{"id":10639,"date":"2026-10-05T12:30:00","date_gmt":"2026-10-05T10:30:00","guid":{"rendered":"https:\/\/www.lukaswojcik.com\/blog\/?p=10639"},"modified":"2026-09-25T09:45:52","modified_gmt":"2026-09-25T07:45:52","slug":"web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur","status":"publish","type":"post","link":"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/","title":{"rendered":"Web Bot Auth: Wie Agenten-Anfragen signiert werden und was die Signatur belegt"},"content":{"rendered":"<p>Ein agentischer Browser sieht in einem Analysebericht aus wie ein Mensch, weil er einer echten Browsermaschine gleicht. Die Frage, wer da eigentlich anfragt, l\u00e4sst sich am Verhalten nur sch\u00e4tzen &#8211; oder von der Gegenseite beantworten, indem sie unterschreibt.<\/p>\n<p>Genau das ist Web Bot Auth. Der Mechanismus ist kurz, die Kryptografie unspektakul\u00e4r, und die interessanteste Aussage dar\u00fcber ist, was er ausdr\u00fccklich nicht belegt.<\/p>\n<figure class=\"lw-diagram\">\n<img decoding=\"async\" src=\"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/diagrams\/agentenunterschrift-de.png\" width=\"1120\" height=\"580\" loading=\"lazy\" alt=\"Ein gerichteter Graph aus sechs Knoten: Betreiber, Schl\u00fcsselpaar, die Anfrage mit drei Header, Pr\u00fcfer, Schl\u00fcsselverzeichnis auf der eigenen Domain und ein rot umrandeter Knoten f\u00fcr das k\u00fcnftige Verhalten des Agenten, zu dem nur eine gestrichelte Kante f\u00fchrt\"><figcaption>F\u00fcnf Kanten sind durchgezogen und belegbar. Die sechste ist gestrichelt, weil sie nicht existiert &#8211; und sie ist die, die in Gespr\u00e4chen \u00fcber verifizierte Agenten meist gemeint ist.<\/figcaption><\/figure>\n<h2>Was auf der Leitung liegt<\/h2>\n<p>Die Grundlage ist RFC 9421, die HTTP-Nachrichtensignaturen. Der Betreiber eines Agenten erzeugt ein Ed25519-Schl\u00fcsselpaar, hinterlegt den \u00f6ffentlichen Teil als JSON-Schl\u00fcsselsatz unter einem festen Pfad auf einer Domain, die er kontrolliert, und unterschreibt jede ausgehende Anfrage. Drei Header tragen das Ergebnis.<\/p>\n<pre class=\"wp-block-kevinbatdorf-code-block-pro\"><code>Signature-Agent: \"https:\/\/beispiel-agent.de\"\nSignature-Input: sig=(\"@authority\" \"signature-agent\");\n                 created=1700000000;\n                 expires=1700011111;\n                 keyid=\"poqkLGiymh_W0uP6PZFw-dvez3QJT5SolqXBCW38r0U\";\n                 tag=\"web-bot-auth\"\nSignature: sig=jdq0SqOwHdyHr9+r5jw3iYZH6aNGKijYp\/EstF4RQTQdi5N5YYKrD+mCT1HA1nZD\u2026\n\n  Verzeichnis   \/.well-known\/http-message-signatures-directory\n  Inhaltstyp    application\/http-message-signatures-directory+json\n\n  Die Klammer hinter sig= nennt, was unterschrieben ist. Hier sind\n  es zwei Bestandteile: der Zielhost und die Verzeichnisangabe.<\/code><\/pre>\n<p>Der Pr\u00fcfer liest <code>Signature-Agent<\/code>, holt von dort das Verzeichnis, sucht darin den \u00fcber <code>keyid<\/code> benannten Schl\u00fcssel, baut die Signaturbasis aus den in <code>Signature-Input<\/code> benannten Bestandteilen nach und rechnet die Unterschrift nach.<\/p>\n<h2>Was die Unterschrift belegt<\/h2>\n<p>Zwei Dinge, und beide sind stark. Erstens: Wer sie erzeugt hat, besitzt den privaten Schl\u00fcssel zu einem \u00f6ffentlichen, der unter einer bestimmten Domain ver\u00f6ffentlicht ist. Zweitens: Er kontrolliert diese Domain, denn sonst k\u00f6nnte er dort nichts hinterlegen. Zusammen ergibt das eine \u00fcberpr\u00fcfbare Herkunft, und die ist mehr, als eine Kennung im User-Agent je war.<\/p>\n<p>Dazu kommt der Ersatz f\u00fcr einen Wiedereinspielungsschutz: <code>expires<\/code> begrenzt die G\u00fcltigkeit, und eine Unterschrift nach diesem Zeitpunkt wird verworfen. Eine mitgeschnittene Anfrage l\u00e4sst sich damit nicht beliebig lange wiederverwenden.<\/p>\n<h2>Was sie nicht belegt<\/h2>\n<p>Die Unterschrift deckt benannte Bestandteile ab, im ver\u00f6ffentlichten Beispiel den Zielhost und die Verzeichnisangabe. Den Rumpf der Anfrage deckt sie nicht ab, und \u00fcber die Absicht sagt sie nichts. Sie belegt Identit\u00e4t, nicht Verhalten.