Resumen
El navegador Cloud de ChatGPT Work usa Web Bot Auth para firmar las solicitudes HTTP salientes, lo que permite a los operadores de sitios web verificar que las solicitudes proceden realmente de ChatGPT.
Incluir el tráfico del navegador Cloud en la lista de permitidos de tu CDN o firewall ayuda a evitar que se bloqueen solicitudes legítimas y conserva tus controles de seguridad existentes.
Cómo funcionan las firmas de mensajes
El navegador Cloud usa el estándar HTTP Message Signatures, RFC 9421, para autenticar las solicitudes.
Cada solicitud incluye:
Una cabecera
Signature.Una cabecera
Signature-Input.Una cabecera
Signature-Agentestablecida en"https://chatgpt.com".
Las claves públicas para verificar estas firmas están disponibles en:
https://chatgpt.com/.well-known/http-message-signatures-directory
Tu CDN, firewall o servicio perimetral puede recuperar la clave pública, validar la firma y confirmar que una solicitud procede de ChatGPT.
Inclusión en la lista de permitidos con Akamai
Akamai identifica el tráfico del navegador Cloud con el nombre de bot existente ChatGPT Agent en su categoría de bots de inteligencia artificial.
Para permitir este tráfico:
En tu configuración de seguridad de Akamai, abre la política de seguridad correspondiente.
Selecciona Gestión de bots y, a continuación, Categorías de bots personalizadas.
En la configuración, selecciona Gestionar categorías de bots.
Añade una nueva categoría de bot y crea un bot con:
Tipo: Akamai-Defined
Nombre de bot: ChatGPT Agent
Vuelve a Categorías de bots personalizadas y establece la acción de la nueva categoría en Permitir.
Akamai verifica automáticamente las firmas de las solicitudes. No se requiere ninguna verificación de firma personalizada.
Inclusión en la lista de permitidos con Cloudflare
Cloudflare reconoce el tráfico del navegador Cloud como un agente firmado en su directorio de bots y agentes.
Los identificadores existentes son:
Etiqueta de bot:
chatgpt-agentID de detección:
129220581
Para permitir este tráfico:
En el panel de Cloudflare, abre Seguridad → WAF y crea una regla personalizada.
Establece la expresión de la regla en El ID de detección de bots es igual a.
Busca ChatGPT Operator y selecciona el ID de detección
129220581.Configura la regla para permitir u omitir las solicitudes que coincidan con este ID de detección.
Guarda e implementa la regla.
Cloudflare verifica automáticamente las firmas de las solicitudes. No se requiere ninguna verificación de firma adicional.
Inclusión en la lista de permitidos con HUMAN
HUMAN Sightline
HUMAN reconoce el tráfico del navegador Cloud con el nombre de bot existente ChatGPT Agent en Bots y rastreadores conocidos.
Para permitirlo:
En tu consola de Sightline o BD, ve a Políticas → Configuración de políticas de tráfico → Bots conocidos & rastreadores.
Busca ChatGPT Agent.
Establece la regla en ON y selecciona Permitir.
HUMAN AgenticTrust
HUMAN AgenticTrust verifica el tráfico del navegador Cloud y te permite gestionar los permisos asociados a la entrada ChatGPT Agent existente.
Para actualizar esos permisos:
En tu consola de Sightline, abre Políticas → Permisos de agentes de IA.
Busca ChatGPT Agent.
Revisa y actualiza los permisos disponibles según sea necesario.
HUMAN verifica automáticamente las firmas de las solicitudes. Su configuración de permisos no cambia las capacidades compatibles del navegador Cloud: en el lanzamiento, el navegador Cloud no puede iniciar sesión en sitios web ni completar pagos.
Inclusión en la lista de permitidos con Vercel
Si tu sitio está alojado en Vercel, no se requiere ninguna configuración adicional para permitir el tráfico del navegador Cloud.
Vercel reconoce este tráfico mediante la entrada ChatGPT Agent existente, identificada como chatgpt-operator, y verifica automáticamente sus solicitudes firmadas.
Para obtener más información, consulta la compatibilidad de Vercel con Web Bot Auth.
Inclusión en la lista de permitidos con otras CDN
Si tu CDN o firewall no reconoce automáticamente el tráfico del navegador Cloud, puedes verificar las solicitudes directamente:
Confirma que la cabecera
Signature-Agentcoincida exactamente con"https://chatgpt.com", incluidas las comillas.Recupera la clave pública correspondiente de https://chatgpt.com/.well-known/http-message-signatures-directory.
Verifica las cabeceras
SignatureySignature-Inputde acuerdo con RFC 9421.Permite las solicitudes solo después de verificar correctamente sus firmas.
Solución de problemas
Si se bloquea tráfico legítimo del navegador Cloud, confirma que los proxies intermedios conserven las siguientes cabeceras:
SignatureSignature-InputSignature-Agent
Confirma también que tu regla de lista de permitidos use el nombre de bot o el ID de detección específicos del proveedor indicados arriba.
