مع وصول عملاء الذكاء الاصطناعي والأدوات الآلية بشكل متزايد إلى تطبيقات الويب، أصبح التمييز بين حركة مرور الروبوت المشروعة والمحاولات الضارة تحديًا أمنيًا بالغ الأهمية. تفشل الأساليب التقليدية مثل التصفية المستندة إلى IP وعمليات بحث DNS العكسية في الأنظمة متعددة المستأجرين (مثل Amazon Bedrock AgentCore) حيث تشترك الآلاف من أعباء العمل المميزة في نفس مساحة IP. يمكن للمهاجمين انتحال وكلاء المستخدم بسهولة، ولا تتناسب القوائم المسموح بها اليدوية مع الطلب المتزايد.
تعمل مصادقة Web Bot (WBA)، المتوفرة في AWS WAF Bot Control منذ نوفمبر 2025، على حل هذا التحدي من خلال تنفيذ توقيعات التشفير التي توفر التحقق من هويات الروبوتات ضد التلاعب. يستخدم WBA التشفير غير المتماثل للتحقق من أن الطلب يأتي من وكيل آلي معتمد، بالاعتماد على مسودتين نشطتين لفريق عمل هندسة الإنترنت (IETF): مسودة دليل لمشاركة المفاتيح العامة، ومسودة بروتوكول تحدد كيفية ربط المفاتيح بهوية الزاحف بطلبات HTTP.
باستخدام WBA، يمكنك بكل ثقة تحديد الوصول الآلي الموثوق به مع الحفاظ على التحكم الدقيق من خلال تسميات WAF، مما يؤدي إلى إنشاء نظام بيئي أكثر أمانًا وقابلية للإدارة لكل من مشغلي الروبوتات ومالكي مواقع الويب. يحترم AWS WAF Bot Control حالة التحقق من WBA افتراضيًا، مما يسمح تلقائيًا بحركة مرور وكيل الذكاء الاصطناعي الذي تم التحقق منه.
يوفر هذا المنشور دليلًا تقنيًا أعمق لتطبيق WBA مع AWS WAF. ستتعلم كيفية عمل WBA، واستكشف التسميات والإمكانيات الجديدة التي يقدمها، وستتعرف على التنفيذ خطوة بخطوة – بما في ذلك رمز التوقيع – لمصادقة حركة مرور الروبوتات باستخدام توقيعات التشفير.
كيف تعمل مصادقة Web Bot مع AWS WAF
يستخدم WBA التشفير غير المتماثل للتحقق من هويات الروبوت من خلال توقيعات رسائل HTTP. تعمل العملية على النحو التالي:
- تسجيل البوت – يقوم مشغلو الروبوتات بنشر مفاتيحهم العامة في دليل التوقيع. تقوم AWS WAF باستقصاء هذه الدلائل بانتظام وتحتفظ بسجل مفاتيح صالح.
- طلب التوقيع – يتم توقيع طلب كل مشغل روبوت باستخدام مفتاحه الخاص وفقًا لتوقيعات رسائل HTTP القياسية الخاصة بـ IETF (RFC 9421).
- تَحَقّق – يتحقق AWS WAF من التوقيعات مقابل المفاتيح العامة المعروفة المرتبطة بمشغل الروبوت ويلحق التصنيفات المتعلقة بحالة التحقق.
يتضمن الطلب النموذجي الموقّع من WBA رؤوسًا مثل ما يلي:
يوضح الرسم التخطيطي التسلسلي التالي كيفية قيام AWS WAF بالتحقق من توقيعات الروبوت وتطبيق التسميات لقرارات السماح أو الحظر.
الشكل 1 – تدفق التحقق من مصادقة AWS WAF Web Bot
يتضمن سير العمل الموضح في الشكل 1 الخطوات التالية:
- يرسل الروبوت طلبًا موقعًا إلى Amazon CloudFront ويتم فحصه بواسطة AWS WAF Bot Control
- يقوم AWS WAF Bot Control باسترداد المفتاح العام لمشغل الروبوت من دليل التوقيع
- يتحقق AWS WAF Bot Control من توقيع ed25519
- يقوم AWS WAF Bot Control بإلحاق تسمية التحقق (
verified,invalid,expired، أوunknown_bot)
يقوم AWS WAF Bot Control بتقييم القواعد باستخدام التسمية للسماح بالطلب أو حظره.
تمت إضافة إمكانات جديدة إلى AWS WAF
مع إضافة WBA، تمت إضافة الإمكانات التالية إلى AWS WAF.
