-meunier-*، draft-illyes-*، draft-nottingham-*، draft-rescorla-*، draft-singh-*، draft-popov-*. لا يوجد أي draft-ietf-webbotauth-anything، وتضيف قائمة مستندات مجموعة العمل نفسها مسودة فردية عاشرة لا يحمل اسمها بادئة المجموعة.47

هذه البادئة ليست مجرد شكل: فالمسودة الفردية هي اقتراح شخص واحد؛ أما مستند draft-ietf- فهو مستند تملكه المجموعة.

تمت الموافقة على الميثاق في 23 أكتوبر 2025 مع ثلاثة معالم رئيسية: مواصفتان في مسار المعايير تُقدمان إلى IESG بحلول 30 أبريل 2026، ومواصفة تشغيلية لأفضل الممارسات الحالية بحلول 31 أغسطس 2026.86 وعمود المستندات المرتبطة فارغ لجميع هذه المعالم الثلاثة.

لنكن منصفين بشأن ما يعنيه ذلك وما لا يعنيه. المعالم هي أهداف يديرها الرؤساء، وليست مواعيد نهائية تترتب عليها عواقب، وتجاوزها هو الأمر المعتاد في IETF وليس الاستثناء. عقدت هذه المجموعة ثلاث جلسات بصفتها مجموعة عمل معتمدة — IETF 124، وجلسة مؤقتة في أبريل 2026، و IETF 126 — بعد جلسة ما قبل الميثاق في IETF 123، وقد مر ميثاقها من IESG بستة أصوات مؤيدة وبدون اعتراضات.910 مرور ما يقرب من عشرة أشهر دون دعوة للاعتماد هو أمر غير متسرع، وليس دليلاً على الفشل. ما يجعل الأمر مؤثراً ليس التقويم، بل حقيقة أن طبقة التنفيذ لم تنتظر.

ماذا حدث في IETF 126

اجتمعت المجموعة في فيينا في 22 يوليو 2026.5

أجرى الرؤساء استطلاعاً واحداً حول مسار تحديد الهوية والمصادقة: "هل نعتقد أن هذا هو الاتجاه العام الصحيح / نقطة البداية الصحيحة؟" النتيجة: نعم: 22، لا: 6، لا يوجد رأي: 5، من بين 75 مشاركاً.5 استطلاع الاتجاه ليس دعوة للاعتماد، ولكن نسبة 22-6 هي هامش مريح.

إجراء العمل هو الأكثر أهمية. "سيواصل المؤلفون تحسين المسودة لمعالجة الاكتشاف الرئيسي، ودلالات تدوير المفاتيح، والملاحظات التشفيرية المتعلقة بهياكل التوقيع قبل السعي للاعتماد الرسمي."5 وقد أشار Justin Richer — وهو أحد محرري RFC 9421 نفسه — إلى أن "توقيع قيمة التوقيع يمثل مخاطرة تشفيرية معروفة" وعرض المساعدة في مواءمة البناء مع أفضل الممارسات.53

كان هناك أيضاً جدال حول القيم. حذر Eric Nygren و Richard Barnes و Alissa Cooper من أن النظام التطوعي "قد يصبح متطلباً فعلياً للوصول إلى محتوى الويب، مما قد يؤدي إلى ويب تمييزي أو تفتت رقمي." ورد Marwan Fayed "بأنه بدون مثل هذا المعيار، سيستمر المشغلون في حظر حركة المرور غير المعترف بها على أي حال، مما يجعل وجود مسار معياري ضرورياً للحفاظ على الوصول المفتوح."5

هناك مرشح لمعلم BCP في 31 أغسطس. قدم Gary Illyes عرضاً عن أفضل الممارسات للزواحف (crawlers) — draft-illyes-webbotauth-cbcp-00، وبحالة مقترحة كـ Informational.4 وقد "دعم Richer الاعتماد بقوة" وأشار AD Mike Bishop إلى أن معلم BCP الخاص بالميثاق يعني أن العمل "من المرجح أن يكون قريباً بما يكفي للمضي قدماً"، رغم أن الرئيس المشارك David Schinazi وصفه بأنه "خارج ميثاق WEBBOTAUTH الحالي من الناحية الفنية" ونصحت Mirja Kühlewind بإعادة صياغة الميثاق رسمياً "لتجنب مشكلات IETF Last Call."5 أما مسار المصادقة المجهولة الموازي لـ Eric Rescorla "سيبقى في مرحلة استكشافية."511 وكان الرؤساء يدرسون إمكانية وضع مرحلة انتقالية قبل IETF 127 في نوفمبر.5

من يطبق Web Bot Auth بالفعل

لقد تم إطلاق طبقة التنفيذ.

