Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Ridurre i CAPTCHA con Web Bot Auth
Nota
Amazon Bedrock AgentCore Browser Web Bot Auth (Preview) si basa sulla bozza del protocollo IETF Web Bot Auth, che è soggetto a modifiche man mano che le specifiche si evolvono verso la finalizzazione.
+ Implementazione attuale:
+ * I dettagli di implementazione, i parametri delle API e i meccanismi di firma possono cambiare man mano che ci allineiamo alle specifiche del protocollo definitivo * Il supporto e le politiche dei provider WAF variano. Non tutti i siti Web riconosceranno o consentiranno il traffico degli agenti firmati * I proprietari dei domini mantengono il pieno controllo sulle politiche relative ai bot e possono bloccare, monitorare o limitare il traffico degli agenti indipendentemente dalle firme crittografiche
+ Per le specifiche più recenti del protocollo, consulta la bozza dell'IETF. https://datatracker.ietf.org/doc/html/draft-meunier-web-bot-auth-architecture
Amazon Bedrock AgentCore Browser riduce i problemi CAPTCHA tramite Web Bot Auth, una bozza di protocollo IETF che identifica crittograficamente gli agenti di intelligenza artificiale nei siti Web e nei fornitori di controllo dei bot.
Panoramica di
Gli agenti di intelligenza artificiale incontrano spesso meccanismi anti-bot durante la navigazione nei siti Web, tra cui problemi CAPTCHA, limitazione della velocità e blocco delle richieste. Queste misure di sicurezza sono progettate per prevenire il traffico automatico dannoso, ma spesso bloccano anche agenti AI legittimi.
I siti Web implementano queste difese perché non sono in grado di distinguere in modo affidabile tra agenti legittimi e bot dannosi. I metodi di identificazione tradizionali, come gli indirizzi IP o User-Agent le stringhe, possono essere facilmente falsificati e non forniscono un'identità verificabile.
Web Bot Auth risolve questa sfida implementando la bozza del protocollo IETF HTTP Message Signatures for Automated Traffic Architecture.
Quando Web Bot Auth è abilitato, Amazon Bedrock AgentCore Browser firma automaticamente ogni richiesta HTTP con una chiave privata e include le intestazioni di verifica. I fornitori di sistemi di controllo dei bot (come Cloudflare, Akamai Technologies e HUMAN Security) possono verificare queste firme rispetto alle directory con chiavi pubbliche e applicare le politiche appropriate configurate dai proprietari dei siti Web.
Questo approccio fornisce un metodo standardizzato per consentire all'automazione legittima di identificarsi, preservando al contempo il controllo dei proprietari dei siti Web sulle politiche di accesso.
Come funziona
Web Bot Auth utilizza lo standard IETF HTTP Message Signatures per firmare crittograficamente le richieste HTTP:
-
Registrazione dell'agente: Amazon Bedrock si AgentCore registra presso i fornitori di controllo dei bot (Cloudflare, reCAPTCHA, ecc.) e fornisce chiavi pubbliche per la verifica
-
Firma delle richieste: se abilitato, il Browser Tool firma automaticamente ogni richiesta HTTP utilizzando una chiave privata
-
Intestazioni di firma: a ogni richiesta vengono aggiunte tre intestazioni:
-
Signature: La firma crittografica -
Signature-Agent: rimanda all'elenco delle chiavi pubbliche per la verifica -
Signature-Input: specifica quali componenti sono stati firmati
-
-
Verifica: il sistema di controllo dei bot del sito Web recupera la chiave pubblica e verifica la firma per confermare che la richiesta proviene da Amazon Bedrock AgentCore
-
Applicazione della politica: in base all'identità verificata, il sito Web può applicare le politiche appropriate. I proprietari di domini possono configurare i propri sistemi di controllo dei bot per:
-
Blocca tutto il traffico: rifiuta tutte le richieste automatiche indipendentemente dall'autenticazione
-
Consenti solo bot firmati: accetta richieste solo da agenti verificati con firme di autenticazione Web Bot valide
-
Consenti ai bot firmati da directory specifiche: consenti agli agenti autenticati di accedere solo a determinati percorsi o risorse sul sito web
-
Attivazione dell'autenticazione tramite Web Bot
Per abilitare l'autenticazione Web Bot, è necessario configurarla durante la creazione di uno strumento browser:
Esempio
Importante
Web Bot Auth richiede un ruolo di esecuzione con una politica di fiducia, ma non richiede alcuna politica gestita o in linea. La funzionalità è disabilitata per impostazione predefinita e deve essere abilitata esplicitamente durante la creazione del browser. È necessario aggiungere la seguente politica di fiducia al ruolo di esecuzione: [source, json, subs="verbatim, attributes "] ---- {«Version» :"2012-10-17", «Statement»: [{«Sid»: "«, «Effect»: «Allow», BedrockAgentCoreBuiltInTools «Principal»: {«Service»: «bedrock-agentcore.amazonaws.com»}, «Action»: «sts: «, «Condizione»: {"«: {«aws: «: «111122223333"}," «: {«aws: StringEquals «: «arn:aws:bedrock-agentcore:us-east- 1:111122223333: *»}}}}} ---- AssumeRole SourceAccount ArnLike SourceArn
Fornitori di controllo bot supportati
Amazon Bedrock AgentCore attualmente supporta Web Bot Auth con i seguenti fornitori di controllo bot:
-
Cloudflare
-
Sicurezza umana
-
Tecnologie Akamai
-
DataDome
-
F5
Ulteriori fornitori di servizi di controllo dei bot saranno supportati man mano che verranno stabilite delle partnership. L'autenticazione funziona in modo trasparente: una volta abilitata, i tuoi agenti possono navigare sui siti Web protetti da questi servizi con problemi ridotti.
Considerazioni
-
Funzionamento trasparente: Web Bot Auth funziona automaticamente una volta abilitata. Non sono necessarie modifiche aggiuntive al codice nelle applicazioni degli agenti.
-
Impatto sulle prestazioni: la firma delle richieste aggiunge una latenza minima alle richieste HTTP.
-
Copertura dei fornitori: la funzionalità funziona solo con i siti Web che utilizzano fornitori di controllo bot supportati. I siti Web che utilizzano altre soluzioni anti-bot possono ancora presentare problemi.
-
Dipende dalle policy: anche con l'autenticazione, i proprietari dei siti web controllano le proprie politiche relative ai bot. Alcuni siti possono comunque limitare o monitorare il traffico degli agenti in base ai loro requisiti specifici.