Vercel이 IETF 표준인 Web Bot Auth를 봇 검증 시스템에 통합했다. HTTP Message Signatures(RFC 9421)를 사용한 공개 키 암호화 기반 서명 헤더로 동적·분산 환경의 봇 트래픽을 인증한다.
핵심 포인트- IETF draft-meunier-web-bot-auth-architecture 제안과 RFC 9421(HTTP Message Signatures)을 구현했다.
- 공개 키 암호화 기반의 서명된 헤더로 봇의 진정성을 검증하며, 네트워크 원점(IP)에 의존하지 않는다.
- IP, 역방향 DNS, Web Bot Auth를 조합한 다층 봇 검증을 지원한다.
- 서버리스 환경처럼 IP가 유동적인 봇에 특히 적합하다.
- 검증된 봇이 서명 헤더를 포함하면 Bot Protection·Challenge Mode에서 자동 허용된다.
상세 정리- 배경: IP/역방향 DNS 기반 봇 검증은 서버리스처럼 분산·동적 IP를 쓰는 봇에 한계가 있었다.
- 표준: IETF Web Bot Auth 제안(draft-meunier-web-bot-auth-architecture)과 HTTP Message Signatures(RFC 9421)를 기반으로 한다.
- 인증 방식: 봇이 각 요청에 비대칭 키로 서명된 헤더를 포함, 수신 측이 공개 키로 진정성을 검증한다.
- 네트워크 독립성: 서명 검증은 IP에 의존하지 않아 서버리스·분산 봇 환경에 적합하다.
- 다층 검증: IP + 역방향 DNS + Web Bot Auth 조합으로 검증 신뢰도를 높인다.
- 적용: 검증된 봇(예: ChatGPT Operator)이 서명 헤더를 포함하면 Bot Protection·Challenge Mode에서 자동으로 통과한다.
왜 읽나AI 에이전트·봇이 Vercel 보호 배포에 안정적으로 접근해야 하는 개발자와 봇 인증 표준을 이해하려는 보안 엔지니어에게 유용하다.