الطرفالدورماذا يفعلالحد المعلن
Cloudflareمُحقق (Verifier)جزء من برنامج Verified Bots2لا يوجد تحقق من nonce ولا توجد قاعدة بيانات لإعادة التشغيل (replay database)؛ يعتمد على expires قصير2
AWS WAFمُحقق (Verifier)تم إطلاقه في 21 نوفمبر 2025؛ بوتات WBA المعتمدة "مسموح بها تلقائياً بشكل افتراضي"12حالياً "فقط لعملاء AWS WAF الذين يحمون توزيعات Amazon CloudFront"12
Akamai, HUMAN, Vercelمُحققون (Verifiers)يتحققون من الطلبات الموقعة تلقائياً؛ Vercel منذ 12 أغسطس 20251314تحتاج Akamai و HUMAN إلى قاعدة قائمة مسموح بها (allowlist)، وكذلك Cloudflare؛ أما Vercel فلا يحتاج لأي منها13
Googleمُوقع (Signer)تجريبي؛ يقوم Google-Agent بتوقيع مجموعة فرعية من الطلبات كـ https://agent.bot.goog15"ليست كل وكلاء مستخدمي Google يستخدمون Web Bot Auth"؛ يتم الرجوع إلى التحقق من عنوان IP15
OpenAIمُوقع (Signer)متصفح السحابة الخاص بـ ChatGPT Work يوقع كـ "https://chatgpt.com"13عند الإطلاق "لا يمكنه تسجيل الدخول إلى المواقع الإلكترونية أو إتمام عمليات الدفع"13

لاحظ التواريخ. قامت Vercel بتفعيل التحقق في 12 أغسطس 2025 — أي قبل حوالي عشرة أسابيع من تأسيس مجموعة العمل — وقامت AWS بذلك بعد أربعة أسابيع.14126 لقد انقلبت الإعدادات الافتراضية من الرفض إلى السماح، بكلمات AWS: "سابقاً، كانت فئة AI تحظر البوتات غير الموثقة؛ هذا السلوك تم تحسينه الآن لاحترام تحقق WBA."12 مسودة غير معتمدة هي الآن الفرق بين حظر العميل الذكي (agent) أو السماح له بالمرور.

الانقسام بين التوقيع والوكيل، وأي جانب هو القديم

تقول وثائق Google إن الطلبات المشاركة تحمل Signature-Agent مضبوطاً على g="https://agent.bot.goog"، وتطلب من القراء "ملاحظة تسمية g=."15 بينما تقول OpenAI إن الترويسة هي "https://chatgpt.com" وتوجه جهات التحقق للتأكد من أنها "تتطابق تماماً" مع هذه القيمة، "بما في ذلك علامات الاقتباس."13 أما Cloudflare فتطبق السلسلة المقتبسة المجردة وتدرج ضمن إخفاقات التحقق الخاصة بها: "تستخدم الرسالة صيغة القاموس من المسودات اللاحقة، مثل sig2="https://signature-agent.test"."2

القراءة البديهية — بأن Google هي الاستثناء — خاطئة، والتواريخ تؤكد ذلك. فقد ظهرت صيغة القاموس في draft-meunier-web-bot-auth-architecture-04 في 20 أكتوبر 2025 — وهو تغيير يسجله سجل تغييرات المسودة الحالية على أنه "تغيير Signature-Agent إلى قاموس حقول مهيكلة."1 وبعد تسعة أشهر ونصف، تنص المراجعة الحالية على القاعدة صراحةً: "Signature-Agent هو ترويسة مهيكلة من نوع قاموس... يجوز لجهة التحقق قبول صيغة [السلسلة المجردة] ومعاملتها كقاموس بعضو واحد... يجب على الموقعين إرسال صيغة القاموس." ولا تزال أمثلة السلسلة المجردة موجودة فقط في الملاحق التي تحمل عنوان "Legacy Signature-Agent, sf-string"، مع ملاحظة "تم الاحتفاظ بها للمنفذين الذين ينتقلون إلى صيغة القاموس (القسم 5.2.1). لا تقم بنسخها في عمليات النشر الجديدة."1

