引き続きWeb Bot Auth

  • 考えた問題点
    1. 「誰か」まではわかるけど「何のために」がわからない
    2. 悪質なボットはそもそも署名しないしダメもとでチャレンジしてくるのでは
    3. CloudflareみたいなCDNサービスがボットを集中管理する未来線がある?
    4. 署名鍵が識別子になって、ユーザないしはエージェントの行動を追跡されたり、名寄せされたりする可能性があるかも?(どんな署名をどういう風に付与するかと言うことは知る必要あり、公開鍵に関してはそうかも)
    5. 鍵の作成・管理、中間機器やプロキシによるヘッダー書き換え時の対応(書き換えるのか?)、時刻同期や有効期限・失効管理の問題
    6. そもそも普及しないと意味がない。ボット提供者とボットを迎えるサイトの両方が対応しないと使えず、実用上は従来のIP・User-Agentによる管理と併用か