Cloudflare 為 Bot 營運商開通 BotBase 自助申報通道,用行為模型取代黑箱分類
Cloudflare Blog · 2026-08-28
2026 年 8 月 28 日,Cloudflare 在官方部落格發布 BotBase for Operators,把原本只提供給網站管理者查閱的 bot 目錄,開放一條讓 bot 營運商自行提交資料、追蹤審核進度的通道。這次更新的重點是新增結構化的行為聲明欄位與自動化驗證機制,用來降低目錄內容依賴 Cloudflare 單方蒐集所造成的滯後與缺漏。
原本的問題
BotBase 最早是給 Enterprise Bot Management 客戶使用的資產,管理者可以在 dashboard 瀏覽 Cloudflare 依自家 bot taxonomy 分類好的 Verified Bots 與 AI agent 清單,並依單一 bot 過濾流量、複製偵測 ID 套進安全規則。但整個目錄只對查閱端友善:bot 營運商如果想讓自己的服務被正確歸類,除了等 Cloudflare 主動收錄外沒有正式管道,也看不到自己是否已經被登記、審核卡在哪個環節。這種不對稱讓目錄裡新興的 AI 代理與爬蟲資訊經常對不上其真實行為。
採用的方法
更新後,dashboard 新增 Protect & Connect → Application Security → BotBase 專屬區塊,把提交、追蹤、編輯整合成一個自助流程。營運商可以做到:
- 透過 submission form 提交新 bot 的登記申請
- 在 submission history 中查看每筆申請的狀態:Waiting for review、Accepted,或附理由與修正建議的 Rejected
- 對審核中或已通過的申請重新編輯內容
- 主動取消尚未過審的申請,不必再透過工單溝通
提交時,營運商必須針對同一支 bot 填寫三個維度的宣告,取代過去單純的「已知/未知」二分法:
| 宣告維度 | 可選內容 |
|---|---|
| 行為(Behaviors) | 索引、代理使用者操作、資料蒐集、model training、SEO 輔助 |
| 內容用途(Content use) | 依 Content Signals 框架分為 search、ai-train、reference 三個層級 |
| 營運型態(Operator type) | direct(自行架設營運)或 intermediary(代理其他平台流量) |
實際效果
為了避免宣告內容跟實際流量對不上,後端會對送出的資料做自動化驗證,包括比對 IP 清單、reverse DNS 解析,或是核對 Web Bot Auth 簽章。Web Bot Auth 是 Cloudflare 主導、送進 IETF 的規範,建立在 RFC 9421 HTTP Message Signatures 之上:bot 營運商先把公鑰放到 .well-known/http-message-signatures-directory,每個請求再用私鑰簽章,Cloudflare 端以 ed25519 驗證簽章是否吻合。
這代表營運商申報的「我是誰、我在做什麼」不再只是自我宣稱,而是有一組可驗證的技術證據當底。對網站管理者來說,BotBase 裡看到的不再只是一個分類標籤,而是連著驗證方式、行為聲明、審核狀態的完整紀錄,也讓 Cloudflare 之後要調整偵測規則時,有更即時的第一手資料可用。
原始來源:BotBase for Operators(Cloudflare Blog)、BotBase 官方文件、Web Bot Auth 參考文件