لذا، فإن Google تشحن ما حددته المسودات منذ عام 2025؛ بينما تعامل قواعد Cloudflare هذه الصيغة كفشل، وتقوم OpenAI بالتوقيع باستخدام الصيغة القديمة. التداخل حرفي: طلب المثال الخاص بـ Cloudflare هو حرفياً وبكل تفاصيله المتجه الذي تضعه المسودة تحت بند "Legacy."21 وللدقة، هذا يقارن الوثائق المنشورة، وليس حالات الرفض الملحوظة: فقد تتعرف Cloudflare على Google-Agent من خلال دليل البوتات الموثقة الخاص بها، وعبارة MAY accept تترك لها الحرية في الاستمرار في قبول الصيغة القديمة. ولكن مشغل الموقع الذي يتبع صفحة أي مورد واحد سيقوم بالتنفيذ بناءً على جيل خاطئ من المواصفات.

قصة إعادة التشغيل (replay) تسير على النحو نفسه. يقول قسم مكافحة إعادة التشغيل في المسودة إن الوكلاء ينبغي عليهم إضافة nonce ويجب عليهم الحفاظ على تفرده خلال نافذة صلاحية التوقيع، تاركين التنفيذ للمصدر.1 وتقول وثائق Cloudflare بوضوح: "لا يوجد حالياً تحقق من الـ nonce، كما أن Cloudflare لا تحمي من هجمات إعادة التشغيل باستخدام قاعدة بيانات للـ nonces التي تمت رؤيتها،" وتوصي بدلاً من ذلك بقيم expires قصيرة: "دقيقة واحدة غالباً ما تكون كافية."2

أربعة جهات نشر، مسودات مستبدلة وطلب اجتماع

مشكلة الاستشهادات القديمة هي مشكلة منهجية. توثيقات Cloudflare، التي تم تحديثها لآخر مرة في 1 يوليو 2026، تقول إنها تعتمد على draft-meunier-http-message-signatures-directory-03 و draft-meunier-web-bot-auth-architecture-02.2 كما يشير دليل Google إلى نفس سلسلتي المسودات.15 وكلاهما الآن مصنف كـ مستبدل (Replaced) في الـ Datatracker — بواسطة draft-meunier-webbotauth-httpsig-directory و draft-meunier-webbotauth-httpsig-protocol على التوالي — وقد استوعبت مراجعة أغسطس محتوى وثيقة الدليل.71 كما تشير سجل التغييرات في Vercel إلى مسودة البنية التحتية أيضاً.14 أما AWS فتربط عبارة "IETF drafts" بـ bofreq-nottingham-web-bot-auth: وهو طلب Birds-of-a-Feather معتمد: وهو عبارة عن مقترح لعقد اجتماع.12

لا يوجد ملف واحد تشير إليه هذه الصفحات، وكل واحد من هذه الروابط يؤدي إلى مكان آخر غير المواصفات الحالية. وقد واجهت جهود IETF في agentproto المشكلة ذاتها — حيث أن مسودة مستشهد بها على نطاق واسع هناك قد انتهت صلاحيتها وتم أرشفتها الآن.

ما يرفض الميثاق حله

يجب على أي شخص يقوم ببناء تجارة تعتمد على الوكلاء (agentic commerce) قراءة قائمة "خارج النطاق" قبل افتراض أن Web Bot Auth تغطيهم. نصاً، من بين العناصر السبعة الخارجة عن النطاق:6

  • "توثيق الوصول إلى المحتوى غير المخصص للاستهلاك البشري (على سبيل المثال، HTTP APIs، الواجهات من وكيل إلى وكيل)"
  • "توثيق المستخدم النهائي لعميل أو وكيل مشارك"
  • "تتبع أو تعيين سمعة لبوتات معينة"
  • "تقنيات لتمييز البوتات غير المشاركة عن العملاء غير البوتات"

