概要
ChatGPT Work の Cloud browser は Web Bot Auth を使用して送信 HTTP リクエストに署名し、ウェブサイト運営者がリクエストが本当に ChatGPT から送信されたことを検証できるようにします。
CDN やファイアウォールで Cloud browser トラフィックを許可リストに登録すると、既存のセキュリティ制御を維持しながら、正当なリクエストがブロックされるのを防げます。
メッセージ署名の仕組み
Cloud browser は HTTP Message Signatures 標準である RFC 9421 を使用してリクエストを認証します。
各リクエストに含まれるもの:
SignatureヘッダーSignature-Inputヘッダー"https://chatgpt.com"に設定されたSignature-Agentヘッダー
これらの署名を検証するための公開鍵は、次の場所で入手できます:
https://chatgpt.com/.well-known/http-message-signatures-directory
CDN、ファイアウォール、またはエッジサービスは、公開鍵を取得して署名を検証し、リクエストが ChatGPT から送信されたことを確認できます。
Akamai での許可リスト登録
Akamai は Cloud browser トラフィックを、Artificial Intelligence bots カテゴリ内の既存のボット名 ChatGPT Agent として識別します。
このトラフィックを許可するには:
Akamai Security Configuration で、該当する Security Policy を開きます。
Bot management を選択し、次に Custom Bot Categories を選択します。
設定で Manage Bot Categories を選択します。
新しいボットカテゴリを追加し、次の内容でボットを作成します:
Type: Akamai-Defined
Bot name: ChatGPT Agent
Custom Bot Categories に戻り、新しいカテゴリのアクションを Allow に設定します。
Akamai はリクエスト署名を自動的に検証します。カスタムの署名検証は不要です。
Cloudflare での許可リスト登録
Cloudflare は Cloud browser トラフィックを、Bots & Agents ディレクトリ内の署名済みエージェントとして認識します。
既存の識別子は次のとおりです:
Bot tag:
chatgpt-agentDetection ID:
129220581
このトラフィックを許可するには:
Cloudflare ダッシュボードで Security → WAF を開き、カスタムルールを作成します。
ルール式を Bot Detection ID equals に設定します。
ChatGPT Operator を検索し、検出 ID
129220581を選択します。この検出 ID に一致するリクエストを許可またはスキップするようにルールを設定します。
ルールを保存してデプロイします。
Cloudflare はリクエスト署名を自動的に検証します。追加の署名検証は不要です。
HUMAN での許可リスト登録
HUMAN Sightline
HUMAN は Cloud browser トラフィックを、Known Bots & Crawlers 内の既存のボット名 ChatGPT Agent として認識します。
許可するには:
Sightline または BD コンソールで Policies → Traffic Policy Settings → Known bots & Crawlers に移動します。
ChatGPT Agent を検索します。
ルールを ON に設定し、Allow を選択します。
HUMAN AgenticTrust
HUMAN AgenticTrust は Cloud browser トラフィックを検証し、既存の ChatGPT Agent エントリに関連付けられた権限を管理できるようにします。
これらの権限を更新するには:
Sightline コンソールで Policies → AI Agents Permissions を開きます。
ChatGPT Agent を検索します。
利用可能な権限を確認し、必要に応じて更新します。
HUMAN はリクエスト署名を自動的に検証します。この権限設定によって Cloud browser がサポートする機能は変わりません。リリース時点では、Cloud browser はウェブサイトへのサインインや支払いの完了に対応していません。
Vercel での許可リスト登録
サイトが Vercel でホストされている場合、Cloud browser トラフィックを許可するための追加設定は不要です。
Vercel は、このトラフィックを既存の ChatGPT Agent エントリ(chatgpt-operator として識別)を通じて認識し、署名済みリクエストを自動的に検証します。
詳しくは、Vercel の Web Bot Auth 対応をご覧ください。
その他の CDN での許可リスト登録
CDN やファイアウォールが Cloud browser トラフィックを自動認識しない場合は、リクエストを直接検証できます:
Signature-Agentヘッダーが、引用符も含めて"https://chatgpt.com"と完全に一致することを確認します。対応する公開鍵を https://chatgpt.com/.well-known/http-message-signatures-directory から取得します。
SignatureヘッダーとSignature-Inputヘッダーを、RFC 9421 に従って検証します。署名の検証に成功した後にのみ、リクエストを許可します。
トラブルシューティング
正当な Cloud browser トラフィックがブロックされる場合は、中間プロキシが次のヘッダーを保持していることを確認します:
SignatureSignature-InputSignature-Agent
また、許可リスト登録ルールで、上記のプロバイダー固有のボット名または検出 ID を使用していることも確認します。
