forumKonu aç

Sitemize gelen bot trafiğini honeypot ile yakalamayı denedik — sonuçlara güvenip ne yapmalıyız?

SSultan A***Katılımcı
Görev
Test uzmanı
Sektör
Nakliyat
Yapı
300 kişilik kurum
Katılım
Ağu 2025
Mesaj
143

Doki · KVKK uyum danışmanlığı · 2023

#1

B2B yedek parça kataloğu sunan e-ticaret sitemiz var. Günlük yaklaşık 4.000 tekil ziyaretçimiz ve 25.000 civarında sayfa gösterimimiz oluyor. Son iki aydır sunucu maliyetlerimiz 4.500 TL seviyesinden 11.000 TL'ye fırladı. Logları incelediğimizde ürün fiyatlarını ve stok durumlarını sürekli kazıyan şüpheli botlar fark ettik. Çözüm olarak iletişim formuna ve sayfa altına CSS ile gizlenmiş sahte birer bağlantı yani honeypot tuzağı koyduk.

Üç haftalık denemede bu gizli alanlara tıklayan ya da formu dolduran 1.400 farklı IP adresi logladık. Ancak listeye baktığımda bazı kurumsal proxy IP'leri, şirketlerin güvenlik tarayıcıları ve hatta arama motorlarının önbellek botları da bu tuzağa düşmüş gibi görünüyor.

Bu honeypot loglarına güvenip doğrudan güvenlik duvarından IP bloklaması yaparsak gerçek müşterileri veya SEO görünürlüğümüzü kaybetmekten korkuyoruz. Yakalanan bu bot trafiğini filtreleyip gerçek risk oluşturanları ayıklamanın ve güvenli bir aksiyon almanın doğru yöntemi nedir?

ÖÖzgür G***Katılımcı
Görev
Yazılım geliştirici
Sektör
Kozmetik
Yapı
8 kişilik ekip
Katılım
Haz 2023
Mesaj
16
En çok yardımcı olan#2

Kısa cevap: Honeypot tuzağına düşen IP adreslerini doğrudan kalıcı olarak engellemek doğru bir yaklaşım değildir. Sayfadaki gizli alanlara kurumsal proxy sunucuları, görme engelliler icin tasarlanmış ekran okuyucular veya meşru arama motoru tarayıcıları da temas edebilir. Bu nedenle yakalanan istekleri anında yasaklamak yerine kademeli bir doğrulama süzgecinden geçirmeniz gerekir.

Güvenli bir eleme yapmak için şu adımları izlemelisiniz: 1) İlk aşamada ters DNS sorgusu yaparak IP adresinin bilinen meşru arama motorlarına ait olup olmadığını doğrulayın. 2) Tuzağa düşen adresi doğrudan engellemek yerine sadece şüpheli listesine alın ve bu IP üzerinden gelen sonraki isteklere hafif bir Javascript doğrulama engeli koyun. 3) Gerçek kullanıcıların IP adresleri dinamik internet havuzları nedeniyle sürekli değiştiğinden, engelleme yapacaksanız bunu kalıcı değil, 15 dakika veya 1 saatlik geçici sürelerle sınırlayın. Bu sayede aynı IP havuzunu paylaşan masum kullanıcıları sistemden dışlamamış olursunuz.

Maliyetinizi artıran kazıma botları genellikle belirli bir tarama sıklığına sahiptir. Yalnızca honeypot tıkına bakmak yerine, dakikada 50'den fazla sayfa isteyen adresleri hız sınırlamasına tabi tutun. Böylece sunucu kaynaklarınızı korurken gerçek müşterilerinizi veya arama motoru dizinlerinizi riske atmamış olursunuz.

TTolga K***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
E-ticaret
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2024
Mesaj
76
#3

CSS tarafında gizleme yaparken sadece display: none veya visibility: hidden kullandıysanız modern botlar bunu zaten stil dosyasını okuyarak anlıyor ve es geçiyor. Geriye ya çok ilkel botlar ya da erişilebilirlik yazılımları kalıyor. Gizli alanı ekran dışına itmek (text-indent veya absolute position ile) ve aria-hidden niteliği eklemek yanlış pozitifleri belirgin şekilde azaltır.

EEsra A***Katılımcı
Görev
Teknik servis elemanı
Sektör
Sağlık hizmetleri
Yapı
120 kişilik şirket
Katılım
Ara 2025
Mesaj
9
#4

Biz geçen yıl benzer bir yapıda honeypot kurmuştuk. Yakaladığımız ilk 800 IP'yi tek tek incelediğimizde bunların 120 tanesinin büyük kurumsal müşterilerimizin ortak internet çıkış IP'si olduğunu gördük. O gün toptan ban atsaydık en çok sipariş veren üç bayimizi siteden tamamen koparmış olacaktık.

edit: telefondan yazdım, yazım hatalarım için kusura bakmayın.

