Ağ & Edge Güvenliği Sürekli / Aylık Hizmet

Bot Koruması

Web trafiğinin önemli bir bölümü otomasyondur; sorun tüm botları engellemek değil, iyi botları (arama motoru tarayıcıları, izleme servisleri) geçirirken kötü botları (credential stuffing, scraping, stok tarama, spam) durdurmaktır. Bot koruması; parmak izi çıkarma (fingerprinting), JavaScript challenge, davranış analizi ve oran anomalisiyle otomasyonu meşru kullanıcıdan ayrıştırır. Amaç, kullanıcı deneyimini bozmadan kötü niyetli otomasyonun maliyetini yükseltmektir.

8 teknik alan 5 adımlı süreç 5 teslimat
Süreç
1Bot trafiği taban çizgisi
2Sinyal ve politika tasarımı
3Kademeli yanıt kalibrasyonu
4İyi bot koruması
5Sürekli uyum
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Kötü botlar geçerli HTTP istekleri gönderir, gerçek tarayıcı taklidi yapar ve IP'lerini döndürür; bu yüzden basit IP engelleme ve statik kurallar onları durduramaz. Credential stuffing, çalınmış parola listeleriyle giriş sayfanızı deneyerek hesap devralmaya çalışır; scraping botları fiyat, içerik ve stok verinizi kopyalar; stok tarama botları sınırlı ürünleri kapıp meşru müşteriyi dışlar. Bu trafik hem sunucu kaynağı tüketir hem de doğrudan iş zararı verir — ve dashboard'da çoğu zaman "normal ziyaretçi" gibi görünür.

  • Credential stuffing ile hesap devralma (ATO) ve müşteri güven kaybı
  • Fiyat/içerik/stok verisinin kazınıp rakip veya dolandırıcılar tarafından kullanılması
  • Stok tarama (inventory hoarding) botlarıyla meşru müşterilerin dışlanması
  • Otomatik spam kayıt, sahte form gönderimi ve yorum kirliliği
  • Bot trafiğinin sunucu kaynağını ve analitik verilerini bozması
Neden önemli?

Bu sorunu görmezden gelmenin riski

IP engelleme tek başına yetersizGelişmiş botlar IP havuzları ve konut (residential) proxy'ler kullanır; statik IP listeleri onları durduramaz. Fingerprinting ve davranış analizi gibi çok sinyalli yaklaşım gerekir.
İyi ve kötü botu ayırmak kritiktirArama motoru tarayıcısını yanlışlıkla bloklarsanız SEO'nuz zarar görür. Doğru bot yönetimi, meşru otomasyonu doğrular ve geçirirken kötüyü hedefler.
Credential stuffing sessizce çalışırBaşarılı giriş denemeleri "normal" görünür; bir hesap ele geçene kadar fark edilmeyebilir. Oran anomalisi ve davranış tespiti bu sessiz saldırıyı görünür kılar.
Kullanıcı deneyimini korumak şartHerkese CAPTCHA göstermek dönüşümü düşürür. Modern bot yönetimi, şüpheliye challenge sunup meşru kullanıcıyı rahatsız etmeden ilerlemeyi hedefler.
Kapsam

Neyi izler ve koruruz?

Tespit

  • Tarayıcı ve cihaz parmak izi (fingerprinting) ile otomasyon tespiti
  • Davranış analizi: fare/dokunma, gezinme hızı, etkileşim kalıpları
  • Headless tarayıcı ve otomasyon çerçevesi imzaları
  • Oran ve dizilim anomalisi (ör. giriş uç noktasına seri denemeler)

Yanıt ve yönetim

  • JavaScript challenge ve gerektiğinde interaktif (CAPTCHA) doğrulama
  • İyi bot doğrulama (bilinen tarayıcı sağlayıcılarının kimlik teyidi)
  • Kademeli yanıt: izle → challenge → sınırla → blokla
  • Uç nokta bazlı politika (giriş, kayıt, arama, sepet için farklı sıkılık)
Teknik kapsam

