Webbot-Authentifizierung für KI-Crawler: Ein Leitfaden.
Web Bot Auth verwendet kryptografische HTTP-Signaturen, um Bots und automatisierte Agenten zu überprüfen. Finden Sie heraus, wie es mit dem Vertrauen der Tracker zusammenpasst.
Updated May 23, 2026
#Webbot-Authentifizierung für KI-Crawler: Ein praktischer Leitfaden von AEO
Web Bot Auth ist eine Möglichkeit für Crawler und automatisierte Agenten, ihre Identität mit kryptografischen HTTP-Signaturen nachzuweisen. Für AEO ist dies wichtig, da die Crawler-Identität zu einer Vertrauensebene wird: Websitebesitzer müssen nützlichen Such-, Antwort- und Agentenverkehr von Spoofing, Scraping und Missbrauch unterscheiden.
Was ist Web-Bot-Authentifizierung?#
Cloudflares Web Bot Authentication Documentation (https://developers.cloudflare.com/bots/reference/bot-verification/web-bot-auth/) beschreibt es als eine Authentifizierungsmethode, die kryptografische Signaturen in HTTP-Nachrichten verwendet, um zu überprüfen, ob eine Anfrage von einem automatisierten Bot stammt. Cloudflare verwendet es für verifizierte Bots und signierte Agenten, basierend auf aktiven IETF-Entwürfen für das öffentliche Schlüsselverzeichnis und das Anforderungssignaturverhalten.
Laienhaft ausgedrückt: Ein Tracker veröffentlicht einen öffentlichen Schlüssel, signiert Anfragen mit seinem privaten Schlüssel und die empfangende Infrastruktur kann überprüfen, ob die Anfrage wirklich von diesem Tracker kommt.
Dies ist ein anderes Problem als robots.txt für KI-Crawler. Robots.txt sagt, was ein Crawler tun soll. Web Bot Auth hilft beim Nachweis, wer der Tracker ist.
Warum die Tracker-Identität jetzt wichtig ist#
KI-Suche und autonome Agenten sorgen für einen verwirrenden Traffic-Mix:
- klassische Such-Tracker
- KI-Reaktions-Tracker
- Tracker-Training
- Browser-Agenten, die für Benutzer agieren
- kommerzielle Schabesysteme – Fake-Bots, die vertrauenswürdige User-Agent-Strings verwenden
- Sicherheitsscanner und -monitore
Wenn sie alle gleich aussehen, hat ein Websitebesitzer nur eine schwierige Wahl: zu viel zulassen oder zu viel blockieren. AEO benötigt eine mittlere Ebene, auf der vertrauenswürdige Agenten auf öffentliche Inhalte zugreifen können und nicht vertrauenswürdiger Datenverkehr herausgefordert oder eingeschränkt werden kann.
Web-Bot-Authentifizierung im Vergleich zu gängigen Verifizierungsmethoden#
| Methode | Was es beweist | Stärke | Schwäche |
| — |
| — |
| — |
| Benutzeragentenzeichenfolge |
| Reverse-DNS |
| IP-Zulassungsliste |
| Webbot-Authentifizierung |
| Anmeldetoken/API |
Die wahrscheinliche Zukunft ist nicht, dass eine Methode alle anderen ersetzen wird. Es handelt sich um eine mehrschichtige Überprüfung.
So funktioniert der Ablauf#
Auf hohem Niveau:
- Der Tracker generiert einen Signaturschlüssel.
- Der Crawler hostet ein Schlüsselverzeichnis an einem bekannten Ort.3. Der Crawler registriert den Bot und das Schlüsselverzeichnis beim Verifizierungsanbieter.
- Nach der Überprüfung signiert der Tracker die Anfragen.
- Das empfangende System validiert die Signatur und wendet die Richtlinie an.
Die Cloudflare-Dokumentation enthält spezifische Anforderungen wie Ed25519-Schlüssel, ein Schlüsselverzeichnis, HTTPS und signierte HTTP-Header.