التحقق من بوت التشفير
عندما يرسل الروبوت طلبًا، فإنه يتضمن توقيعات رسائل HTTP التي تتحقق منها AWS WAF عند الحافة باستخدام مجموعة قواعد AWS WAF Bot Control (الإصدار 4.0 والإصدارات الأحدث). تضيف عملية التحقق هذه الحد الأدنى من زمن الاستجابة للطلبات مع توفير يقين التشفير حول هوية الروبوت. إن توقيعات رسائل HTTP عبارة عن معيار IETF مفتوح (RFC 9421) يحدد آلية التوقيع والتحقق من رسائل HTTP باستخدام مفاتيح غير متماثلة – في الممارسة العملية، يعني هذا أن الروبوت يوقع بشكل مشفر على رؤوس وبيانات تعريف محددة لكل طلب، ويمكن للمتلقي التحقق من التوقيع باستخدام المفتاح العام المنشور للروبوت.
تسميات جديدة داخل AWS WAF للتحكم الدقيق
تقوم AWS WAF بالتحقق من صحة التوقيعات تلقائيًا، ويتم وضع علامة على حركة المرور التي تم التحقق منها بنجاح على أنها تم التحقق منها على الفور. يمكن استخدام حالة التحقق هذه في قواعد WAF وسياسات إدارة الروبوتات، مما يتيح لك القدرة على كتابة القواعد الخاصة بك بناءً على الوظيفة الجديدة.
يصف الجدول التالي التسميات الجديدة.
| ملصق | معنى | الإجراء المقترح |
| awswaf:managed:aws:bot-control:bot:web_bot_auth:verified | تم التحقق من التشفير بنجاح | يسمح |
| awswaf:managed:aws:bot-control:bot:web_bot_auth:invalid | محاولة التحقق فاشلة | الحظر أو الحد الأقصى للسعر |
| awswaf:managed:aws:bot-control:bot:web_bot_auth:expired | تم استخدام المفتاح منتهي الصلاحية | حظر وتنبيه |
| awswaf:managed:aws:bot-control:bot:web_bot_auth:unknown_bot | مفتاح غير معروف | مراقبة أو حظر |
| awswaf:managed:aws:bot-control:bot:vendor: |
بائع أو مشغل الروبوت | يُستخدم للقواعد الخاصة بالمورد |
| awswaf:managed:aws:bot-control:bot:name: |
اسم الروبوت (رمز RFC من WBA) | يُستخدم للقواعد الخاصة بالروبوتات |
| awswaf:managed:aws:bot-control:bot:account: |
معرف حساب AWS (وكلاء Amazon Bedrock AgentCore فقط) | يُستخدم لعناصر التحكم على مستوى الحساب |
يسمح AWS WAF الآن تلقائيًا بحركة مرور وكيل الذكاء الاصطناعي الذي تم التحقق منه
يحترم AWS WAF Bot Control الآن حالة التحقق من WBA افتراضيًا، مما يسمح تلقائيًا بحركة مرور وكيل الذكاء الاصطناعي الذي تم التحقق منه. يتضمن ذلك تغييرين محددين في السلوك:
- الفئة:تحديث قاعدة الذكاء الاصطناعي – في السابق،
Category:AIالقاعدة تحت التحكم المشترك في الروبوتات المحظورة للروبوتات التي لم يتم التحقق منها. يتحقق Bot Control الآن من حالة التحقق من WBA قبل تطبيق هذه القاعدة. - تحديث قاعدة TGT_TokenAbsent – ال
TGT_TokenAbsentالقاعدة، التي تكتشف الطلبات التي لا تحتوي على رمز WAF، لم تعد تتطابق مع الطلبات التي تحمل رمز WAFweb_bot_auth:verifiedملصق.
الفوائد الرئيسية لعملاء AWS WAF
يوفر WBA مع AWS WAF العديد من المزايا للمؤسسات التي تدير حركة المرور الآلية على نطاق واسع.
- تعزيز رؤية الروبوت – تحديد واضح للروبوتات المتميزة التي تعمل من منصات متعددة المستأجرين مثل Amazon Bedrock AgentCore، مما يوفر الشفافية في مصادر حركة المرور الآلية. تشتمل وحدة تحكم AWS WAF على لوحة معلومات جديدة لنشاط الذكاء الاصطناعي توفر عرضًا مركزيًا لروبوتات الذكاء الاصطناعي وحركة مرور الوكلاء عبر مواردك المحمية.
