GEO / 생성형 엔진 최적화
웹 봇 인증 표준, IETF가 9월 1일 채택 — 크롤러 신원 확인은 인용에 도움될까?
IETF 웹봇인증(webbotauth) 워킹그룹은 2026년 9월 1일, 크롤러가 자신의 신원을 암호학적으로 증명하는 프로토콜(draft-ietf-webbotauth-httpsig-protocol-00)을 워킹그룹 문서로 채택했습니다. robots.txt는 크롤러가 스스로 신고한 User-Agent를 그대로 믿는 방식이라 신원을 증명하지 못합니다. 이 표준은 요청 자체에 서명을 붙여 그 한계를 메우려는 시도입니다.
이 표준은 정확히 무엇을 검증하나요?
자동화된 클라이언트가 자신의 개인키로 HTTP 요청에 서명하고, 사이트 운영자는 그 클라이언트 운영사가 공개한 well-known 디렉터리에서 공개키를 가져와 서명을 검증하는 구조입니다. 기반이 되는 RFC 9421(HTTP Message Signatures)은 2026년이 아니라 2024년 2월 이미 IETF 정식 표준으로 제정되어 있었고, 이번에 채택된 문서는 그 서명 방식을 자동화 트래픽(크롤러·AI 에이전트)에 맞게 프로파일링한 것입니다.
표준화는 지금 어느 단계까지 왔나요?
2026년 9월 1일 워킹그룹이 채택한 것은 아직 인터넷 초안(Internet-Draft)이지 정식 RFC가 아닙니다. 워킹그룹 채택은 '이 문서를 표준 트랙 후보로 다루겠다'는 절차상의 합의이고, 세부 조항은 RFC 발행 전까지 계속 바뀔 수 있습니다. 그런데도 이 시점이 의미가 있는 이유는, 표준화가 끝나기도 전에 이미 상용 서비스에서 이 방식을 쓰고 있기 때문입니다.
표준이 확정되지도 않았는데 왜 이미 쓰이나요?
Cloudflare는 AI 크롤러 기본 차단 정책을 시작한 것과 같은 시기에 자사 Verified Bots Program에 이 서명 검증 방식을 넣어, 서명이 확인된 크롤러만 별도로 신뢰하도록 운영해 왔다고 알려져 있습니다. Anthropic Claude, OpenAI ChatGPT, Perplexity, Common Crawl 등의 크롤러가 이 방식으로 서명된 요청을 보내는 것으로 보도됐습니다. 표준 문서가 초안 단계에 머물러 있는 사이, 인프라 업체가 먼저 구현을 배포하고 나중에 표준을 따라잡는 순서로 진행된 셈입니다.
GEO 관점에서 왜 이 변화를 봐야 하나요?
GEO의 크롤러 접근 점검은 지금까지 '어떤 User-Agent를 허용·차단했는가'에 머물러 있었습니다. 그런데 User-Agent 문자열은 누구나 그대로 흉내 낼 수 있어, 로그에 찍힌 방문자가 실제로 ChatGPT나 Perplexity의 인용용 크롤러인지 스스로는 확인할 수 없었습니다. 서명 검증이 자리 잡으면, 접속 로그에서 '서명이 확인된 진짜 인용 크롤러 방문'과 '이름만 흉내 낸 방문'을 구분할 수 있게 되어, 인용 추적의 신뢰도가 지금보다 높아질 여지가 생깁니다.
정리하면, IETF는 2026년 9월 1일 크롤러 서명 검증 프로토콜을 워킹그룹 문서로 채택했지만 아직 정식 RFC는 아닙니다. 기반이 되는 RFC 9421 자체는 2024년 2월부터 있었고, Cloudflare 등 일부 인프라는 표준 확정 전부터 이미 서명 검증을 상용 서비스로 제공 중입니다. robots.txt가 해결하지 못하는 '이 크롤러가 정말 그 회사가 맞는가'라는 신원 문제를 다루는 흐름이므로, 클라우드플레어 AI 크롤러 기본값 변경이나 크롤러 User-Agent 관리를 이미 점검해 온 사이트라면 다음 점검 항목으로 함께 추적해 둘 만합니다. AI 크롤러 접근 전략을 폭넓게 정리하려면 AI 검색 최적화(GEO) 관점에서 함께 살펴볼 수 있습니다.
Q & A