الميثاق صريح في ذلك: "سيركز هذا الجهد على توثيق الوكيل؛ أما توثيق المستخدم النهائي فهو خارج النطاق."6

وبناءً على ذلك، فإن التوقيع الموثق يخبر التاجر أن الطلب جاء من ChatGPT. ولكنه لا يقول شيئاً عن جلسة مَن، أو ما إذا كان هذا الشخص قد وافق، أو ما إذا كان مسموحاً له بإنفاق أي شيء. وتصل ملاحظة قدرات OpenAI إلى نفس النتيجة من جانب المنتج: عند الإطلاق، "لا يمكن لمتصفح Cloud تسجيل الدخول إلى المواقع الإلكترونية أو إكمال عمليات الدفع".13

تقوم Cloudflare بالتجربة عند تلك النقطة باستخدام ترويسة RFC 7239 ForwardedForwarded: for="openai"، واختياريًا مع إشارة استخدام المحتوى use="reference" — وتصف صفحتاها الخاصتان التجربة بشكل مختلف. تضع صفحة Web Bot Auth الأمر في إطار نقل "هوية المشغل" عبر الوسطاء؛ بينما تقول صفحة البوتات الموثقة (Verified bots)، التي تم تحديثها في نفس اليوم، إن Cloudflare "تجرب توجيه معلومات حول المستخدم النهائي".216 كلاهما يصفها بأنها تجريبية؛ وفي كلتا الحالتين فهي إضافة من المورد، وليست وثيقة صادرة عن مجموعة عمل.6 تظل مسألة من هو الإنسان الذي يقف وراء العميل (agent) مشكلة مفتوحة تحاول الهوية التشفيرية للعميل و تفويض العميل على طبقة البروتوكول معالجتها من اتجاهات أخرى.

ماذا تفعل الآن

إذا كنت تدير موقعًا. استخدم نظام التحقق الخاص بمزود الخدمة بدلاً من كتابة نظامك الخاص؛ فجميع أدوات التحقق الخمس المذكورة أعلاه تقوم بذلك نيابة عنك.21213 احتفظ بخيار الرجوع إلى IP و reverse-DNS: حيث تخبرك Google بذلك صراحةً، لأنها لا تقوم بتوقيع كل طلب.15 في AWS WAF، تأكد من أنك ضمن النطاق، لأن الميزة تغطي توزيعات CloudFront فقط.12

إذا كنت تشغل عميلاً (agent). انشر دليل مفاتيح وقم بالتوقيع، لأن التوجه الافتراضي يميل بالفعل نحو السماح بحركة المرور الموثقة. أرسل صيغة القاموس لـ Signature-Agent، لأن هذا ما تتطلبه المسودة الحالية — وتوقع أن تطلب بعض أدوات التحقق السلسلة النصية القديمة لفترة من الوقت.1 حدد نوافذ expires قصيرة نظرًا لضعف حماية إعادة التشغيل (replay protection) المنشورة، وتابع draft-meunier-webbotauth-httpsig-protocol، وليس الأسماء القديمة التي تذكرها صفحات الموردين.21

إذا كنت تكتب لغة تعاقدية للمشتريات. لا تسمِّ Web Bot Auth "معيارًا" في العقد. إنها مجموعة من المسودات الفردية ذات الانتشار القوي، ولكن لا يوجد نص معتمد، وهناك جدال لم يُحل داخل مجموعة العمل حول ما إذا كانت الآلية ستظل تطوعية على الإطلاق.5

الخلاصة

النمط المعتاد هو وصول المواصفات قبل سنوات من قيام أي شخص بنشرها. لكن Web Bot Auth عكس ذلك: قامت Vercel بشحن التحقق قبل عشرة أسابيع من تأسيس مجموعة العمل، وAWS بعد أربعة أسابيع، ولم يتم اعتماد أي شيء منذ ذلك الحين. غيرت المسودات تنسيق النقل (wire format) في أكتوبر 2025 وجعلته إلزامياً "MUST" في أغسطس الماضي — بينما موقع التوثيق الذي يتبعه أصحاب المواقع فعلياً تم تحديثه لآخر مرة في 1 يوليو.

