WebLock = de poort vóór je website · wwebpass = het rapport van die poort

Zie in 14 dagen wie er echt op je site komt

Gratis, en niemand wordt tegengehouden. De poort staat vóór je site en telt elke opvraging, zonder script in je pagina.

Meet mijn siteBekijk een rapportDe AI-pas

Wat de poort zag op een echte site

Voorbeeld: turbeau2rock.com, de site van Franky. Live uit de motor, alleen aantallen.

djturbeau.com, meetstand: zie de live stand in het rapport.

Lees dit bij de cijfers

Wat echt gezien is

Alles live uit de motor en de keten. Een slot wordt pas groen als de motor het zelf meldt.

De sloten

Niet getest

Hoe het werkt

In één zin: door, betalen, of gratis door

Vóór je site staat één bestand. Het vraagt de motor wie aanklopt en beslist: door, eerst betalen, of gratis door omdat je een bewezen mens bent. Alles wordt geteld, zonder IP-adres en zonder naam.

WieHoe herkendBesluit
Iemand met een kaartjecookie r4m_kaartje, nagekeken door de motordoor
Mens met R4M-attestpas-code van de pas-pagina (eenmalig, 10 min). Het attest zelf komt sinds v0.44 nooit in een adres.gratis door + kaartje
Zoekmachinenaam én herkomst (IP of DNS) nagekekendoor, geteld
AI-agentnaam uit de lijst, of een x402-betaalkop402 → betaalt → kaartje → door
Gewone bezoekeral de restdoor, alleen geteld
Wat gratis doorgaat, en wat betaalt

Altijd gratis: mensen in een gewone browser · mensen met een R4M-attest · agents met een AI-pas van zo'n mens · echte zoekmachines (Googlebot, bingbot, DuckDuckBot, Applebot, YandexBot, Baiduspider, Qwantify, SeznamBot, met herkomstcontrole sinds v0.42) · voorvertoningen van Slack, WhatsApp, LinkedIn en Facebook · uptime-monitors en RSS-lezers · onbekende bots die zich niet noemen (die tellen als gewone bezoeker).

Betaalt of blijft buiten (25 namen, voorlopig, geteld 13-09): OpenAI (GPTBot, ChatGPT-User, OAI-SearchBot) · Anthropic (ClaudeBot, Claude-Web, Claude-User, anthropic-ai) · Perplexity (PerplexityBot, Perplexity-User) · Amazonbot, meta-externalagent, cohere-ai, MistralAI, AI2Bot · CCBot (Common Crawl) · Bytespider, PetalBot · Diffbot, Timpibot, omgili, YouBot, DuckAssistBot, ImagesiftBot · alles wat zichzelf x402 noemt, en onze testagent R4M-TestAgent.

Google-Extended en Applebot-Extended zijn geen bezoekers maar labels voor robots.txt. De lijst leeft in het bestand op de site, één regel per naam.

Geen firewall: drie lagen
  1. Cloudflare, vóór alles. Cloudflare houdt bekende kwaadaardige bots al tegen, gratis. Dat is de firewall. WebLock is dat niet.
  2. WebLock: de beleefde agents betalen. Wie betaalt, is wie kán betalen: bedrijven die je inhoud willen. Mensen en zoekmachines gaan gratis door.
  3. Wat overblijft: een scraper die zich als browser voordoet. Daarvoor zijn er twee sloten: de tempo-regel (te snel = verdacht = 402) en de bewezen-mens-modus voor pagina's die het waard zijn (niemand door zonder attest of betaling).

De tempo-regel werkt live, gezien op 13-09: 70 snelle opvragingen in één minuut gaven 60 × door en 10 × 402. De grens (standaard 60 per minuut) staat per site in de Key Box. De vingerafdruk is een hash van IP + browser + dag, berekend op de site: het IP verlaat de site nooit.

Nep-Googlebot: de motor kijkt waar je vandaan komt

Elke bezoeker stuurt een naamkaartje mee (de user-agent). Iedereen kan er "Googlebot" op zetten. Daarom kijkt de motor sinds v0.42 ook naar het adres: Google en Bing publiceren hun adressen, de andere vraagt hij na via DNS.

  1. Naam en adres kloppen → echte zoekmachine, door.
  2. Naam klopt, adres niet → nep-zoekmachine: 402, apart geteld.
  3. Niet na te kijken → door, geteld als zoekmachine. Liever één keer te gul dan een site die niet te vinden is.

Het adres wordt vergeleken en meteen vergeten. Dat is een vraag aan Nele (V87).

Waar het zit: één bestand

Op de site: functions/_middleware.js (Cloudflare Pages). Het beslist zelf niets over geld of bewijs: het vraagt het aan de motor. Een bouwer plaatst het in een uur. Alleen wie de site kan deployen, kan het plaatsen: niemand zet een slot op andermans site.

In de motor: POST /api/poort/<site>/toegang beslist, telt en geeft het kaartje. In de Key Box staan prijs, ontvangstadres, tellers en de laatste agents.

