Огляд
Хмарний браузер ChatGPT Робота використовує Web Bot Auth для підписування вихідних HTTP-запитів, щоб оператори сайтів могли перевірити, що запити справді надходять від ChatGPT.
Додавання трафіку хмарного браузера до списку дозволених у вашому CDN або брандмауері допомагає не блокувати легітимні запити й водночас зберігати наявні засоби безпеки.
Як працюють підписи повідомлень
Хмарний браузер використовує стандарт HTTP Message Signatures, RFC 9421, для автентифікації запитів.
Кожен запит містить:
Заголовок
Signature.Заголовок
Signature-Input.Заголовок
Signature-Agentзі значенням"https://chatgpt.com".
Відкриті ключі для перевірки цих підписів доступні за адресою:
https://chatgpt.com/.well-known/http-message-signatures-directory
Ваш CDN, брандмауер або периферійна служба може отримати відкритий ключ, перевірити підпис і підтвердити, що запит надійшов від ChatGPT.
Додавання до списку дозволених в Akamai
Akamai визначає трафік хмарного браузера за наявною назвою бота ChatGPT Agent у категорії ботів Artificial Intelligence.
Щоб дозволити цей трафік:
У своїй Akamai Security Configuration відкрийте відповідну Security Policy.
Виберіть Bot management, а потім Custom Bot Categories.
У налаштуваннях виберіть Manage Bot Categories.
Додайте нову категорію ботів і створіть бота з такими параметрами:
Тип: Akamai-Defined
Назва бота: ChatGPT Agent
Поверніться до Custom Bot Categories і встановіть для нової категорії дію Allow.
Akamai автоматично перевіряє підписи запитів. Налаштовувати власну перевірку підписів не потрібно.
Додавання до списку дозволених у Cloudflare
Cloudflare розпізнає трафік хмарного браузера як підписаний агент у своєму каталозі Bots and Agents.
Наявні ідентифікатори:
Тег бота:
chatgpt-agentІдентифікатор виявлення:
129220581
Щоб дозволити цей трафік:
На панелі Cloudflare відкрийте Security → WAF і створіть власне правило.
Установіть для виразу правила значення Bot Detection ID equals.
Знайдіть ChatGPT Operator і виберіть ідентифікатор виявлення
129220581.Налаштуйте правило так, щоб дозволяти або пропускати запити, які відповідають цьому ідентифікатору виявлення.
Збережіть і розгорніть правило.
Cloudflare автоматично перевіряє підписи запитів. Додаткова перевірка підписів не потрібна.
Додавання до списку дозволених у HUMAN
HUMAN Sightline
HUMAN розпізнає трафік хмарного браузера за наявною назвою бота ChatGPT Agent у Known Bots & Crawlers.
Щоб дозволити його:
У консолі Sightline або BD перейдіть до Policies → Traffic Policy Settings → Known bots & Crawlers.
Знайдіть ChatGPT Agent.
Установіть для правила значення ON і виберіть Allow.
HUMAN AgenticTrust
HUMAN AgenticTrust перевіряє трафік хмарного браузера й дає змогу керувати дозволами, пов’язаними з наявним записом ChatGPT Agent.
Щоб оновити ці дозволи:
У консолі Sightline відкрийте Policies → AI Agents Permissions.
Знайдіть ChatGPT Agent.
Перегляньте доступні дозволи й оновіть їх за потреби.
HUMAN автоматично перевіряє підписи запитів. Його налаштування дозволів не змінюють підтримувані можливості хмарного браузера: на момент запуску хмарний браузер не може входити на вебсайти або здійснювати платежі.
Додавання до списку дозволених у Vercel
Якщо ваш сайт розміщено на Vercel, додаткова конфігурація для дозволу трафіку хмарного браузера не потрібна.
Vercel розпізнає цей трафік через наявний запис ChatGPT Agent, ідентифікований як chatgpt-operator, і автоматично перевіряє його підписані запити.
Докладніше див. у статті підтримка Web Bot Auth у Vercel.
Додавання до списку дозволених в інших CDN
Якщо ваш CDN або брандмауер не розпізнає трафік хмарного браузера автоматично, ви можете перевіряти запити напряму:
Підтвердьте, що заголовок
Signature-Agentточно відповідає"https://chatgpt.com", включно з лапками.Отримайте відповідний відкритий ключ із https://chatgpt.com/.well-known/http-message-signatures-directory.
Перевірте заголовки
SignatureіSignature-Inputвідповідно до RFC 9421.Дозволяйте запити лише після успішної перевірки їхніх підписів.
Усунення несправностей
Якщо легітимний трафік хмарного браузера блокується, переконайтеся, що проміжні проксі зберігають такі заголовки:
SignatureSignature-InputSignature-Agent
Також переконайтеся, що ваше правило списку дозволених використовує наведені вище назву бота або ідентифікатор виявлення, специфічні для постачальника.
