Botlar artık trafiğin yarısından fazlası, savunmaların çoğu ise buluta taşındı
Otomatik trafik artık çoğu açık web sitesinde insan trafiğine eşit ya da daha fazla. Scraper'lar içerik ve fiyat topluyor; credential-stuffing botları login endpoint'inizde çalınmış şifreleri deniyor; carding botları kart numaralarını ödemede doğruluyor; AI scraper'lar API'lerinizi dil modeli eğitmek için tarıyor. Trafik makul görünür: gerçek tarayıcı fingerprint'leri, residential IP'ler, insansı zamanlama. Ve bu kampanyaların maliyeti her yıl düşüyor.
Sektörün cevabı bot yönetimi platformları oldu; hemen hepsi cloud SaaS. Çalışmaları için trafiğinizin, fingerprint'lerinizin ve kararlarınızın kendi ağlarında yaşaması gerekir. Düzenlenmiş sektörler ya da egemen dağıtımlar için bu yapısal bir problem. Üstelik bu platformların çoğu kara kutu olarak çalışır: bir skor gelir, eylem alınır, ama operatör modelin gerçekte neyi tarttığını göremez.
TR7 farklı bir tavır alır. Bot savunması kendi platformunuzda çalışır; scoring motoru 46 isimli faktörü değerlendirir; operatör hangi sinyalin ne kadar etkili olduğunu görür. WAAP ve API güvenliğinde kullanılan aynı içerik-farkındalıklı kural motoru burada da geçerli; bir bot kuralı JSON body içindeki bir değere göre, tek satır script yazmadan eylem alabilir.
TR7 Bot Yönetimi'ni ayıran beş şey
Tek tek alındığında her biri değerli. Birlikte alındığında, başkasının bulutuna bağımlı olmayan ve mantığını operatörden saklamayan bir bot savunmasının nasıl olması gerektiğini tanımlar.
On-prem first — bot kararları kendi platformunuzda kalır
Çoğu modern bot yönetimi platformu SaaS — fingerprint'leriniz, trafiğiniz ve sonuç kararları kendi ağlarında yaşar. TR7 kendi donanımınızda çalışır. Edge'inize gelen botlar sizin ağınız içinde skorlanır ve eylem alınır.
Şeffaf 46-faktör scoring — kara kutu değil
Bot skoru 46 isimli faktörü isimli ağırlıklarla birleştirir — TLS fingerprint'leri, 25 kategori IP reputation, istek ritmi, istek şekli, davranışsal baseline ve daha fazlası. Operatör hangi faktörlerin bir karara katkıda bulunduğunu görebilir, ağırlıkları tek tek ayarlayabilir ve bir bloku güvenlik denetiminde açıklayabilir. Sorgulanamayan bir model çıktısı yok.
İçerik-farkındalıklı kurallar — JSON body değerleri dahil
WAAP ve API güvenliği için kullanılan aynı içerik-farkındalıklı kural motoru bot politikasına da uygulanır. Header değerleri, cookie içerikleri, URL parametreleri ve parse edilmiş JSON istek body'sinden değerler üzerinden rate-limit, challenge veya block. Örnek: body'deki 'action' alanı 'add_to_cart' iken kaynak IP davranışı scraper paternine uyduğunda throttle uygula. Hepsi görsel yapılandırma; script yok.
vService başına hassasiyet — login statik ile aynı değildir
Bir sitenin login endpoint'i, aynı sitenin public-asset endpoint'inden farklı bir bot politikasına ihtiyaç duyar. Bot politikası vService'e bağlanır, böylece her uygulama yüzeyi gerçekten ihtiyaç duyduğu hassasiyeti alır. /login için bir kural seti, /api/v1/search için başka, /assets/* için başka.
Engellenen bot trafiği faturanıza sayılmaz
Challenge edilen istekler, throttle edilen scraper'lar, düşürülen credential-stuffing denemeleri ve sessizce düşürülen carding botlarının hepsi bant genişliği sayacının dışındadır. Bot savunmanız ne kadar çok çalışırsa, throughput ile faturalanan bant genişliği arasındaki fark o kadar büyür.