Ele aldığımız teknik alanlar

Credential stuffing / brute-force giriş denemelerinin tespiti ve azaltılmasıScraping ve içerik/fiyat kazıma botlarının davranışsal tespitiStok tarama (inventory hoarding) ve bilet/ürün kapma botlarına karşı korumaFingerprinting: tarayıcı, TLS ve cihaz sinyalleriyle otomasyon skoruJS challenge ve interaktif doğrulama ile insan/otomasyon ayrımıHeadless (Puppeteer/Playwright vb.) ve otomasyon çerçevesi tespitiİyi bot doğrulama ve arama motoru tarayıcılarının korunmasıAPI ve mobil arka uç için otomasyon koruma politikaları
Metodoloji

Nasıl çalışırız?

Bot trafiği taban çizgisiMevcut trafiğinizdeki otomasyon oranını, hedeflenen uç noktaları ve iyi/kötü bot dağılımını analiz ederek taban çizgisi çıkarırız.
Sinyal ve politika tasarımıFingerprinting, davranış ve oran sinyallerini birleştiren skorlama yaklaşımını, uç nokta hassasiyetine göre yapılandırırız.
Kademeli yanıt kalibrasyonuMeşru kullanıcıyı rahatsız etmeden şüpheliyi challenge'a yönlendiren eşikleri, önce gözlem modunda ayarlarız.
İyi bot korumasıArama motoru ve meşru servis botlarını doğrulayıp beyaz listeye alarak SEO ve entegrasyonların zarar görmesini önleriz.
Sürekli uyumBot kalıpları değiştikçe sinyalleri ve eşikleri günceller, yeni saldırı dalgalarına karşı politikayı uyarlar ve raporlarız.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Giriş uç noktasında aktif credential stuffing (örnek bulgu)

Etki

Dağıtık IP'lerden gelen seri giriş denemeleri koruma olmadığı için sürüyor, başarılı denemeler hesap devralmaya yol açabiliyordu.

Öneri

Giriş uç noktasına oran anomalisi + davranışsal challenge uygula, başarısız deneme kalıplarını uyarıya bağla ve şüpheli girişlerde ek doğrulama iste.

Yüksek

Fiyat/stok verisi headless botlarca kazınıyor (örnek bulgu)

Etki

Ürün ve fiyat sayfaları headless tarayıcılarla düzenli kazınıyor, rekabet ve sunucu maliyeti açısından zarar veriyordu.

Öneri

Headless imzalarını tespit et, ürün uç noktalarına challenge ve oran sınırı uygula; meşru arama botlarını doğrulayıp muaf tut.

Yüksek

Meşru arama botu yanlışlıkla engelleniyor (örnek bulgu)

Etki

Aşırı sıkı bir kural, arama motoru tarayıcısını bloklayarak indeksleme ve SEO görünürlüğüne zarar veriyordu.

Öneri

İyi bot doğrulama devreye al, teyit edilen tarayıcıları beyaz listeye ekle ve kuralı otomasyon skoruna göre daralt.

Orta

Kayıt formunda otomatik spam gönderimi (örnek bulgu)

Etki

Bot kayıtları veri tabanını kirletiyor, e-posta itibarını ve analitiği bozuyordu.

Öneri

Kayıt uç noktasına görünmez challenge ekle, davranış sinyallerini değerlendir ve şüpheli kayıtları karantinaya al.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Bot yönetimi politikası ve uç nokta bazlı yapılandırma
  • İyi bot beyaz listesi ve doğrulama yapılandırması
  • Challenge/CAPTCHA stratejisi ve eşik ayarları
  • Bot trafiği panosu: otomasyon oranı, engellenen kalıplar, hedeflenen uç noktalar
  • Aylık özet: credential stuffing/scraping denemeleri, politika değişiklikleri

Kimler için?

