Bot Koruması
Web trafiğinin önemli bir bölümü otomasyondur; sorun tüm botları engellemek değil, iyi botları (arama motoru tarayıcıları, izleme servisleri) geçirirken kötü botları (credential stuffing, scraping, stok tarama, spam) durdurmaktır. Bot koruması; parmak izi çıkarma (fingerprinting), JavaScript challenge, davranış analizi ve oran anomalisiyle otomasyonu meşru kullanıcıdan ayrıştırır. Amaç, kullanıcı deneyimini bozmadan kötü niyetli otomasyonun maliyetini yükseltmektir.
Bu hizmet hangi sorunu çözer?
Kötü botlar geçerli HTTP istekleri gönderir, gerçek tarayıcı taklidi yapar ve IP'lerini döndürür; bu yüzden basit IP engelleme ve statik kurallar onları durduramaz. Credential stuffing, çalınmış parola listeleriyle giriş sayfanızı deneyerek hesap devralmaya çalışır; scraping botları fiyat, içerik ve stok verinizi kopyalar; stok tarama botları sınırlı ürünleri kapıp meşru müşteriyi dışlar. Bu trafik hem sunucu kaynağı tüketir hem de doğrudan iş zararı verir — ve dashboard'da çoğu zaman "normal ziyaretçi" gibi görünür.
- Credential stuffing ile hesap devralma (ATO) ve müşteri güven kaybı
- Fiyat/içerik/stok verisinin kazınıp rakip veya dolandırıcılar tarafından kullanılması
- Stok tarama (inventory hoarding) botlarıyla meşru müşterilerin dışlanması
- Otomatik spam kayıt, sahte form gönderimi ve yorum kirliliği
- Bot trafiğinin sunucu kaynağını ve analitik verilerini bozması
Bu sorunu görmezden gelmenin riski
Neyi izler ve koruruz?
Tespit
- Tarayıcı ve cihaz parmak izi (fingerprinting) ile otomasyon tespiti
- Davranış analizi: fare/dokunma, gezinme hızı, etkileşim kalıpları
- Headless tarayıcı ve otomasyon çerçevesi imzaları
- Oran ve dizilim anomalisi (ör. giriş uç noktasına seri denemeler)
Yanıt ve yönetim
- JavaScript challenge ve gerektiğinde interaktif (CAPTCHA) doğrulama
- İyi bot doğrulama (bilinen tarayıcı sağlayıcılarının kimlik teyidi)
- Kademeli yanıt: izle → challenge → sınırla → blokla
- Uç nokta bazlı politika (giriş, kayıt, arama, sepet için farklı sıkılık)
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Giriş uç noktasında aktif credential stuffing (örnek bulgu)
Dağıtık IP'lerden gelen seri giriş denemeleri koruma olmadığı için sürüyor, başarılı denemeler hesap devralmaya yol açabiliyordu.
ÖneriGiriş uç noktasına oran anomalisi + davranışsal challenge uygula, başarısız deneme kalıplarını uyarıya bağla ve şüpheli girişlerde ek doğrulama iste.
Fiyat/stok verisi headless botlarca kazınıyor (örnek bulgu)
Ürün ve fiyat sayfaları headless tarayıcılarla düzenli kazınıyor, rekabet ve sunucu maliyeti açısından zarar veriyordu.
ÖneriHeadless imzalarını tespit et, ürün uç noktalarına challenge ve oran sınırı uygula; meşru arama botlarını doğrulayıp muaf tut.
Meşru arama botu yanlışlıkla engelleniyor (örnek bulgu)
Aşırı sıkı bir kural, arama motoru tarayıcısını bloklayarak indeksleme ve SEO görünürlüğüne zarar veriyordu.
Öneriİyi bot doğrulama devreye al, teyit edilen tarayıcıları beyaz listeye ekle ve kuralı otomasyon skoruna göre daralt.
Kayıt formunda otomatik spam gönderimi (örnek bulgu)
Bot kayıtları veri tabanını kirletiyor, e-posta itibarını ve analitiği bozuyordu.
ÖneriKayıt uç noktasına görünmez challenge ekle, davranış sinyallerini değerlendir ve şüpheli kayıtları karantinaya al.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Bot yönetimi politikası ve uç nokta bazlı yapılandırma
- İyi bot beyaz listesi ve doğrulama yapılandırması
- Challenge/CAPTCHA stratejisi ve eşik ayarları
- Bot trafiği panosu: otomasyon oranı, engellenen kalıplar, hedeflenen uç noktalar
- Aylık özet: credential stuffing/scraping denemeleri, politika değişiklikleri
Kimler için?
- Giriş/üyelik olan ve hesap devralma riski taşıyan platformlar
- Fiyat, içerik veya stok verisi rekabetçi değere sahip siteler
- Sınırlı stok/bilet satışında adil erişim isteyen işletmeler
- Form spam ve sahte kayıttan zarar gören platformlar
Bu hizmeti ne zaman düşünmelisiniz?
- Giriş denemelerinde olağandışı başarısızlık artışı görüyorsanız
- İçeriğiniz/fiyatlarınız başka yerde hızla kopyalanıyorsa
- Sınırlı ürünler meşru müşteriye ulaşmadan tükeniyor ise
- Analitik verileriniz bot trafiğiyle bozuluyorsa
Bot Koruması ile WAF farkı
| Bot Koruması | WAF (Uygulama Güvenlik Duvarı) | |
|---|---|---|
| Soru | Bu isteği kim/ne gönderdi (insan mı, bot mu)? | Bu isteğin içeriği kötü niyetli mi? |
| Tehdit | Credential stuffing, scraping, stok tarama | SQL enjeksiyonu, XSS, path traversal |
| Yöntem | Fingerprinting, davranış, challenge | Kural seti / payload eşleştirme |
| Meşru trafik | İyi botları doğrulayıp geçirir | İçeriği temiz istekleri geçirir |
| Birlikte mi? | Evet — otomasyonu ayıklar | Evet — kötü payload'ı ayıklar |
Sıkça Sorulan Sorular
Tüm botları engellemeli miyim?
Credential stuffing nedir?
Fingerprinting nasıl çalışır?
CAPTCHA kullanıcı deneyimini bozmaz mı?
Botlar gerçek tarayıcı taklidi yapıyorsa nasıl tespit edersiniz?
Bot koruması scraping'i tamamen durdurur mu?
API ve mobil uygulamamı da korur mu?
Bot trafiğini nasıl raporlarsınız?
İlgili hizmetler, araçlar ve rehberler
Bot Koruması için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.