產業脈動 2026 年 8 月 29 日

2026-08-29 — Cloudflare 開放 Bot 營運商自助申報 BotBase,導入行為聲明與加密簽章驗證

primary=https://blog.cloudflare.com/botbase-for-operators/

Cloudflare 為 Bot 營運商開通 BotBase 自助申報通道,用行為模型取代黑箱分類

Cloudflare Blog · 2026-08-28

2026 年 8 月 28 日,Cloudflare 在官方部落格發布 BotBase for Operators,把原本只提供給網站管理者查閱的 bot 目錄,開放一條讓 bot 營運商自行提交資料、追蹤審核進度的通道。這次更新的重點是新增結構化的行為聲明欄位與自動化驗證機制,用來降低目錄內容依賴 Cloudflare 單方蒐集所造成的滯後與缺漏。

原本的問題

BotBase 最早是給 Enterprise Bot Management 客戶使用的資產,管理者可以在 dashboard 瀏覽 Cloudflare 依自家 bot taxonomy 分類好的 Verified Bots 與 AI agent 清單,並依單一 bot 過濾流量、複製偵測 ID 套進安全規則。但整個目錄只對查閱端友善:bot 營運商如果想讓自己的服務被正確歸類,除了等 Cloudflare 主動收錄外沒有正式管道,也看不到自己是否已經被登記、審核卡在哪個環節。這種不對稱讓目錄裡新興的 AI 代理與爬蟲資訊經常對不上其真實行為。

採用的方法

更新後,dashboard 新增 Protect & Connect → Application Security → BotBase 專屬區塊,把提交、追蹤、編輯整合成一個自助流程。營運商可以做到:

  • 透過 submission form 提交新 bot 的登記申請
  • 在 submission history 中查看每筆申請的狀態:Waiting for review、Accepted,或附理由與修正建議的 Rejected
  • 對審核中或已通過的申請重新編輯內容
  • 主動取消尚未過審的申請,不必再透過工單溝通

提交時,營運商必須針對同一支 bot 填寫三個維度的宣告,取代過去單純的「已知/未知」二分法:

宣告維度可選內容
行為(Behaviors)索引、代理使用者操作、資料蒐集、model training、SEO 輔助
內容用途(Content use)Content Signals 框架分為 search、ai-train、reference 三個層級
營運型態(Operator type)direct(自行架設營運)或 intermediary(代理其他平台流量)

實際效果

為了避免宣告內容跟實際流量對不上,後端會對送出的資料做自動化驗證,包括比對 IP 清單、reverse DNS 解析,或是核對 Web Bot Auth 簽章。Web Bot Auth 是 Cloudflare 主導、送進 IETF 的規範,建立在 RFC 9421 HTTP Message Signatures 之上:bot 營運商先把公鑰放到 .well-known/http-message-signatures-directory,每個請求再用私鑰簽章,Cloudflare 端以 ed25519 驗證簽章是否吻合。

這代表營運商申報的「我是誰、我在做什麼」不再只是自我宣稱,而是有一組可驗證的技術證據當底。對網站管理者來說,BotBase 裡看到的不再只是一個分類標籤,而是連著驗證方式、行為聲明、審核狀態的完整紀錄,也讓 Cloudflare 之後要調整偵測規則時,有更即時的第一手資料可用。

原始來源:BotBase for Operators(Cloudflare Blog)BotBase 官方文件Web Bot Auth 參考文件


End of article
0
Would love your thoughts, please comment.x
()
x