  • Giriş/üyelik olan ve hesap devralma riski taşıyan platformlar
  • Fiyat, içerik veya stok verisi rekabetçi değere sahip siteler
  • Sınırlı stok/bilet satışında adil erişim isteyen işletmeler
  • Form spam ve sahte kayıttan zarar gören platformlar
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Giriş denemelerinde olağandışı başarısızlık artışı görüyorsanız
  • İçeriğiniz/fiyatlarınız başka yerde hızla kopyalanıyorsa
  • Sınırlı ürünler meşru müşteriye ulaşmadan tükeniyor ise
  • Analitik verileriniz bot trafiğiyle bozuluyorsa
Karşılaştırma

Bot Koruması ile WAF farkı

Bot KorumasıWAF (Uygulama Güvenlik Duvarı)
SoruBu isteği kim/ne gönderdi (insan mı, bot mu)?Bu isteğin içeriği kötü niyetli mi?
TehditCredential stuffing, scraping, stok taramaSQL enjeksiyonu, XSS, path traversal
YöntemFingerprinting, davranış, challengeKural seti / payload eşleştirme
Meşru trafikİyi botları doğrulayıp geçirirİçeriği temiz istekleri geçirir
Birlikte mi?Evet — otomasyonu ayıklarEvet — kötü payload'ı ayıklar
SSS

Sıkça Sorulan Sorular

Tüm botları engellemeli miyim?
Hayır. Arama motoru tarayıcıları, izleme ve entegrasyon botları gibi "iyi botlar" işinize hizmet eder; onları bloklamak SEO ve entegrasyonlara zarar verir. Amaç iyi botları doğrulayıp geçirmek, kötü otomasyonu durdurmaktır.
Credential stuffing nedir?
Başka sızıntılardan elde edilmiş kullanıcı adı/parola listelerinin, sizin giriş sayfanızda otomatik denenmesidir. Kullanıcılar parolayı yeniden kullandığı için bir kısmı tutar ve hesap devralmaya yol açar. Oran anomalisi ve davranış tespitiyle azaltılır.
Fingerprinting nasıl çalışır?
Tarayıcı, cihaz ve bağlantı özelliklerinden (TLS imzası, tarayıcı yetenekleri, davranış) bir profil çıkarır. Otomasyon araçları gerçek tarayıcılardan farklı sinyaller üretir; bu sinyaller birleştirilerek bir otomasyon skoru hesaplanır.
CAPTCHA kullanıcı deneyimini bozmaz mı?
Herkese CAPTCHA göstermek dönüşümü düşürür. Bu yüzden kademeli yaklaşım kullanırız: çoğu meşru kullanıcı görünmez bir doğrulamadan geçer, yalnızca yüksek şüphe skoru olan trafiğe interaktif challenge sunulur.
Botlar gerçek tarayıcı taklidi yapıyorsa nasıl tespit edersiniz?
Tek bir sinyale güvenmeyiz. Fingerprinting, davranış analizi (fare/gezinme kalıpları), oran anomalisi ve headless imzaları birlikte değerlendirilir. Bir bot bazı sinyalleri taklit etse de tümünü tutarlı taklit etmesi zordur.
Bot koruması scraping'i tamamen durdurur mu?
Hiçbir çözüm kararlı bir aktöre karşı %100 garanti veremez. Amaç, otomatik kazımanın maliyetini ve zorluğunu ölçek ekonomisini bozacak kadar yükseltmek, sıradan ve toplu scraping'i etkisiz kılmaktır.
API ve mobil uygulamamı da korur mu?
Evet. API ve mobil arka uçlar da bot hedefidir; bunlar için tarayıcı challenge yerine imza, oran ve davranış tabanlı politikalar ile istemci doğrulama yaklaşımlarını uyarlarız.
Bot trafiğini nasıl raporlarsınız?
Otomasyon oranı, hedeflenen uç noktalar, engellenen kalıplar ve iyi/kötü bot dağılımını gösteren bir pano ve düzenli özet sağlarız. Şeffaflık, politikayı doğru kalibre etmek için gereklidir.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Bot Koruması için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.