Hoppa till innehåll
CitationLab
Tillbaka till Mätning och verktyg
Tysta citeringstjuvar

451 – geoblockering gör dig osynlig för AI

451 Unavailable For Legal Reasons används till geoblockering, GDPR-blockering och förelägganden från myndigheter. Problemet för AEO är att AI-crawlarna huvudsakligen hämtar från amerikanska datacenter-IP:n – och en regel avsedd att spara bandbredd träffar exakt den trafik du vill bli citerad av.

KR
Krister Ross
Grundare och VD, CitationLab
Publicerad 4 min läsning
Vet du om dina AI-crawlers faktiskt kommer igenom?Kör en gratis synlighetskoll

451 är uppkallad efter en bok om censur – och används till precis vad ordet antyder

HTTP 451, Unavailable For Legal Reasons, är en av de yngre statuskoderna i registret, och namnet är en medveten nick till Ray Bradburys Fahrenheit 451. Den används när innehåll hålls tillbaka av juridiska skäl: geoblockering på grund av licens- eller distributionsavtal, GDPR-relaterad blockering av besökare från vissa regioner, eller direkta förelägganden från en myndighet. Det är en giltig och i många fall nödvändig kod.

Problemet uppstår inte av att koden finns. Det uppstår när regeln som utlöser den – eller en enklare 403-variant av samma geo-fencing – är satt med en annan motivering än juridik: för att spara bandbredd, för att minska brus från utländska bottar, eller ”eftersom vi ändå bara säljer i Norden”. Den motiveringen har en helt annan konsekvens än den som satte regeln trodde.

Dold AEO-dödare: AI-crawlers bor i amerikanska datacenter

En regel som ”blockera allt utanför Norden” utgår från ett antagande: att avsändar-IP talar om var användaren faktiskt är. Det stämmer i stort för människor som surfar från sin egen internetleverantör. Det stämmer inte för AI-crawlers.

De stora AI-företagens infrastruktur körs till stor del från egna datacenter, som huvudsakligen ligger i USA, oberoende av var personen som faktiskt ställer frågan befinner sig. En nordisk användare som frågar en AI-modell om en nordisk leverantör kan utlösa en hämtning av webbsidan från en amerikansk IP-adress. Sett från en regel som geoblockerar ”icke-nordisk trafik” ser den hämtningen identisk ut med brus från utlandet – och blockeras på samma sätt.

Resultatet: du trodde att du skyddade dig mot oönskad utländsk trafik. Du blockerade samtidigt ChatGPT.

Det omvända problemet: amerikanska medier som 451:ar EU-besökare

Spegelbilden av detta har varit synlig i flera år: en rad amerikanska nyhetssajter valde efter att GDPR trädde i kraft att svara med 451 till alla besökare från EU, i stället för att bygga om sin personuppgiftshantering. Där var konsekvensen känd och önskad – de accepterade att förlora en publik för att slippa compliance-arbetet.

Nordiska geo-regler mot ”icke-nordisk trafik” är ofta det motsatta fallet: konsekvensen är varken känd eller önskad. Ingen satte regeln för att bli osynlig för AI – den sattes för ett annat syfte, och AI-synlighet var inte en del av bedömningen då, eftersom AI-crawlers knappt fanns som trafikkälla.

Region eller datacenter: två regler som ser likadana ut, men träffar helt olika

Det finns en precis version av geoblockering som löser det ursprungliga problemet utan att ta med sig AI-crawlarna i fallet: att blockera efter ASN (Autonomous System Number) i stället för efter land. En ASN-baserad regel riktar sig mot kända moln- och hostingnätverk – precis där bottar och skript typiskt körs från – i stället för mot ett helt lands samlade IP-rymd, som också innehåller vanliga konsumenters internetleverantörer.

