Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Reducir los CAPTCHA con la autenticación de Web Bot
nota
La autenticación de bots web de Amazon Bedrock AgentCore Browser (versión preliminar) se basa en el borrador del protocolo de autenticación de bots web del IETF, que está sujeto a cambios a medida que la especificación evoluciona hacia su finalización.
+ Implementación actual:
+ * Los detalles de implementación, los parámetros de la API y los mecanismos de firma pueden cambiar a medida que nos adaptemos a la especificación del protocolo finalizada * El soporte y las políticas de los proveedores de WAF varían. No todos los sitios web reconocen ni permiten el tráfico de agentes firmados * Los propietarios de los dominios mantienen el control total sobre sus políticas de bots y pueden bloquear, supervisar o limitar el tráfico de agentes independientemente de las firmas criptográficas
+ Para ver la especificación de protocolo más reciente, consulte el borrador del IETF.
Amazon Bedrock AgentCore Browser reduce los desafíos del CAPTCHA mediante la autenticación de bots web, un borrador del protocolo del IETF que identifica criptográficamente a los agentes de inteligencia artificial para los sitios web y los proveedores de control de bots.
Descripción general de
Los agentes de IA suelen encontrar mecanismos antibots cuando navegan por sitios web, incluidos los desafíos del CAPTCHA, la limitación de velocidad y el bloqueo de solicitudes. Estas medidas de seguridad están diseñadas para evitar el tráfico automatizado malintencionado, pero también suelen bloquear a los agentes de IA legítimos.
Los sitios web implementan estas defensas porque no pueden distinguir de manera confiable entre agentes legítimos y bots malintencionados. Los métodos de identificación tradicionales, como las direcciones IP o User-Agent las cadenas, se pueden falsificar fácilmente y no proporcionan una identidad verificable.
Web Bot Auth aborda este desafío mediante la implementación del borrador del protocolo IETF HTTP Message Signatures for Automated Traffic Architecture.
Cuando la autenticación por Web Bot está habilitada, Amazon Bedrock AgentCore Browser firma automáticamente cada solicitud HTTP con una clave privada e incluye encabezados de verificación. Los proveedores de control de bots (como Cloudflare, Akamai Technologies y HUMAN Security) pueden verificar estas firmas comparándolas con los directorios de claves públicas y aplicar las políticas apropiadas configuradas por los propietarios de los sitios web.
Este enfoque proporciona un método estandarizado para que la automatización legítima se identifique por sí misma y, al mismo tiempo, preserva el control de los propietarios de los sitios web sobre las políticas de acceso.
Funcionamiento
Web Bot Auth utiliza el estándar de firmas de mensajes HTTP del IETF para firmar criptográficamente las solicitudes HTTP:
-
Registro de agentes: Amazon Bedrock se AgentCore registra con proveedores de control de bots (Cloudflare, reCAPTCHA, etc.) y proporciona claves públicas para la verificación
-
Firma de solicitudes: cuando está habilitada, la herramienta de navegación firma automáticamente cada solicitud HTTP con una clave privada
-
Encabezados de firma: se agregan tres encabezados a cada solicitud:
-
Signature: La firma criptográfica -
Signature-Agent: Apunta al directorio de claves públicas para su verificación -
Signature-Input: Especifica qué componentes se firmaron
-
-
Verificación: el sistema de control de bots del sitio web obtiene la clave pública y verifica la firma para confirmar que la solicitud proviene de Amazon Bedrock AgentCore
-
Aplicación de la política: en función de la identidad verificada, el sitio web puede aplicar las políticas adecuadas. Los propietarios de dominios pueden configurar sus sistemas de control de bots para:
-
Bloquear todo el tráfico: rechazar todas las solicitudes automatizadas independientemente de la autenticación
-
Permita solo los bots firmados: acepte solicitudes únicamente de agentes verificados con firmas de autenticación de Web Bot válidas
-
Permitir que los bots firmados provengan de directorios específicos: permite que los agentes autenticados accedan solo a determinadas rutas o recursos del sitio web
-
Habilitar la autenticación de Web Bot
Para habilitar la autenticación de Web Bot, debe configurarla al crear una herramienta de navegación:
ejemplo
importante
La autenticación de Web Bot requiere una función de ejecución con una política de confianza, pero no requiere ninguna política gestionada o integrada. La función está deshabilitada de forma predeterminada y debe habilitarse de forma explícita durante la creación del navegador. Debes añadir la siguiente política de confianza al rol de ejecución: [source, json, subs="verbatim, attributes "] ---- {«Version» :"2012-10-17", «Statement»: [{«Sid»: "«, «Effect»: BedrockAgentCoreBuiltInTools «Allow», «Principal»: {«Service»: «bedrock-agentcore.amazonaws.com»}, «Action»: «sts: «, «Condición»: {"«: {«aws: AssumeRole «111122223333"}," StringEquals «: {«aws: «: SourceAccount «arn:aws:bedrock-agentcore:us-east- 1:111122223333: SourceArn *»}}}} ---- ArnLike
Proveedores de control de bots compatibles
Amazon Bedrock admite AgentCore actualmente la autenticación de bots web con los siguientes proveedores de control de bots:
-
Cloudflare
-
Seguridad HUMANA
-
Tecnologías de Akamai
-
DataDome
-
F5
Se apoyará a otros proveedores de control de bots a medida que se establezcan asociaciones. La autenticación funciona de forma transparente: una vez habilitada, sus agentes pueden navegar por los sitios web protegidos por estos servicios con menos problemas.
Consideraciones
-
Funcionamiento transparente: la autenticación del Web Bot funciona automáticamente una vez habilitada. No se requieren cambios de código adicionales en las aplicaciones de sus agentes.
-
Impacto en el rendimiento: la firma de solicitudes añade una latencia mínima a las solicitudes HTTP.
-
Cobertura de proveedores: la función solo funciona con sitios web que utilizan proveedores de control de bots compatibles. Los sitios web que utilizan otras soluciones antibots pueden seguir presentando problemas.
-
Depende de la política: incluso con la autenticación, los propietarios de los sitios web controlan sus políticas de bots. Es posible que algunos sitios sigan restringiendo o supervisando el tráfico de los agentes en función de sus requisitos específicos.