RRabia B***UzmanTopluluk üyesi
Katılım
Mar 2025
Mesaj
232
#5

Honeypot yöntemi artık tek başına içerik kazıyıcıları durduramaz... Fiyat çeken profesyonel scraper araçları tam teşekküllü headless tarayıcı çalıştırıyor ve sadece ekranda gercekten görünür olan butonlara tıklıyor. ya yakaladığınız 1.400 IP muhtemelen interneti rastgele tarayan zararsız gürültü trafiğidir asıl verinizi çeken botlar o tuzağa hiç basmamış bile olabilir.

AAylinKatılımcı
Görev
CRM ve e-posta
Yapı
300 kişilik kurum
Katılım
Haz 2024
Mesaj
118
#6

Doğrudan 403 Forbidden vermek yerine tuzağa basan IP'lere sunucu seviyesinde Javascript challenge gösterin. Gerçek insansa tarayıcı bunu saniyenin onda birinde çözer ve siteye girer. ya basit python veya curl tabanlı scraper ise Javascript çalıştıramadığı icin duvara toslar ve sunucunuzu yormayı bırakır.

PPerihan M***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
83
#7

Sakin olun ve IP seviyesinde toptan banlamaya kesinlikle gitmeyin. Türkiye'de CGNAT kullanımı çok yaygın, dinamik havuzdan tek bir bot IP'sini banladığınızda aynı anda yüzlerce masum ev veya ofis kullanıcısını da dışarıda bırakabilirsiniz. Şüpheli davranışı IP'ye değil, oturum davranışına göre değerlendirin.

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

EEsra K***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
3
#8

bizde de arama motoru botu takılmıştı neredeyse indexlerimiz siliniyordu, rdns kontrolü şart olmadan kesinlikle engelleem kuralı yazmayın sunucuda

LLale A***Katılımcı
Görev
Şantiye şefi
Sektör
Bilişim hizmetleri
Yapı
kooperatif
Katılım
Tem 2023
Mesaj
86
#9

Sayfa altına koyduğunuz gizli linkin rel="nofollow" etiketi var mıydı ve robots.txt dosyasında bu adresi disallowed olarak tanımladınız mı? Eğer robots.txt dosyasına eklemediyseniz arama motoru tarayıcılarının o linki takip etmesi son derece normaldir.

YYasemin Y***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
3
#10

Honeypot formuna görünmez alan eklemek yerine zaman damgası kontrolü koyun; formu 2 saniyenin altında dolduran isteklerin bot olma ihtimali çok daha net ayrışır.

RRıdvan K***KatılımcıTopluluk üyesi
Katılım
Eki 2024
Mesaj
2
#11

Sonuna kadar katılıyorum. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

Kolay gelsin.

GGürkan Y***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Kimya
Yapı
bölge bayisi
Katılım
May 2023
Mesaj
234
#12

sağ olun aradığım cevap buydu.

HHande B***Katılımcı
Görev
Operasyon müdürü
Sektör
Spor ve fitness
Yapı
butik ajans
Katılım
Haz 2023
Mesaj
353
#13

Geçen yıl neredeyse aynısını yaşadık. Acele karar, altı ay sonra düzeltilen karar oluyor.

Tek bir önleme güvenmeyin; katman katman gidin. Kolay gelsin.

HHalil K***Katılımcı
Görev
Klinik yöneticisi
Sektör
Su ürünleri
Yapı
orta ölçekli işletme
Katılım
May 2024
Mesaj
208

Doki · Arayüz tasarımı · 2026

#14

Haklısınız.

LLevent U***KatılımcıTopluluk üyesi
Katılım
Mar 2022
Mesaj
270
#15

Katılıyorum hatta altını çizmek isterim... Kararı verirken elinizde hangi veri var, önce ona bakın.

Yanlışım varsa düzeltin.

DDilekYeni üye
Görev
Pastane
Yapı
holding bünyesinde bir şirket
Katılım
Kas 2024
Mesaj
19
#16

kaydettim.

DDamla E***Veteran
Görev
Müşteri hizmetleri temsilcisi
Sektör
Nakliyat
Yapı
butik ajans
Katılım
Ağu 2024
Mesaj
414
#17

Emeğinize sağlık. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek. Yanlışım varsa düzeltin.

RRabia K***KatılımcıTopluluk üyesi
Katılım
May 2022
Mesaj
16
#18

Ben de merak ediyorum.

HHakan A***UzmanTopluluk üyesi
Katılım
Oca 2024
Mesaj
3
#19

Sizce bu her ölçekte işler mi? neyse iki hafta boyunca not tutmak altı aylık tahminden iyi sonuç veriyor.

Kendi durumunuz farklıysa tabii değişir.

LLeyla P***KatılımcıTopluluk üyesi
Katılım
Eki 2022
Mesaj
2
#20

emeğinize sağlık.

Yanıt yaz