TR7 Bot Yönetimi'nin içeriği
Aşağıdaki her yetenek platformun parçası olarak gelir ve mevcut vService'lerinize bağlanır.
Gerçek ve giriş yapmış bir müşteri olmak bot puanınızı düşürür
Çoğu platform yalnızca şüphe ekler. TR7 şüpheyi çıkarır da: erişim katmanından giriş yapmış bir müşterinin bot puanından 40 puan, meydan okumayı çözmüş birinin puanından 20 puan düşülür. Bunun asıl değeri en kötü günde ortaya çıkar. Bir saldırı başlayıp tüm eşikleri sıkılaştırdığınızda, yakalamayı en az istediğiniz kişiler — giriş yapmış müşterileriniz — engelleme çizgisine en uzak olanlar hâline gelir. Burada kimlik ile koruma tek bir motoru paylaşır; birinin diğerinin puanını düşürebilmesinin tek yolu da budur.
46-faktör ağırlıklı bot scoring
Düşük yanlış pozitif için ayarlanmış üstel scoring eğrisiyle birleştirilen isimli sinyaller — TLS fingerprint'leri, 25 kategori IP reputation, istek ritmi, istek şekli, davranışsal paternler, son hata oranları, oturum-oluşturma oranı ve daha fazlası. Operatör görebilir, ayarlayabilir ve açıklayabilir.
Gerçek ve giriş yapmış bir insan olmak bot puanınızı düşürür
Doğrulanmış bir AAM oturumu puandan 40, çözülmüş bir meydan okuma 20 puan düşürür. Bu, kimlik ile korumanın aynı motorda ve aynı oturum üzerinde çalışmasının somut çıktısıdır: saldırı anında korumaları sıkılaştırdığınızda, yakalanan kişi giriş yapmış müşteriniz olmaz. Erişim yönetimini ve web korumasını ayrı ürünlerde tutan platformlar bu sinyali hiç paylaşamaz.
Sinyallerin yedisi tarayıcıdan gelir — kararı cihaz verir
46 faktörün yedisi istemcinin kendi ortamını anlatır: otomasyon olduğunu beyan ediyor mu, gizlemeyi akıl etmediği tutarsızlıklardan otomasyon çıkarsanabiliyor mu, render motoru iddia ettiği tarayıcıyla uyuşuyor mu, form insan elinin yapabileceğine göre ne kadar hızlı dolduruldu, gerçek bir etkileşim oldu mu, oturum nasıl davrandı ve bir tuzağa bastı mı. Rakip ürünler bunu tarayıcıda toplayıp puanlanması için kendi bulutlarına gönderir. Burada tarayıcıda toplanır, **sizin cihazınızda** puanlanır — hiçbir sayfa içeriği ve hiçbir ziyaretçi telemetrisi dışarı çıkmaz. Kapalı bir ağda kullanılabilir olmasının sebebi budur.
Bir isteğin neden o puanı aldığını görebilirsiniz
Puanlar dört sınıfa düşer — temiz, şüpheli, bot, kötü bot — ve her sınıfın kendi kademeli aksiyonu vardır. Arkalarında puan aralığını yirmi dilime ayıran bir dağılım grafiği durur; böylece tek bakışta asıl soru cevaplanır: trafiğim temiz uçta mı toplanmış, yoksa üst uçta bir yığılma mı var? Tek bir istek için de panel, puanı hangi faktörün ne kadar yukarı çektiğini sıralar. Bu, güvenmek zorunda olduğunuz bir karar ile **kontrol edebildiğiniz** bir karar arasındaki farktır — ve ince ayarı mümkün kılan şeydir, çünkü bir eşiğe dokunmadan önce yanlış pozitifi hangi faktörün ürettiğini görürsünüz.