TillvägagångssättVad den faktiskt träffarAEO-bedömning
Blockera hela länder/regioner (t.ex. ”allt utanför Norden”)Allt från det landet – vanliga läsare, potentiella kunder på semester eller resa, och AI-crawlers som huvudsakligen körs från amerikanska datacenter-IP:n.Hög risk. Träffar ChatGPT, Claude och de flesta andra AI-crawlers direkt.
Blockera efter ASN/datacenter (molnblock, cloud-leverantörer)Trafik från kända moln- och hostingnätverk – i praktiken nästan uteslutande bottar, skript och crawlers, inte vanliga konsumenters internetleverantörer.Låg risk för vanliga läsare, men träffar fortfarande AI-crawlers om de inte allowlistas explicit.
Allowlist för verifierade AI-crawlers, blockera resten som förutOverifierad bot- och skripttrafik fortsätter att stoppas, medan namngivna, verifierade AI-crawlers släpps igenom oavsett vilken geo- eller ASN-regel som annars gäller.Rekommenderas. Behåller skyddet utan att offra AI-synlighet.
Regionblockering och ASN-blockering ser likadana ut i konfigurationen, men träffar helt olika trafik. Bara en av de tre raderna låter dig behålla skyddet utan att offra AI-synlighet.

Även en välriktad ASN-regel träffar ändå AI-crawlers, eftersom många av dem just körs från den typen av infrastruktur. Den sista, avgörande pusselbiten är därför ett explicit undantag.

Lösningen: allowlist för verifierade AI-crawlers, inte borttagande av regeln

Rätt ordning är att behålla geo- eller ASN-regeln för allt den ursprungligen löste ett problem för, och lägga en allowlist ovanpå den för namngivna, verifierade AI-crawlers: GPTBot, OAI-SearchBot, ChatGPT-User, ClaudeBot, Claude-User, PerplexityBot och Google-Extended, verifierade via reverse DNS eller leverantörens publicerade IP-listor – inte bara via user agent- strängen, som är trivial att förfalska. Detta ger dig skyddet tillbaka utan att offra synligheten i AI-svar.

Så testar du din egen sida

Självkoll. Hämta din sida genom en amerikansk VPN eller proxy – eller be någon med amerikansk IP-adress göra det åt dig – och titta på statuskoden som kommer tillbaka. Allt annat än 200 betyder att du är osynlig precis där de flesta AI-modellerna hämtar sitt innehåll ifrån.

Får du 451 eller 403, gå vidare till att ta reda på om regeln bakom är en region- eller en ASN-regel, och lägg till allowlisten från föregående stycke. Får du 200 kan du kryssa av geoblockering från listan över tysta citeringstjuvar – men värt att kolla igen nästa gång någon ändrar en WAF- eller CDN-konfiguration utan att tänka på AI-crawlers specifikt.

Vanliga frågor

Är det fel att använda 451 eller geoblockering över huvud taget?
Nej. 451 är en legitim och i många fall nödvändig statuskod – till exempel vid reella juridiska förelägganden eller medveten GDPR-hantering. Poängen är inte att ta bort geoblockering, utan att veta exakt vilken trafik regeln faktiskt stoppar innan du sätter den, och att bygga in ett undantag för verifierade AI-crawlers.
Varför körs AI-crawlers från amerikanska IP:n även om de ska representera en nordisk användare?
De stora AI-företagen driftar sin infrastruktur i egna datacenter, som till stor del ligger i USA, oberoende av var användaren som ställer frågan faktiskt befinner sig. En svensk användare som frågar ChatGPT om något kan därför utlösa en hämtning från en amerikansk IP-adress. En regel som tittar på avsändar-IP för att avgöra ”är detta en svensk” missar precis det fallet.
Är det skillnad på att blockera ett land och att blockera ett datacenter?
Ja, och skillnaden är avgörande. En regel som blockerar ett helt land efter geo-IP träffar allt därifrån – vanliga konsumenter, resenärer och AI-crawlers om vartannat. En regel som blockerar kända datacenter- eller molnnätverk (identifierade via ASN) träffar i praktiken nästan uteslutande bottar och skript, eftersom vanliga konsumenter kopplar upp sig via helt andra internetleverantörer. Det sistnämnda är ett mycket mer precist verktyg, men träffar fortfarande AI-crawlers om de inte explicit undantas.
Vad gör jag om jag redan har en geo-regel som jag inte minns vem som satte?
Börja med självkollen: hämta din sida genom en amerikansk VPN eller proxy och se vad som faktiskt kommer tillbaka. Får du något annat än 200 vet du att regeln är aktiv och träffar trafik med amerikanskt ursprung. Nästa steg är sedan att lägga till en explicit allowlist för verifierade AI-crawlers, inte att ta bort hela regeln blint – den kan fortfarande lösa ett reellt problem för annan trafik.

Var detta till hjälp?

Dela:

Hold deg oppdatert

Få fagartikler, produktnyheter og analyser rett i innboksen.