- تعزيز الأمن – التحقق التشفيري من هويات الروبوتات باستخدام آليات التوقيع المتوافقة مع معايير الصناعة.
- انخفاض النتائج الإيجابية الكاذبة – التمييز الدقيق بين حركة المرور الآلية المشروعة والخبيثة، خاصة في بيئات IP المشتركة.
- محاذاة الصناعة – التوافق مع معايير الصناعة وموفري شبكة توصيل المحتوى الرئيسيين (CDN) لمصادقة الروبوت المتسقة عبر الأنظمة الأساسية.
حالات استخدام العملاء لـ WBA مع AWS WAF
عبر الصناعات، تستخدم المؤسسات WBA لمنح الوكلاء الآليين وصولاً آمنًا ومتحكمًا إلى تطبيقات الويب الخاصة بهم. تسلط السيناريوهات التالية الضوء على المكان الذي توفر فيه هذه الإمكانية قيمة حقيقية:
- وكلاء دعم العملاء الذين تم التحقق منهم – قم بتوثيق الدردشة المدعومة بالذكاء الاصطناعي وروبوتات الدعم حتى تتمكن مواقع الويب من التعرف عليها كوكلاء معتمدين ومسجلين. يتيح ذلك أتمتة خدمة العملاء بشكل سلس مع الحفاظ على ضوابط الأمان ومسارات التدقيق.
- الزحف الآلي والفهرسة – السماح لبرامج زحف محركات البحث ومفهرسات المحتوى بجلب الصفحات ذات هوية واضحة وأذونات محددة النطاق. يؤدي ذلك إلى تقليل عمليات الحظر الإيجابية الخاطئة، وتحسين كفاءة الزحف، ومساعدة الروبوتات الشرعية في الوصول إلى المحتوى الخاص بك دون تفعيل عناصر التحكم الأمنية.
- تكامل الشركاء – يمكن لوكلاء الجهات الخارجية الوصول إلى بوابات العملاء وواجهات برمجة التطبيقات بموافقة صريحة وعناصر تحكم وصول دقيقة ومحددة النطاق. وهذا يسهل عمليات التكامل الآمنة بين الشركات (B2B) مع الحفاظ على الرؤية لنشاط الروبوت الشريك.
- أتمتة المؤسسات والوكلاء – أدوات الأتمتة الداخلية – بما في ذلك أنظمة المراقبة، وروبوتات ضمان الجودة، وخطوط أنابيب التكامل والتسليم المستمر (CI/CD)، وحلول أتمتة العمليات الآلية (RPA) – تحصل على وصول موثق إلى تطبيقات الويب مع مبادئ الوصول الأقل امتيازًا وإمكانية التدقيق الكامل.
التوفر
تم تقديم WBA في مجموعة قواعد Bot Control Version_4.0 (نوفمبر 2025) لتوزيعات Amazon CloudFront، مع استمرار الدعم في الإصدارات الأحدث. مع الإصدار_6.0، يتوفر WBA لأنواع الموارد المدعومة بواسطة AWS WAF عبر مناطق AWS التجارية القياسية.
الشروع في العمل: بداية سريعة للمطورين أو الوكلاء
سواء كنت تنفذ WBA بنفسك أو تعمل مع مساعد ترميز يعمل بالذكاء الاصطناعي، فإن الخطوات التالية ترشدك خلال نشر WBA وتوقيع الطلبات وكتابة القواعد المخصصة.
الخطوة 1: نشر التحكم في الروبوت الممكّن لـ WBA
أضف مجموعة قواعد AWS WAF Bot Control إلى قائمة التحكم بالوصول (ACL) على الويب المرتبطة بـ CloudFront باستخدام الإصدار الثابت Version_4.0 أو الإصدار_5.0 — وكلاهما يتضمن دعم WBA للتحقق من روبوت التشفير. يغطي الإصدار 5.0 (تم إصداره في فبراير 2026) أكثر من 650 روبوتًا ووكيلًا فريدًا يغطي فئات تشمل برامج زحف محركات بحث الذكاء الاصطناعي، وجامعي بيانات الذكاء الاصطناعي، ومساعدي الذكاء الاصطناعي، وبرامج زحف التدريب على نماذج اللغات الكبيرة (LLM).
مهم: يجب عليك تحديد أحد هذه الإصدارات الثابتة بشكل صريح.