Andere hosters: pas als hun domein via Cloudflare loopt (Aanzetten).

Houdt dit alle bots tegen? Nee.
  1. Bots die zich eerlijk noemen, vallen onder de lijst.
  2. Bots die x402 spreken, worden altijd herkend.
  3. Bots die zich als browser voordoen, ziet WebLock als bezoeker, tenzij ze te snel gaan. Ze tellen dan als gewone bezoeker: we tellen wat we zien, we raden niet.

Wat een vermomde bot wél verraadt: tempo (draait), gedrag (geen muis, geen echte browser: dat is Cloudflare Bot Management, kan er later bij) en bewijs vragen (bewezen-mens-modus). Uitzondering vandaag: wie zich zoekmachine noemt, komt vóór dat laatste slot al langs de herkomstcontrole.

Wat een bot te horen krijgt

Het 402-antwoord zegt letterlijk de prijs, de ontvanger, het netwerk en de munt. Een agent met een wallet betaalt en krijgt een kaartje van 10 minuten. Zonder geld leest hij waarom hij buiten staat.

Een scraper is in 3 seconden klaar: de kaartjesduur bepaalt vooral hoe vaak hij opnieuw betaalt. Die duur per site instellen kan nog niet te bouwen.

Sinds v0.50 (17-09) vraagt elk 402-antwoord ook: waarom betaal je niet? (te duur, geen wallet, geen bon, andere munt …). Dat is vrijwillig en niet gecontroleerd. Op turbeau2rock, live: laden… Zie het rapport.

Waarom wij

In vijf zinnen
  1. Bewijzen in plaats van raden. IP-scorers schatten. Wij vragen één eID-attest: één echte mens, zonder naam.
  2. eID, geen biometrie. World doet hetzelfde idee met een oogscan en een crypto-wallet. Wij gebruiken de kaart die iedereen al heeft.
  3. Zonder iemand nodig te hebben. Eén bestand, de Key Box, een ophaallink. Hosters zijn een extra kanaal, geen voorwaarde.
  4. Drie wegen aan één deur. Mens gratis · agent met bon van die mens gratis · elke andere machine betaalt of blijft buiten.
  5. Eén motor, veel toepassingen. Dezelfde keten draait cashback, wedstrijden, stemmen en de poort. De poort verkoop je eerst.

De kop die klopt: niet "wij houden bots tegen", maar "wij bewijzen wie een mens is, en houden de rest buiten of laten hem betalen."

Wie doet iets gelijkaardigs (scan 13-09)
  • World + Coinbase, AgentKit (maart 2026): een agent hangt aan een mens met World ID. Dichtst bij ons, maar met oogscan en crypto-wallet. De te kloppen naam.
  • Proof, x401 (VS): wie zit achter de agent. Identiteit, geen uniek mens, geen tol.
  • Skyfire: agent-identiteit en betalen, geen eID, geen "mens gratis door".
  • Cloudflare pay-per-crawl, TollBit: alleen de tol.
  • Azië: Japan (Dai Nippon Printing) beheert identiteit voor agents; Singapore (MAS) en India (NPCI) schrijven regels. Regels, geen product als het onze.
  • EU: de EUDI-wallet (eIDAS 2.0, Verordening (EU) 2024/1183). De pilots noemen het gat: niet wie je bent ontbreekt, maar wie namens wie mag handelen. Dat is onze bon.

Niemand combineert eID + één mens + bon + tol per site. Bronnen staan in de oude pagina ↗.

Sterker dan de IP-scorers?

Als ontwerp: ja. Zij raden, wij bewijzen, en een mens gaat gratis door terwijl een agent betaalt. Als bedrijf vandaag: nee. Zij zeggen miljoenen opvragingen en duizenden klanten te hebben; wij hebben één site, één testagent, testnet en geen klant. Eerlijke zin: "wij vervangen hun raden niet, wij komen erbovenop."

WeBlock.ai zelf: geen bedrijfsgegevens te vinden (scan 13-09). Geen reden tot vrees, wel een reden om de naam "Weblock" niet te verkopen.

World in Europa, samenwerken, de mix van tien
  1. Reken niet op de wet om World te stoppen: ze hebben al een weg via de paspoortchip. Reken op het verschil: jij bent eID, zij een omweg.
  2. Samenwerken: nu niet. Zonder BV en zonder één klant word je opgeslorpt. Later, als het Europese eID-anker, vanuit sterkte.
  3. Zelf verkopen via de site is een sterkte. Hosters zijn een grotere hefboom.
  4. Tien toepassingen is een verhaal voor een investeerder. Een klant koopt er eerst één.
  5. De voorsprong is eID + Europa + snelheid: maanden, geen jaren.
Circle: de partner die ertoe doet

Idee van Franky (13-09): een mens zet via x402 v2 bijvoorbeeld 25 dollar tegoed (USDC van Circle) op zijn persoonlijke rekening, en zijn agents betalen daaruit, met de bon van hun mens op zak. Dan is Circle geen concurrent maar de partner. Hoort bij V84 en case 110/112. Niets gebouwd: eerst BV, Nele en één pilot.