<\/p>\n<p>Damit ist eine g\u00fcltige Unterschrift keine Erlaubnis. Ein sauber unterschriebener Agent kann denselben Inhalt abgreifen wie ein unsignierter, nur eben nachweisbar. Der Gewinn liegt nicht in der Abwehr, sondern in der Zurechenbarkeit: Wer wei\u00df, welcher Betreiber angefragt hat, kann eine Regel je Betreiber setzen &#8211; und im Streitfall belegen, wer da war.<\/p>\n<h2>Wie sich das pr\u00fcfen l\u00e4sst<\/h2>\n<p>Die Pr\u00fcfung ist \u00fcberschaubar und lohnt sich als \u00dcbung, weil sie die Grenzen des Verfahrens unmittelbar zeigt. Vier Schritte: <code>Signature-Agent<\/code> lesen und auf eine erwartete Domain pr\u00fcfen; das Verzeichnis unter dem festen Pfad holen und den Schl\u00fcssel zu <code>keyid<\/code> heraussuchen; die Signaturbasis aus den in <code>Signature-Input<\/code> genannten Bestandteilen in der genannten Reihenfolge zusammensetzen; die Ed25519-Pr\u00fcfung rechnen und <code>expires<\/code> gegen die eigene Uhr halten.<\/p>\n<p>Der dritte Schritt ist der, an dem eigene Umsetzungen scheitern, weil die Signaturbasis zeichengenau stimmen muss. Wer sie einmal von Hand gebaut hat, versteht danach auch, warum der Rumpf nicht mitunterschrieben ist: Er m\u00fcsste daf\u00fcr vollst\u00e4ndig gepuffert werden, bevor die erste Pr\u00fcfung beginnt.<\/p>\n<h2>Der Stand, ehrlich benannt<\/h2>\n<p>Beide Spezifikationen sind Internet-Drafts &#8211; die Architektur und das Verzeichnis, letzteres in der f\u00fcnften Fassung. Eine IETF-Arbeitsgruppe befasst sich seit Anfang 2026 damit, ein verabschiedetes Dokument gibt es nicht, und Entw\u00fcrfe \u00e4ndern Header-Namen und Pfade durchaus noch.<\/p>\n<p>Gleichzeitig pr\u00fcfen mehrere gro\u00dfe Netz- und Sicherheitsanbieter diese Unterschriften bereits im Wirkbetrieb. F\u00fcr einen einzelnen Auftritt hei\u00dft das: verstehen ja, darauf verlassen noch nicht. Und der Satz, der beim Lesen der Ank\u00fcndigungen mitzudenken ist, steht im Bild als gestrichelte Kante &#8211; eine Unterschrift beweist, wer anfragt, und niemals, was er vorhat.<\/p>\n<div class=\"lw-faq\">\n<h2>Fragen und Antworten<\/h2>\n<h3>Kann jemand den Header Signature-Agent einfach mit der Domain eines bekannten Betreibers f\u00fcllen?<\/h3>\n<p>Schreiben l\u00e4sst er sich, nur besteht er die Pr\u00fcfung nicht. Die Pr\u00fcfung holt den Schl\u00fcssel aus dem Verzeichnis genau dieser Domain, und ohne den passenden privaten Schl\u00fcssel geht die Ed25519-Pr\u00fcfung nicht auf. Weil Signature-Agent selbst zu den unterschriebenen Bestandteilen geh\u00f6rt, l\u00e4sst er sich auch nicht nachtr\u00e4glich gegen eine andere Domain tauschen.<\/p>\n<h3>L\u00e4sst sich eine mitgeschnittene, g\u00fcltige Unterschrift vor Ablauf von expires erneut verwenden?<\/h3>\n<p>Innerhalb der Frist grunds\u00e4tzlich ja. expires ist nur ein Ersatz f\u00fcr einen Wiedereinspielungsschutz: Die Angabe begrenzt, wie lange eine Unterschrift gilt, verhindert aber nicht, dass dieselbe Unterschrift in dieser Zeit mehrmals vorgelegt wird. Im Beispiel liegen zwischen created und expires 11.111 Sekunden, also gut drei Stunden.<\/p>\n<p>Hinzu kommt, was unterschrieben ist. Im Beispiel sind es nur der Zielhost und die Verzeichnisangabe, weder Pfad noch Methode noch Rumpf. Wer die drei Header einer solchen Anfrage kennt, kann sie in dieser Zeit also auch an eine andere Adresse desselben Hosts h\u00e4ngen, und die Pr\u00fcfung geht trotzdem auf.<\/p>\n<p>Praktisch setzt das voraus, dass die Header \u00fcberhaupt in fremde H\u00e4nde geraten. \u00dcber HTTPS sind sie auf der Leitung verschl\u00fcsselt, sichtbar sind sie aber \u00fcberall dort, wo TLS endet, etwa bei einem CDN oder einem Reverse Proxy, und in Protokollen, die Header mitschreiben. F\u00fcr eine Regel je Betreiber hei\u00dft das: Eine g\u00fcltige Unterschrift belegt, dass der Betreiber diese Header erzeugt hat, nicht zwingend, dass er genau diese Anfrage geschickt hat.