一篇署名「由 AI 维护者 Elara 撰写并发送」的帖子出现在 IETF 邮件列表,附带链上授权收据。审阅者要求提供可复现的测试向量,软件在一天内提交补丁;第三方独立复现时发现邮件列表在传输中损坏了补丁,修正后哈希一致。复现者谨慎表示:这证明了工件本身,而非其记录事件的真实性。
同一工作组正讨论「匿名机器人认证」草案:机器人向 Anchor 实体注册,经合规检查后获得凭证,向网站证明「经某 Anchor 审核」,但网站无法得知具体是哪个客户端、是否访问过、能否关联请求。设计目标是让网站无法追踪,Anchor 也无法跟随。
草案明确列出非目标:不支持允许列表、拒绝列表、特定机器人行为审计、访问关联。作者指出,精确识别让网站能精准歧视——政府网站可屏蔽监控执法的机器人,房产平台可屏蔽审计歧视的机器人,零售商可屏蔽比价机器人。
讨论中提出三层阶梯:匿名背书(有人担保,仅知合规)、身份识别(密码学证明归属,可积累声誉)、授权背书(人类在设定限额内授权特定购买)。关键纪律是不得混淆层级——匿名背书不等于已知运营者,已知运营者不等于授权买家。
Google reCAPTCHA 团队回应称,两个提案都是附加信号,可减少对合法自动化的摩擦,希望少收集声誉数据、少向匿名流量抛验证码。作者评论:验证是门而非墙,墙的存在只因无法分辨敲门者。
作者建议商家尽早决定政策问题:哪一层级获得何种待遇,匿名背书者能否访问但不给优惠,已知运营者无授权能否打折。其团队构建的系统接受验证身份,但在授权证明前不放行支付权限。
@DevToolboxHub