Bot sinyali olarak ağ türü — veri merkezi telefon değildir
Her kaynak, 21 ağ türünden birine sınıflanmış olarak gelir — büyük bulutlar, genel hosting, CDN, doğrulanmış botlar, Tor çıkışları, konut, mobil/CGNAT — ve bu sınıflama bot skorunu oluşturan etkenlerden biridir. Bir hosting aralığından gelen giriş denemesiyle aynı denemenin mobil operatörden gelmesi aynı olay değildir; skor bunu kimse kural yazmadan söyler. Aynı sözlük raporda da göründüğü için analist, bir oturumun neden o skoru aldığını okur, yalnızca aldığını değil.
25 IP reputation kategorisi
Kaynak IP'ler 25 kategoride sınıflandırılır — bilinen scraper'lar, residential proxy havuzları, datacenter aralıkları, Tor exit'leri, bilinen bot operatörleri ve diğerleri. Sınıflandırma skoru besler ve politikada doğrudan eylem konusu olabilir.
Davranışsal baseline adaptasyonu
Scoring motoru zaman içinde uygulamanızın normal trafik paternlerini öğrenir. Anomaliler keyfi bir global eşiğe karşı değil, baseline'a karşı öne çıkar.
Signature + davranış ikili tespit
Karakteristik fingerprint'i olan bilinen bot aileleri için signature tabanlı tespit. Bilinmeyen botlar, kaçınmacı scraper'lar ve yavaş denemeler için davranış tabanlı tespit. İkisi de aynı scoring kararını besler.
İçerik-farkındalıklı trafik kuralları
Herhangi bir trafik özelliği üzerinden rate-limit, challenge veya block — header değerleri, cookie içerikleri, URL parametreleri, parse edilmiş JSON body değerleri. Görsel yapılandırma; tescilli script yok.
Mitigation eylemleri — block, challenge, throttle, sessiz drop
Politika başına eylem seçimi. Bariz kötü niyetli otomasyonu block et. Belirsiz trafiği CAPTCHA ile challenge et. Şüpheli scraper'ları doğrudan engellemeden throttle et. Credential stuffing trafiğini sessizce düşür ki saldırgan hangi kimlik bilgisinin çalıştığı hakkında faydalı geri bildirim almasın.
Hesap ele geçirme (ATO) savunması
Login endpoint'lerindeki credential-stuffing paternleri, genel kötüye kullanıcı otomasyonundan ayrı olarak tanınır. Dağıtık low-and-slow denemeler, imkansız seyahat ve anormal oturum-oluşturma oranları sadece genel bot scoring altında değil, burada da yüzeye çıkar.
Hassasiyet katmanlı vService başına kapsamlama
Her vService farklı bir bot politikası çalıştırabilir. Lisans kapasitesi dağıtım boyutuna kapsamlanır (1, 10, 100 vService ya da sınırsız).
Erişim akışlarında da bot savunması — sadece açık web değil
Aynı scoring motoru ve kural mantığı TR7'nin erişim yönetimi katmanı içinde de çalışır. SSO portalları, login akışları, kimlik-farkındalıklı proxy'ler ve clientless gateway oturumları, açık WAAP-korumalı uygulamalarla aynı bot savunmasını alır — her yüzey için ayrı bir bot motoru kurmaya gerek yok.
Endpoint güvenliği sinyali entegrasyonu
B2B ve kurumsal erişim senaryolarında, kullanıcılar TR7'nin endpoint güvenliği katmanı tarafından yönetilen cihazlardan bağlandığında, cihaz-güven sinyalleri — bilinen cihaz, güncel posture, uyumluluk durumu — bot scoring motorunu ek ağırlıklı faktör olarak besler.
AI scraper ve agent trafiği yönetimi
Eğitim verisi için tarama yapan AI scraper'ların karakteristik paternleri vardır — yüksek hacimli sıralı dolaşma, atipik user-agent string'leri, sıra dışı API çağrı şekilleri. Davranışsal motor bu paternleri tanır; politika kullanım senaryosuna göre izin/throttle/block karar verir.
WAAP, DDoS ve API güvenliği ile entegrasyon
Bot sinyalleri WAAP kurallarını ve L7 DDoS eşiklerini besler; WAAP ve DDoS sinyalleri bot scoring'i besler. Bir uygulama yüzeyini suistimal ettiği görülen bir kaynak, diğer her yüzeyde skoru anında yükselir.