<\/p>\n<h3>Hilft Web Bot Auth dabei, Agenten aus einem Analysebericht herauszurechnen?<\/h3>\n<p>Nur dort, wo die Header der Anfrage ankommen. Die Unterschrift steht in den Headern der HTTP-Anfrage, und die sieht der Server, ein vorgeschaltetes CDN oder das Server-Log. Ein Mess-Tag, das als JavaScript im Browser l\u00e4uft, kann die Header der Anfrage nicht lesen, mit der seine eigene Seite geladen wurde; ein agentischer Browser z\u00e4hlt dort deshalb weiterhin wie ein Mensch.<\/p>\n<p>Wer die Unterscheidung im Bericht haben will, muss sie am Server treffen: die Pr\u00fcfung dort vornehmen und ihr Ergebnis weitergeben, etwa als Kennzeichen, das die Seite an das Tag \u00fcbergibt, oder durch eine Messung auf dem Server selbst. Das setzt voraus, dass der Agent \u00fcberhaupt unterschreibt; Agenten ohne Unterschrift bleiben so unsichtbar wie zuvor.<\/p>\n<\/div>\n<div class=\"lw-quellen\">\n<h2>Quellen<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.rfc-editor.org\/rfc\/rfc9421.html\" target=\"_blank\" rel=\"noopener noreferrer\">RFC 9421: HTTP Message Signatures (Februar 2024)<\/a><\/li>\n<li><a href=\"https:\/\/datatracker.ietf.org\/doc\/html\/draft-meunier-web-bot-auth-architecture\" target=\"_blank\" rel=\"noopener noreferrer\">IETF-Entwurf: HTTP Message Signatures for Automated Traffic \u2014 Architektur<\/a><\/li>\n<li><a href=\"https:\/\/github.com\/cloudflare\/web-bot-auth\" target=\"_blank\" rel=\"noopener noreferrer\">Cloudflare: Referenzimplementierung web-bot-auth<\/a><\/li>\n<\/ul>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Web Bot Auth unterschreibt Agentenanfragen mit Ed25519 nach RFC 9421, ver\u00f6ffentlicht den \u00f6ffentlichen Schl\u00fcssel als JSON-Schl\u00fcsselsatz unter einem festen Pfad und l\u00e4sst einen Auftritt nachpr\u00fcfen, wer angefragt hat. Belegt sind Betreiber und Domain &#8211; und nichts \u00fcber die Absicht.<\/p>\n","protected":false},"author":1,"featured_media":16068,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[104],"tags":[92406,92048,92071],"class_list":["post-10639","post","type-post","status-publish","format-standard","hentry","category-cloud-ai-de","tag-artificial-intelligence-de","tag-rest-api-de","tag-web-security-de"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.1 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Web Bot Auth: Wie Agenten-Anfragen signiert werden und was die Signatur belegt | Lukas Wojcik<\/title>\n<meta name=\"description\" content=\"Wie Web Bot Auth arbeitet: die drei Header, das Schl\u00fcsselverzeichnis unter well-known und das eine, was eine g\u00fcltige Unterschrift nie belegt.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Web Bot Auth: Wie Agenten-Anfragen signiert werden und was die Signatur belegt | Lukas Wojcik\" \/>\n<meta property=\"og:description\" content=\"Wie Web Bot Auth arbeitet: die drei Header, das Schl\u00fcsselverzeichnis unter well-known und das eine, was eine g\u00fcltige Unterschrift nie belegt.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/\" \/>\n<meta property=\"og:site_name\" content=\"Lukas Wojcik - Blog\" \/>\n<meta property=\"article:published_time\" content=\"2026-10-05T10:30:00+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-10639-eine-unterschrift-die-ein-agent-mitb-nz.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"630\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Lukas Wojcik\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Lukas Wojcik\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"5 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/cloud-ai-de\\\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/cloud-ai-de\\\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\\\/\"},\"author\":{\"name\":\"Lukas Wojcik\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\"},\"headline\":\"Web Bot Auth: Wie Agenten-Anfragen signiert werden