Bot Algilama Sistemleri: Genel Bakis
Bot algilama sistemleri, web sitelerine gelen trafigIn insan mi yoksa otomatik bir yazilim (bot) mi oldugunu tespit etmeye calisan teknolojilerdir. 2026 yilinda internet trafiginin yaklasik %50'si bot kaynaklı olup, bu botlarin onemli bir kismi zararli amaclidir (veri kazima, hesap ele gecirme, DDoS saldirisi vb.).
Bu rehberde modern bot algilama sistemlerinin nasil calistigini, hangi teknikleri kullandigini ve web scraping baglaminda bu sistemlerle nasil etik sekilde basa cikilacagini inceliyoruz.
Bot Algilama Katmanlari
1. IP Tabanli Analiz
En basit ve en eski bot algilama yontemidir. IP adresine dayali kontroller yapar:
- IP Reputation: Bilinen bot, spam veya kotu niyetli IP adreslerinin veritabani kontrol edilir
- IP Tipi: Datacenter IP'leri yuksek risk, ISP IP'leri dusuk risk olarak degerlendirilir
- Rate Limiting: Ayni IP'den gelen istek sayisi ve frekansi izlenir
- Cografi tutarlilik: IP lokasyonu ile diger sinyaller (dil, saat dilimi) karsilastirilir
ISP proxy kullanmak, IP tabanli algılamayi asmanin en etkili yoludur. ProxyTurk'un ISP proxy hizmeti, gercek internet servis saglayicilarindan IP adresleri sunarak datacenter tespit riskini ortadan kaldirir.
2. Browser Fingerprinting
Browser fingerprinting, tarayicinin benzersiz ozelliklerini toplayarak bir "parmak izi" olusturma teknigidiR. Bu parmak izi, cookie'ler silinse bile kullaniciyi tanlamak icin kullanilabilir.
Toplanan veriler:
- Canvas fingerprint: HTML5 Canvas elemaninin render sonucu
- WebGL fingerprint: GPU ve grafik surucusu bilgileri
- Audio fingerprint: AudioContext API ile ses isleme farkliliklari
- Font listesi: Yuklu fontlarin listesi
- Ekran cozunurlugu: Ekran boyutu, renk derinligi, piksel orani
- Navigator ozellikleri: User-Agent, platform, dil, bellek, CPU sayisi
- Plugin ve eklenti listesi: Tarayicidaki eklentiler
- Timezone: Saat dilimi bilgisi
// Basit fingerprint toplama ornegi
const fingerprint = {
userAgent: navigator.userAgent,
language: navigator.language,
platform: navigator.platform,
hardwareConcurrency: navigator.hardwareConcurrency,
deviceMemory: navigator.deviceMemory,
screenResolution: [screen.width, screen.height],
timezone: Intl.DateTimeFormat().resolvedOptions().timeZone,
webglVendor: getWebGLVendor(),
canvasHash: getCanvasFingerprint(),
};
3. TLS Fingerprinting
TLS fingerprinting, istemcinin SSL/TLS baglantisI kurma sekline bakarak bot tespiti yapan gelismis bir tekniktir. Her tarayici ve HTTP kutuphanesi farkli bir TLS "client hello" mesaji gonderir.
Analiz edilen parametreler:
- JA3/JA4 hash: TLS client hello mesajindan uretilen benzersiz hash
- Cipher suite sirasi: Desteklenen sifreleme algoritmalarinin sirasi
- TLS uzantilari: SNI, ALPN, key share gibi uzantilarin varligi ve sirasi
- Desteklenen TLS versiyonlari: TLS 1.2, 1.3 vb.
Ornegin: Gercek Chrome tarayicisi ile Python requests kutuphanesinin TLS imzasi tamamen farklidir. Anti-bot sistemleri bu farki tespit ederek Python isteklerini engelleyebilir.
4. Davranis Analizi
En gelismis bot algilama katmanidir. Kullanicinin web sitesindeki davranisini analiz ederek insan mi bot mu oldugunu belirlemeye calisir.