Auswirkungen der AEO-Richtlinie#
Web Bot Auth hilft bei der Beantwortung einer praktischen Frage: „Sollte diese Maschinenanfrage vertrauenswürdig genug sein, um auf unsere von Agenten lesbaren öffentlichen Oberflächen zuzugreifen?“
Für eine AEO-fähige Website kann dies Folgendes beeinflussen:- ob KI-Crawler auf die Dokumentation zugreifen können – ob der Agentenverkehr öffentliche Leitfäden lesen kann
- wenn die Geschwindigkeit beim Schaben mit hohem Volumen begrenzt ist – wenn API-Dokumente sichtbar sind, Ausführungsendpunkte jedoch eine Authentifizierung erfordern
- ob signierte Agenten anders behandelt werden als anonyme Bots
Dies stellt eine direkte Verbindung zur Ausführungsebene und zu den Beobachtbarkeitsleitplanken für Agenten her.
Empfohlenes Zugangslayout#
| Site-Bereich | Vorgeschlagene Zugriffsrichtlinie |
| — |
| Öffentliche Reiseführer |
| llms.txt und Sitemap |
| API-Referenzdokumente |
| Preis- und Produktseiten |
| Bezahlung, Konto, Administrator |
| Exklusive Daten für Mitglieder |
Ziel ist es, das öffentliche Web für Agenten nutzbar zu machen, ohne private Systeme in offene Tools zu verwandeln.
Checkliste für die Bereitstellung#
- Inventarisieren Sie Bots, die derzeit auf der Website eintreffen.
- Separate Suche, künstliche Intelligenz, Schulung, Überwachung und Scraping-Verkehr.
- Halten Sie llms.txt und öffentliche Dokumente zugänglich.
- Fügen Sie Bot-Regeln hinzu, die Googlebot, Bingbot und andere beliebte Erkennungssysteme nicht versehentlich blockieren.
- Verwenden Sie Web Bot Auth oder eine ähnliche Überprüfung, sofern unterstützt.
- Notieren Sie den Verifizierungsstatus zusammen mit der URL, dem Statuscode und der Ratenbegrenzungsaktion.
- Überprüfen Sie die Regeln nach jeder CDN-, Firewall- oder Site-Migrationsänderung.
Häufig gestellte Fragen#
Gilt die Web-Bot-Authentifizierung nur für Cloudflare?#
Cloudflare dokumentiert seine Implementierung, aber die Idee basiert auf umfassenderen Entwürfen von HTTP-Nachrichtensignaturen und Schlüsselverzeichnissen. Die Akzeptanz hängt von der Infrastruktur und der Tracker-Unterstützung ab.
Teilt Web Bot Auth Crawlern mit, wofür sie den Inhalt verwenden können?#
Nein. Identität überprüfen. Nutzungspräferenzen erfordern weiterhin Richtlinienebenen wie robots.txt, Inhaltstoken, Verträge oder Zugriffsregeln.
Kann Web Bot Auth die Reverse-DNS-Verifizierung ersetzen?#
Nicht sofort. Viele Websites nutzen beide, insbesondere wenn die Akzeptanz signierter Tracker uneinheitlich ist.### Warum ist das für KI-Agenten wichtig?
Agenten stellen zunehmend Webanfragen im Namen von Benutzern oder Systemen. Eine signierte Identität erleichtert die Anwendung unterschiedlicher Regeln auf vertrauenswürdige Agenten, anonyme Tracker und missbräuchliche Automatisierung.
Fazit#
Web Bot Auth ist ein vertrauenswürdiges Crawler-Grundelement. Es wird die Inhaltslizenzierung oder die KI-Sichtbarkeit nicht allein lösen, aber es gibt AEO-Teams eine bessere Grundlage für die Entscheidung, welcher Maschinenverkehr Zugriff verdient.