مجموعة العمل ليست هي المشكلة — فاستطلاع التوجه بنتيجة 22-6، ومسودة مرافقة مدمجة، ومرشح BCP بتشجيع من AD، كلها تشير إلى الاتجاه الصحيح. المشكلة تكمن في أن لوحات التحكم التي تقرر أي العملاء يصلون إلى الويب تتحقق من تنسيق نقل تخبر المواصفات المطورين بعدم نسخه في عمليات النشر الجديدة.

الحواشي

  1. draft-meunier-webbotauth-httpsig-protocol-01، "توقيعات رسائل HTTP لحركة المرور المؤتمتة"، T. Meunier (Cloudflare) و S. Major (Google). بتاريخ 6 أغسطس 2026؛ الحالة المقصودة هي مسار المعايير (Standards Track)، حيث كانت المراجعة -00 (26 يونيو 2026) معلوماتية. اقتباسات من القسم 5.2.1، والأقسام 5.2.3 و 6.3، والملاحق E.1.3 / E.2.3. ينسب ملحق سجل التغييرات تغيير القاموس إلى draft-meunier-web-bot-auth-architecture-04؛ وتاريخ هذه المراجعة هو 20 أكتوبر 2025 في سجل مراجعات Datatracker. 2 3 4 5 6 7 8 9 10 11

  2. Web Bot Auth، وثائق Cloudflare، آخر تحديث في 1 يوليو 2026. 2 3 4 5 6 7 8 9 10 11 12 13 14

  • RFC 9421: HTTP Message Signatures، مسار المعايير، فبراير 2024. المحررون A. Backman و J. Richer، مع M. Sporny. 2 3

  • البحث في مستندات Datatracker: webbotauth، تم الاسترجاع في 12 أغسطس 2026 — تسعة مسودات إنترنت (Internet-Drafts) نشطة، جميعها تقديمات فردية. 2 3 4

  • محاضر IETF 126: webbotauth، جلسة 22 يوليو 2026، تم تحديث المحاضر آخر مرة في 2026-07-23. 2 3 4 5 6 7 8 9 10 11

  • charter-ietf-webbotauth-01، IETF Datatracker. الحالة "معتمد"، آخر تحديث في 2025-10-23. 2 3 4 5 6 7 8

  • Web Bot Auth (webbotauth) — Documents، IETF Datatracker. حالة استبدال مسودات البنية والدليل. 2

  • Web Bot Auth (webbotauth) — About، IETF Datatracker. جدول المعالم ونطاق الميثاق، تم الاسترجاع في 12 أغسطس 2026. 2

  • Web Bot Auth (webbotauth) — Meetings، IETF Datatracker.

  • Ballot for charter-ietf-webbotauth-01، IETF Datatracker. في التصويت النهائي (المراجعة 00-03) سجل ستة من الـ ADs "نعم" وستة "لا اعتراض"، مع عدم وجود أي مواقف معلقة للنقاش أو الحظر؛ وقد تم رفع حظر سابق على المراجعة 00-01 قبل الموافقة.

  • draft-rescorla-anonymous-webbotauth، "Anonymous Bot Authentication: Authorization and Rate Limiting for Web Agents"، المراجعة -01 بتاريخ 2026-07-19.

  • AWS WAF تعلن عن دعم Web Bot Auth، AWS What's New، 21 نوفمبر 2025. 2 3 4 5 6 7 8

  • القائمة البيضاء لمتصفح السحابة الخاص بـ ChatGPT Work، مركز مساعدة OpenAI، تم الاسترجاع في 12 أغسطس 2026. 2 3 4 5 6 7 8

  • التحقق من البوت في Vercel يدعم الآن Web Bot Auth، سجل تغييرات Vercel، 12 أغسطس 2025. 2 3

  • توثيق الطلبات باستخدام Web Bot Auth (تجريبي)، Google للمطورين، آخر تحديث 2026-05-04. 2 3 4 5

  • Verified bots، مستندات Cloudflare، آخر تحديث في 1 يوليو 2026.

  • الأسئلة الشائعة

    لا. حتى 12 أغسطس 2026، مجموعة العمل نشطة بميثاق معتمد ولكن ليس لديها وثائق مجموعة عمل معتمدة ولا يوجد RFC منشور — هناك تسع مسودات فردية نشطة تتطابق مع اسمها. 8 4