Izlenen davranislar:
- Fare hareketleri: Insanlar dogal, duzensiz fare hareketleri yapar; botlar genellikle fare hareketi uretmez veya cok duzgun cizgiler izler
- Klavye dinamikleri: Tus basilma suresi ve araliGi insanlarda degiskendir
- Sayfa gezinme paterni: Insanlar sayfalari tarar, duraklarlar; botlar sistematik olarak tum linkleri izler
- Tiklamapaternleri: Insanlar belirli bolgolere tiklar; botlar koordinat odakli tiklama yapar
- Scroll davranisi: Insanlar dogal hizda sayfa kaydirir; botlar ani buyuk scroll'lar yapar
- Zaman dagilimi: Sayfada gecirilen sure, istekler arasi gecikme
5. JavaScript Challenge
Web sitesi, istemciye JavaScript kodu gonderir ve bu kodun calistirilmasini bekler. Headless tarayicilar bu testi genellikle gecebilir, ancak basit HTTP istekleri (curl, requests) gecemez.
6. CAPTCHA
Kullaniciyin insan olduGunu dogrulamak icin gorsel veya interaktif zorluklar sunar. reCAPTCHA, hCaptcha, Turnstile gibi sistemler kullanilir.
Poguler Anti-Bot Cozumleri
Cloudflare Bot Management
Dunyanin en yaygin anti-bot cozumudur. JavaScript challenge, managed challenge ve super bot fight mode gibi katmanlar sunar. ML tabanli bot score hesaplar.
Akamai Bot Manager
Davranis analizi, browser fingerprinting ve cihaz zekasi ile bot tespiti yapar. Ozellikle e-ticaret ve finans sektorunde yaygindir.
DataDome
Gercek zamanli bot tespiti yapan SaaS cozumudur. Her istegi 2ms altinda analiz eder. E-ticaret, medya ve biletleme sektorlerinde yaygindir.
PerimeterX (Human Security)
Davranis biyometrisi ve makine ogrenimi ile bot tespiti yapar. Hesap ele gecirme ve odeme dolandiriciligi onlemeye odaklanir.
Web Scraping ve Bot Algilama: Etik Yaklasim
Web scraping yaparken bot algilama sistemleriyle karsilasmaniz kacinilmazdir. Etik ve etkili bir yaklasim icin:
- robots.txt kurallarina uyun
- ISP proxy kullanin: Residential proxy veya ISP proxy, datacenter IP'lerine gore cok daha dusuk tespit riskine sahiptir
- Dogal hizda istek gonderin: Istekler arasina rastgele gecikmeler ekleyin (2-10 saniye)
- Gercekci browser profili kullanin: Headless tarayicilarda gercekci User-Agent, viewport ve dil ayarlari kullaniN
- TLS fingerprint'e dikkat edin: Gercek tarayici TLS imzasini taklit eden kutuphaneler (curl-impersonate, tls-client) kullanin
- Sunucu yukunu artirmayin: Rate limiting uygulayarak hedef sunucuya saygi gosterin
ProxyTurk'un Web Scraping API hizmeti, bu teknik zorluklarin buyuk cogunlugunu otomatik olarak yonetir: JavaScript render, anti-bot bypass, otomatik proxy rotasyonu ve gercekci tarayici profili tek bir API cagrisinda saglanir.
Sikca Sorulan Sorular (FAQ)
ISP proxy kullanirsam bot olarak algilanir miyim?
ISP proxy kullanmak, bot algılama riskini onemli olcude azaltir. ISP IP'leri gercek internet servis saglayicilarindan geldigi icin, web siteleri bunlari datacenter IP'lerinden ayırt eder. Ancak IP turu tek basina yeterli degildir — dogal davranis, gercekci browser profili ve uygun hizda istek gondermek de onemlidir.
Cloudflare korumasi tamamen asilamaz mi?
Cloudflare'in koruma seviyeleri vardir. Temel JavaScript challenge'lar headless tarayicilarla asilabiilirken, gelismis bot management ozellikleri daha sofistike yaklasim gerektirir. ProxyTurk Web Scraping API, Cloudflare dahil pek cok anti-bot sistemiyle uyumlu calisir.
TLS fingerprinting nasil atlatilir?
Gercek tarayici TLS imzasini taklit eden ozel kutuphaneler kullanilabilir: curl-impersonate (Chrome/Firefox TLS imzasi), tls-client (Go), veya gercek bir tarayici (Playwright, Puppeteer) kullanmak en guvenilir yontemdir.