Yönetilen signature ve reputation güncellemeleri
Bot signature kütüphanesi ve IP reputation feed'leri sürekli güncellenir — manuel indirme döngüsü yok, site başına versiyon farkı yok.
CWE, CAPEC ve MITRE ATT&CK eşlemesi
Bot tespitleri WAAP'in geri kalanıyla aynı güvenlik taksonomisine eşlenir — CWE kodları, CAPEC paternleri, MITRE ATT&CK teknikleri. SIEM korelasyonu ve olay müdahalesi aynı dili konuşur.
Tam görünürlük ve denetim
Her bot kararı katkıda bulunan sinyal dökümüyle loglanır — hangi faktör ne kadar ağırlıkta, skor neden o noktada. Araştırma ve ayar, WAAP ve teslimle aynı konsolda yapılır.
Önlenen bot türleri
Bot trafiği tek bir şey değil. TR7 Bot Yönetimi, web uygulamalarını ve API'leri hedefleyen modern otomasyon spektrumunu kapsar.
Web scraper'lar
İçeriği, fiyatları, ürün kataloglarını, listeleri veya diğer açık veriyi ölçekte toplayan botlar. İstek ritmi, IP reputation, davranışsal baseline drift ve karakteristik istek şekilleriyle tespit edilir.
Credential stuffing
Login endpoint'lerinde çalınmış kullanıcı adı/şifre çiftlerini deneyen botlar. ATO tespiti ve endpoint başına politika, tek-IP rate limit'in kaçırdığı dağıtık credential-stuffing kampanyalarını tanır ve durdurur.
Carding botları
Ödeme endpoint'lerinde çalınmış kart numaralarını doğrulayan botlar. Ödeme API'lerine karşı karakteristik istek ritmi ve anormal başarısızlık-başarı oranlarıyla tanınır.
İçerik hırsızlığı ve envanter scraper'ları
Ürün listelerini, açıklamaları, yorumları ve fiyatlandırma verisini kopyalayan otomatik rakipler. Davranışsal baseline, hızlı ve yavaş istek oranlarını değiştirerek insan hızını taklit eden scraper'ları yakalar.
AI scraper'ları ve yetkisiz eğitim crawler'ları
İzin alınmamış olarak dil modeli eğitmek için içerik toplayan crawler'lar. Yüksek hacimli sıralı dolaşma paternleri ve atipik istemci imzalarıyla tanınır; politika kullanım senaryosuna göre izin/throttle/block karar verir.
Spam ve form-kötüye kullanım botları
Sahte kayıt, yorum spamı, sahte değerlendirme ve kötüye kullanıcı form gönderimleri yapan botlar. Bot scoring ve form-body şekli üzerinde içerik-farkındalıklı kurallarla birleşik tespit.
DDoS-sınıfı bot flood'ları
Uygulama katmanı DDoS olarak hareket eden yüksek hacimli bot trafiği — credential-stuffing dalgaları, scraper çiftlikleri, koordineli IoT botnet flood'ları. Bot sinyalleri L7 DDoS katmanını birleşik mitigation için besler.
Açıklık tarayıcıları
Uygulamayı bilinen CVE'ler, açıkta admin endpoint'leri, varsayılan kimlik bilgileri ve yanlış yapılandırılmış servisler için yoklayan botlar. Bot sinyalleri ve WAAP signature motoruyla birleşik tespit.
Bu sonuç nerede karşımıza çıkar
E-ticaret — flash sale ve carding
Gerçek alışverişçiler flash sale'de sıçrar; carding botları sıçramaya saklanmaya çalışır. vService başına politika, davranışsal baseline ve içerik-farkındalıklı kurallar; gerçek müşterileri engellemeden credential-stuffer'ları ve carding botlarını ayırt eder.
Bankacılık — login'de credential stuffing
Sürekli credential-stuffing baskısı altındaki login endpoint'leri. ATO tespiti, tek-IP rate limit'in kaçırdığı dağıtık low-and-slow denemeleri tanır; CAPTCHA challenge her meşru kullanıcıya değil, seçici olarak uygulanır.