und was die Signatur belegt\",\"datePublished\":\"2026-10-05T10:30:00+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/cloud-ai-de\\\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\\\/\"},\"wordCount\":996,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\"},\"image\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/cloud-ai-de\\\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-10639-eine-unterschrift-die-ein-agent-mitb-nz.png\",\"keywords\":[\"Artificial Intelligence\",\"REST API\",\"Web Security\"],\"articleSection\":[\"Cloud &amp; AI\"],\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/cloud-ai-de\\\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/cloud-ai-de\\\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\\\/\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/cloud-ai-de\\\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\\\/\",\"name\":\"Web Bot Auth: Wie Agenten-Anfragen signiert werden und was die Signatur belegt | Lukas Wojcik\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/cloud-ai-de\\\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/cloud-ai-de\\\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-10639-eine-unterschrift-die-ein-agent-mitb-nz.png\",\"datePublished\":\"2026-10-05T10:30:00+00:00\",\"description\":\"Wie Web Bot Auth arbeitet: die drei Header, das Schl\u00fcsselverzeichnis unter well-known und das eine, was eine g\u00fcltige Unterschrift nie belegt.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/cloud-ai-de\\\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\\\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/cloud-ai-de\\\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/cloud-ai-de\\\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\\\/#primaryimage\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-10639-eine-unterschrift-die-ein-agent-mitb-nz.png\",\"contentUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-10639-eine-unterschrift-die-ein-agent-mitb-nz.png\",\"width\":1200,\"height\":630,\"caption\":\"Web Bot Auth: Wie Agenten-Anfragen signiert werden und was die Signatur belegt\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/cloud-ai-de\\\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Web Bot Auth: Wie Agenten-Anfragen signiert werden und was die Signatur belegt\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/\",\"name\":\"Lukas Wojcik - Blog\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-US\"},{\"@type\":[\"Person\",\"Organization\"],\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\",\"name\":\"Lukas Wojcik\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\",\"contentUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\",\"width\":424,\"height\":636,\"caption\":\"Lukas Wojcik\"},\"logo\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\"},\"sameAs\":[\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Web Bot Auth: Wie Agenten-Anfragen signiert werden und was die Signatur belegt | Lukas Wojcik","description":"Wie Web Bot Auth arbeitet: die drei Header, das Schl\u00fcsselverzeichnis unter well-known und das eine, was eine g\u00fcltige Unterschrift nie belegt.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/","og_locale":"en_US","og_type":"article","og_title":"Web Bot Auth: Wie Agenten-Anfragen signiert werden und was die Signatur belegt | Lukas Wojcik","og_description":"Wie Web Bot Auth arbeitet: die drei Header, das Schl\u00fcsselverzeichnis unter well-known und das eine, was eine g\u00fcltige Unterschrift nie belegt.","og_url":"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/","og_site_name":"Lukas Wojcik - Blog","article_published_time":"2026-10-05T10:30:00+00:00","og_image":[{"width":1200,"height":630,"url":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-10639-eine-unterschrift-die-ein-agent-mitb-nz.png","type":"image\/png"}],"author":"Lukas Wojcik","twitter_card":"summary_large_image","twitter_misc":{"Written