يوضح المثال التالي لمقتطف CloudFormation YAML تكوين مجموعة قواعد التحكم في الروبوت:
الخطوة 2: قم بتسجيل الطلبات من الروبوت الخاص بك
إذا كان وكيلك يعمل على متصفح Amazon Bedrock AgentCore، فستتم معالجة توقيع الطلب تلقائيًا – ولا يلزم تكوين إضافي.
بالنسبة للوكلاء الذين يعملون خارج AgentCore، توجد واجهات برمجة تطبيقات التسجيل في خريطة الطريق التي يمكنك استخدامها لتوقيع الطلبات بشكل مستقل عن طريق:
- توليد زوج المفاتيح ed25519
- استضافة مفتاحك العام في دليل التوقيع
- تسجيل طلبات HTTP الصادرة باستخدام رؤوس Signature-Input وSignature مع ملف
web-bot-authعلامة. بالنسبة لتطبيقات التوقيع الخاصة باللغة، راجع وثائق HTTP message Signatures RFC (RFC 9421) ووثائق AWS WAF Bot Control.
الخطوة 3: كتابة القواعد المخصصة باستخدام تسميات WBA
استخدم تسميات التحقق في قواعد WAF المخصصة للتحكم الدقيق في حركة المرور، على سبيل المثال:
- يسمح –
awswaf:managed:aws:bot-control:bot:web_bot_auth:verified - الحد الأقصى للسعر –
awswaf:managed:aws:bot-control:bot:web_bot_auth:invalid - التنبيه على –
awswaf:managed:aws:bot-control:bot:web_bot_auth:expired
الخطوة 4: مراقبة حركة مرور WBA
استخدم مقاييس وسجلات AWS WAF لمراقبة حركة مرور الروبوتات المصادق عليها:
- قم بمراجعة مقاييس Amazon CloudWatch لمطابقات مجموعة قواعد Bot Control وقم بإعداد إنذارات للارتفاعات غير العادية أو غير المتوقعة في محاولات التحقق غير الصالحة أو منتهية الصلاحية.
- قم بتحليل سجلات AWS WAF لتحديد الأنماط في محاولات مصادقة الروبوت والتصفية
web_bot_authالتسميات. - استخدم لوحة معلومات نشاط الذكاء الاصطناعي في وحدة تحكم AWS WAF للحصول على عرض مركزي لحركة مرور روبوت الذكاء الاصطناعي. تصور اتجاهات حركة المرور، وحدد أفضل الروبوتات والمسارات المستهدفة بشكل متكرر، وقم بالتصفية حسب حالة التحقق لتحديد الروبوتات التي تريد السماح بها، أو تحديد المعدل، أو حظرها.
خاتمة
يوفر WBA مع AWS WAF نهجًا آمنًا من الناحية التشفيرية وقائمًا على المعايير لمصادقة حركة مرور وكيل الذكاء الاصطناعي المشروعة. من خلال الانتقال من القائمة المسموح بها المستندة إلى IP إلى التحقق المستند إلى التوقيع، يمكنك الحصول على تعريف دقيق للروبوت الذي يعمل عبر بيئات متعددة المستأجرين.
وبالنظر إلى المستقبل، ينصب تركيزنا على تبسيط مصادقة الروبوت وجعلها أكثر أمانًا بشكل افتراضي. توجد واجهات برمجة تطبيقات التسجيل التي يمكن لمالكي الوكلاء استخدامها للتحقق من هوية الروبوت ونواياه بشكل مشفر على خريطة الطريق، مما يساعد مالكي مواقع الويب على التمييز بسرعة بين الأتمتة الموثوقة وحركة المرور غير المعروفة.
إذا كنت تمتلك وكيلاً، فاعتمد WBA وقم بتسجيل وكيلك للحصول على حالة التحقق. بالتوازي مع ذلك، تواصل AWS المشاركة بنشاط في مجموعة عمل مصادقة الروبوت على الويب التابعة لـ IETF، والدعوة إلى الأساليب التكميلية – باستخدام كل من بروتوكولات التحقق التعريفية والمجهولة – وسوف تقوم بدمج هذه المعايير في المنتجات عندما تنضج لمساعدة عمليات النشر الخاصة بك على البقاء متوافقة مع النظام البيئي الأوسع.
للبدء، راجع وثائق AWS WAF Bot Control وHTTP message Signatures RFC (RFC 9421).
إذا كانت لديك تعليقات حول هذا المنشور، فأرسل التعليقات في تعليقات القسم أدناه.