Yayıncılar ve medya — ölçekte içerik scraping
Makaleler, videolar ve görsel kütüphaneler rakipler ve AI eğitim scraper'ları tarafından taranır. Davranışsal baseline, insan hızını taklit eden scraper'ları yakalar; politika scraper'ların engellenmesini, throttle edilmesini veya lisanslı izin verilmesini belirler.
Açık API'ler suistimal altında
Scraping, credential testi ve kaynak kötüye kullanımına tabi API endpoint'leri. Endpoint başına bot politikası ve içerik-farkındalıklı kural motoru, meşru API tüketicilerini etkilemeden kötüye kullanımı yönetir.
Kamu portalları — bot kaynaklı dolandırıcılık girişimleri
Otomatik form-kötüye kullanım ve bot-kaynaklı dolandırıcılık tarafından hedeflenen kamu hizmetleri. On-prem dağıtım, vatandaş-veri akışlarını kendi ağınızda tutar; denetim loglaması soruşturmayı destekler.
B2B SaaS — yüksek güvenli yönetilen-cihaz trafiği
B2B kullanıcılar endpoint güvenliği katmanınız tarafından yönetilen cihazlardan eriştiğinde, cihaz-güven sinyalleri bot skorunu besler — bilinen yönetilen cihaz + iyi posture şüpheyi azaltır. Yönetilmemiş endpoint'lerden gelen botlar hâlâ tam inceleme alır.
Bu çözümü uygulayan yetenekler
Bu çözüme refer eden ürün özellikleri — yukarıda anlatılan kontrolleri oluşturan teknik parçalar.
Sürekli Güven Değerlendirmesi
Girişte kazanılan güven sonsuza dek taşınmaz. Her oturum, her adımda değerlendirme altında kalır.
Trafik Karantinası
Anlık blok yerine davranışı izleyin; eşiği aşan kaynağı süreli karantinaya alıp otomatik serbest bırakın.
WAAP Saldırı Raporlama
3000+ kural, OWASP / API Top 10 / CWE taksonomisi, 14 korelasyon ekseni, per-host-group + cross-group rollup.
Kendi-Sunucumda CAPTCHA
Üreten de, gösteren de, doğrulayan da ADC'nin içinde. Üçüncü taraf buluta tek çağrı yok.
Hesap Ele Geçirme Koruması
Credential stuffing, brute-force ve oturum çalma girişimlerini tek sinyale değil, birleşik risk kararına göre durdurun.
Hız Sınırlama
Tek IP, tek hesap, tek API anahtarı — hangi boyutta sınırlandıracağınıza siz karar verin.
Giriş Saldırısı Koruması
Üç kademeli sürtünme — uyar, challenge, kilitle — IP, kullanıcı adı veya ikisi birden. Self-hosted CAPTCHA, harici bulut yok.
Oturum Koruması
Session ID üretiminden cookie güvenliğine, IP+UA bind kontrolünden idle ve absolute timeout yönetimine kadar oturumu tek policy graph altında koruyun.
Sık sorulan sorular
Bu, genel bir WAAP'tan nasıl farklı?
Bu meşru müşterileri engeller mi?
Tüketici mobil uygulamamda istemci-taraflı SDK'ya ihtiyacım var mı?
Bir bot kuralı JSON istek body'sindeki içerik üzerinde çalışabilir mi?
Hangi mitigation eylemleri var?
Bant genişliği modeli engellenen bot trafiğini dışarıda bırakıyor mu?
Bot scoring, rakiplerin machine learning'inden nasıl farklı?
TR7 bot yönetimini yalnızca açık web trafiğinde mi yapar?
Kendini açıklayan bir bot savunması — kendi platformunuzda
TR7 Bot Yönetimi için canlı demo talep edin. Gerçek trafik üzerinde scoring çalıştırır, 46 faktörü gezdirir ve içerik-farkındalıklı kuralların JSON body değerleri üzerinde script yazmadan nasıl çalıştığını gösteririz.