by":"Lukas Wojcik","Est. reading time":"5 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/#article","isPartOf":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/"},"author":{"name":"Lukas Wojcik","@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9"},"headline":"Web Bot Auth: Wie Agenten-Anfragen signiert werden und was die Signatur belegt","datePublished":"2026-10-05T10:30:00+00:00","mainEntityOfPage":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/"},"wordCount":996,"commentCount":0,"publisher":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9"},"image":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/#primaryimage"},"thumbnailUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-10639-eine-unterschrift-die-ein-agent-mitb-nz.png","keywords":["Artificial Intelligence","REST API","Web Security"],"articleSection":["Cloud &amp; AI"],"inLanguage":"en-US","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/","url":"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/","name":"Web Bot Auth: Wie Agenten-Anfragen signiert werden und was die Signatur belegt | Lukas Wojcik","isPartOf":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/#primaryimage"},"image":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/#primaryimage"},"thumbnailUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-10639-eine-unterschrift-die-ein-agent-mitb-nz.png","datePublished":"2026-10-05T10:30:00+00:00","description":"Wie Web Bot Auth arbeitet: die drei Header, das Schl\u00fcsselverzeichnis unter well-known und das eine, was eine g\u00fcltige Unterschrift nie belegt.","breadcrumb":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/"]}]},{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/#primaryimage","url":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-10639-eine-unterschrift-die-ein-agent-mitb-nz.png","contentUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-10639-eine-unterschrift-die-ein-agent-mitb-nz.png","width":1200,"height":630,"caption":"Web Bot Auth: Wie Agenten-Anfragen signiert werden und was die Signatur belegt"},{"@type":"BreadcrumbList","@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/cloud-ai-de\/web-bot-auth-wie-agenten-anfragen-signiert-werden-und-was-die-signatur\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.lukaswojcik.com\/blog\/"},{"@type":"ListItem","position":2,"name":"Web Bot Auth: Wie Agenten-Anfragen signiert werden und was die Signatur belegt"}]},{"@type":"WebSite","@id":"https:\/\/www.lukaswojcik.com\/blog\/#website","url":"https:\/\/www.lukaswojcik.com\/blog\/","name":"Lukas Wojcik - Blog","description":"","publisher":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.lukaswojcik.com\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-US"},{"@type":["Person","Organization"],"@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9","name":"Lukas Wojcik","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg","url":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg","contentUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg","width":424,"height":636,"caption":"Lukas Wojcik"},"logo":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg"},"sameAs":["https:\/\/www.lukaswojcik.com\/blog"]}]}},"_links":{"self":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts\/10639","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/comments?post=10639"}],"version-history":[{"count":5,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts\/10639\/revisions"}],"predecessor-version":[{"id":21113,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts\/10639\/revisions\/21113"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/media\/16068"}],"wp:attachment":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/media?parent=10639"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/categories?post=10639"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/tags?post=10639"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}