De naam: waarom niet "Weblock"

weblock.ai is een anonieme IP-scorer, WebLock is ook een deurenfirma en een browserextensie. Intern blijft de werknaam. Opties: wwebpass (vijf extensies vrij op 13-09; zeg het altijd "met twee w's"), webpass (.com bezet), Webpas, of R4M Gate. Registreren via Cloudflare Registrar, .be/.eu bij Combell of DNS Belgium. Merk eerst laten screenen (TMview/BOIP). Niets is beslist.

Lanceren en verkopen: in welke volgorde

Samen lanceren (beslist 13-09). WebLock is de deur, R4M maX het product eronder (het mensbewijs en de plaat). Pas na BV, Nele en de mainnet-schakelaar; tot dan niets publiek.

  1. Eerst je eigen sites als bewijs: echte cijfers verkopen, niet de techniek.
  2. Dan hosters (Combell, Hostinger, OVH, one.com): één deal, veel sites.
  3. Dan uitgevers met inhoud die AI wil. Niemand van hen is gesproken.
  4. Cloudflare als partner, pas met cijfers en klanten: zij zijn je grootste kanaal én je grootste concurrent.

Wat je zegt: "Uw site wordt al gelezen door AI. Deze poort laat die bots betalen, laat mensen gratis door en toont u wie er aanklopte." Wat je niet zegt: "wij stoppen alle bots" of "crypto".

WACHT (waarheidsronde 22-09): de rest erbij verkopen (SecureMail, de agent-bon als apart product) valt op de keten-toets. Geen kans zonder koper met naam.

Anders dan analytics, en moeilijk te kopiëren
  • Vóór de deur, niet in de pagina. Een analytics-script mist wie een adblocker heeft of de banner wegklikt, en telt bots half. De poort ziet elke opvraging (hoeveel een script mist, is hier niet gemeten).
  • Mens, echte zoekmachine of nep: nagekeken op IP en DNS, niet geraden.
  • Bewezen unieke mensen als cijfer, over organisaties heen. Binnen één platform doet itsme dat zelf.
  • Dezelfde mens herkennen zonder naam (een code per klant). itsme geeft een dienst die itsme aansluit ook al een vaste code per mens. Het verschil met analytics is echt, het verschil met itsme niet: dat zit pas in "over organisaties heen" (regel 9).
  • Misbruik door een bewezen mens is terug te brengen tot één persoon. Wie zich bewees en misbruik maakt, botst bij die site op zijn eigen code. Een naam komt alleen vrij bij een audit of een gerechtelijk bevel (verzegeld bewijs). Vraag voor Nele: V22, V73.
  • Een verzegeld logboek (hash-keten) bestaat al voor de mensenpoort (/api/gate/verify). Voor WebLock is het te bouwen: de poort telt nu gewone rijen. te bouwen
  • Bots weren is kopieerbaar (Cloudflare doet het). Het bewijs dat er één geverifieerde mens achter zit niet: dat is een keten van eID via een erkende aanbieder, verwerkersovereenkomsten en een juridisch dossier.
  • Het publiek erachter. Elke rij "mens" is een bewezen mens. Voor adverteerders, toezicht en de mens zelf is dat geld waard. Wel: gehuurde accounts en gekopieerde kaartjes blijven open punten.
  • De poort werkt overal, het mensbewijs per land. Het mensbewijs kan in België via itsme (Signicat). … Nederland (iDIN of de EUDI-wallet) is niet aangesloten. Andere landen per contract.
Hoe alles samenhangt
  • Eén mens bewijst zich één keer met itsme. Per klant krijgt hij een andere code, nooit een naam bij R4M.
  • De plaat: één rekeningnummer voor het leven, met daaronder meerdere uitbetaalrekeningen (te bouwen).
  • WebLock: een agent betaalt, het geld gaat naar de site-eigenaar, als die een ontvangstadres invulde. Staat er geen, dan landt het vandaag bij de motor.
  • Een bedrijf is een afnemer met een eigen rekening; een mens handelt ervoor met een mandaat.
  • Wat R4M nooit heeft: geen naam, geen IP, geen sleutels van anderen, geen klantgeld, zolang de eigenaar een ontvangstadres heeft ingevuld.

Eerlijk: R4M bewaart wél een pseudoniem en een verzegeld bewijs. Dat is onder de GDPR nog altijd een persoonsgegeven. Of dat volstaat, zegt Nele, niet deze pagina.

Tijdlijn: wat gezien is

De oude pagina's blijven staan, met alle tekst: weblock ↗ · klantzicht ↗. Let op: klantzicht zegt nog "99 % geen mens", wat niet klopt (heraudit 28-09). De dagscores van de routine (07:44) staan alleen daar; ze missen sinds 19-09 de nep-zoekmachines, dus deze site gebruikt ze niet.