Présentation
Le navigateur cloud de ChatGPT Work utilise Web Bot Auth pour signer les requêtes HTTP sortantes, ce qui permet aux opérateurs de sites web de vérifier qu’elles proviennent réellement de ChatGPT.
Ajouter le trafic du navigateur cloud à la liste d’autorisation dans votre CDN ou pare-feu permet d’éviter le blocage de requêtes légitimes tout en conservant vos contrôles de sécurité existants.
Fonctionnement des signatures de messages
Le navigateur cloud utilise la norme HTTP Message Signatures, RFC 9421, pour authentifier les requêtes.
Chaque requête comprend :
Un en-tête
Signature.Un en-tête
Signature-Input.Un en-tête
Signature-Agentdéfini sur"https://chatgpt.com".
Les clés publiques permettant de vérifier ces signatures sont disponibles à l’adresse suivante :
https://chatgpt.com/.well-known/http-message-signatures-directory
Votre CDN, pare-feu ou service en périphérie peut récupérer la clé publique, valider la signature et confirmer qu’une requête provient de ChatGPT.
Ajout à la liste d’autorisation avec Akamai
Akamai identifie le trafic du navigateur cloud sous le nom de bot existant ChatGPT Agent, dans sa catégorie des bots d’intelligence artificielle.
Pour autoriser ce trafic :
Dans votre configuration de sécurité Akamai, ouvrez la politique de sécurité concernée.
Sélectionnez Gestion des bots, puis Catégories de bots personnalisées.
Dans les paramètres, sélectionnez Gérer les catégories de bots.
Ajoutez une nouvelle catégorie de bots et créez un bot avec :
Type : Défini par Akamai
Nom du bot : ChatGPT Agent
Revenez à Catégories de bots personnalisées et définissez l’action de la nouvelle catégorie sur Autoriser.
Akamai vérifie automatiquement les signatures des requêtes. Aucune vérification de signature personnalisée n’est requise.
Ajout à la liste d’autorisation avec Cloudflare
Cloudflare reconnaît le trafic du navigateur cloud comme un agent signé dans son répertoire Bots and Agents.
Les identifiants existants sont :
Balise du bot :
chatgpt-agentID de détection :
129220581
Pour autoriser ce trafic :
Dans le tableau de bord Cloudflare, ouvrez Sécurité → WAF et créez une règle personnalisée.
Définissez l’expression de la règle sur L’ID de détection du bot est égal à.
Recherchez ChatGPT Operator et sélectionnez l’ID de détection
129220581.Configurez la règle pour autoriser ou ignorer les requêtes correspondant à cet ID de détection.
Enregistrez et déployez la règle.
Cloudflare vérifie automatiquement les signatures des requêtes. Aucune vérification de signature supplémentaire n’est requise.
Ajout à la liste d’autorisation avec HUMAN
HUMAN Sightline
HUMAN reconnaît le trafic du navigateur cloud sous le nom de bot existant ChatGPT Agent dans Bots et crawlers connus.
Pour l’autoriser :
Dans votre console Sightline ou BD, accédez à Politiques → Paramètres de politique de trafic → Bots et crawlers connus.
Recherchez ChatGPT Agent.
Activez la règle et sélectionnez Autoriser.
HUMAN AgenticTrust
HUMAN AgenticTrust vérifie le trafic du navigateur cloud et vous permet de gérer les autorisations associées à l’entrée existante ChatGPT Agent.
Pour mettre à jour ces autorisations :
Dans votre console Sightline, ouvrez Politiques → Autorisations des agents IA.
Recherchez ChatGPT Agent.
Consultez et mettez à jour les autorisations disponibles si nécessaire.
HUMAN vérifie automatiquement les signatures des requêtes. Ses paramètres d’autorisation ne modifient pas les fonctionnalités prises en charge par le navigateur cloud : au lancement, le navigateur cloud ne peut pas se connecter à des sites web ni effectuer de paiements.
Ajout à la liste d’autorisation avec Vercel
Si votre site est hébergé sur Vercel, aucune configuration supplémentaire n’est requise pour autoriser le trafic du navigateur cloud.
Vercel reconnaît ce trafic grâce à l’entrée existante ChatGPT Agent, identifiée comme chatgpt-operator, et vérifie automatiquement ses requêtes signées.
Pour en savoir plus, consultez la prise en charge de Web Bot Auth par Vercel.
Ajout à la liste d’autorisation avec d’autres CDN
Si votre CDN ou pare-feu ne reconnaît pas automatiquement le trafic du navigateur cloud, vous pouvez vérifier les requêtes directement :
Vérifiez que l’en-tête
Signature-Agentcorrespond exactement à"https://chatgpt.com", guillemets compris.Récupérez la clé publique correspondante depuis https://chatgpt.com/.well-known/http-message-signatures-directory.
Vérifiez les en-têtes
SignatureetSignature-Inputconformément à RFC 9421.N’autorisez les requêtes qu’après avoir vérifié leurs signatures avec succès.
Dépannage
Si du trafic légitime du navigateur cloud est bloqué, vérifiez que les proxys intermédiaires préservent les en-têtes suivants :
SignatureSignature-InputSignature-Agent
Vérifiez également que votre règle d’ajout à la liste d’autorisation utilise le nom de bot ou l’ID de détection propre au fournisseur indiqué ci-dessus.
