Übersicht
Der Cloud-Browser von ChatGPT Work verwendet Web Bot Auth, um ausgehende HTTP-Anfragen zu signieren. So können Website-Teams prüfen, ob Anfragen tatsächlich von ChatGPT stammen.
Wenn du Cloud-Browser-Traffic bei deinem CDN oder in deiner Firewall auf die Allowlist setzt, verhinderst du, dass legitime Anfragen blockiert werden, und deine bestehenden Sicherheitskontrollen bleiben erhalten.
So funktionieren Nachrichtensignaturen
Der Cloud-Browser nutzt den Standard HTTP Message Signatures, RFC 9421, zur Authentifizierung von Anfragen.
Jede Anfrage enthält:
Einen
Signature-Header.Einen
Signature-Input-Header.Einen
Signature-Agent-Header mit dem Wert"https://chatgpt.com".
Öffentliche Schlüssel zur Prüfung dieser Signaturen sind verfügbar unter:
https://chatgpt.com/.well-known/http-message-signatures-directory
Dein CDN, deine Firewall oder dein Edge-Dienst kann den öffentlichen Schlüssel abrufen, die Signatur validieren und bestätigen, dass eine Anfrage von ChatGPT stammt.
Allowlisting mit Akamai
Akamai erkennt Cloud-Browser-Traffic unter dem bestehenden Bot-Namen ChatGPT Agent in der Kategorie „Artificial Intelligence bots“.
So lässt du diesen Traffic zu:
Öffne in deiner Akamai Security Configuration die relevante Security Policy.
Wähle Bot management und anschließend Custom Bot Categories.
Wähle unter den Einstellungen Manage Bot Categories.
Füge eine neue Bot-Kategorie hinzu und erstelle einen Bot mit:
Typ: Akamai-Defined
Bot-Name: ChatGPT Agent
Kehre zu Custom Bot Categories zurück und setze die Aktion der neuen Kategorie auf Allow.
Akamai prüft Anfragesignaturen automatisch. Eine benutzerdefinierte Signaturprüfung ist nicht erforderlich.
Allowlisting mit Cloudflare
Cloudflare erkennt Cloud-Browser-Traffic als signierten Agenten in seinem Bots and Agents-Verzeichnis.
Die vorhandenen Kennungen lauten:
Bot-Tag:
chatgpt-agentDetection ID:
129220581
So lässt du diesen Traffic zu:
Öffne im Cloudflare-Dashboard Security → WAF und erstelle eine benutzerdefinierte Regel.
Setze den Regelausdruck auf Bot Detection ID equals.
Suche nach ChatGPT Operator und wähle die Detection ID
129220581aus.Konfiguriere die Regel so, dass Anfragen mit dieser Detection ID zugelassen oder übersprungen werden.
Speichere die Regel und stelle sie bereit.
Cloudflare prüft Anfragesignaturen automatisch. Keine zusätzliche Signaturprüfung ist erforderlich.
Allowlisting mit HUMAN
HUMAN Sightline
HUMAN erkennt Cloud-Browser-Traffic unter dem bestehenden Bot-Namen ChatGPT Agent in Known Bots & Crawlers.
So lässt du ihn zu:
Wechsle in deiner Sightline- oder BD-Konsole zu Policies → Traffic Policy Settings → Known bots & Crawlers.
Suche nach ChatGPT Agent.
Setze die Regel auf ON und wähle Allow aus.
HUMAN AgenticTrust
HUMAN AgenticTrust prüft Cloud-Browser-Traffic und ermöglicht dir, Berechtigungen zu verwalten, die mit dem bestehenden Eintrag ChatGPT Agent verknüpft sind.
So aktualisierst du diese Berechtigungen:
Öffne in deiner Sightline-Konsole Policies → AI Agents Permissions.
Suche nach ChatGPT Agent.
Prüfe die verfügbaren Berechtigungen und aktualisiere sie bei Bedarf.
HUMAN prüft Anfragesignaturen automatisch. Die Berechtigungseinstellungen ändern nicht die vom Cloud-Browser unterstützten Funktionen: Zum Start kann sich der Cloud-Browser nicht bei Websites anmelden und keine Zahlungen abschließen.
Allowlisting mit Vercel
Wenn deine Website auf Vercel gehostet wird, ist keine zusätzliche Konfiguration erforderlich, um Cloud-Browser-Traffic zuzulassen.
Vercel erkennt diesen Traffic über den bestehenden Eintrag ChatGPT Agent, der als chatgpt-operator identifiziert ist, und prüft seine signierten Anfragen automatisch.
Weitere Informationen findest du unter Vercels Unterstützung für Web Bot Auth.
Allowlisting mit anderen CDNs
Wenn dein CDN oder deine Firewall Cloud-Browser-Traffic nicht automatisch erkennt, kannst du Anfragen direkt prüfen:
Bestätige, dass der
Signature-Agent-Header genau"https://chatgpt.com"entspricht, einschließlich der Anführungszeichen.Rufe den zugehörigen öffentlichen Schlüssel von https://chatgpt.com/.well-known/http-message-signatures-directory ab.
Prüfe die Header
SignatureundSignature-Inputgemäß RFC 9421.Lasse Anfragen erst zu, nachdem ihre Signaturen erfolgreich geprüft wurden.
Fehlerbehebung
Wenn legitimer Cloud-Browser-Traffic blockiert wird, stelle sicher, dass zwischengeschaltete Proxys die folgenden Header unverändert weitergeben:
SignatureSignature-InputSignature-Agent
Stelle außerdem sicher, dass deine Allowlisting-Regel den oben aufgeführten anbieterspezifischen Bot-Namen oder die Detection ID verwendet.
