Bir 403 aldınız — ve genellikle ilk yapılan şey, proxy değiştirmeye çalışmaktır. Bazen işe yarar, çoğu zaman yaramaz. Çünkü "anti-bot" tek bir teknoloji değil, en az altı farklı sistemden oluşan bir yapı ile farklı tespit mekanizmaları, farklı katılık ve farklı trafik gereksinimleri ile çalışır. Imperva'dan kurtaran şey, Kasada'ya karşı işe yaramaz. 2026 yılında kimlerin kim olduğunu, bir satıcıyı 30 saniyede nasıl tanıyacağınızı ve her biri için proxy yığınında neyi değiştireceğinizi inceleyelim.
Neden "sadece proxy değiştirmek" işe yaramıyor
Klasik mantık basitti: IP engellendi — başka birini al. Bu, tespit adresin itibarı üzerine inşa edildiği sürece işe yarıyordu. Bugün IP, beş katmandan sadece biri ve farklı satıcılarda ağırlığı temel olarak farklıdır.
Herkesin bir şekilde kullandığı genel sinyal seti:
- TLS parmak izi (JA3/JA4) — handshake'deki şifreleme setleri ve uzantıların sırası;
- HTTP başlıklarının sırası ve büyük/küçük harf kullanımı — Python istemcisinde farklı, Chrome'da farklı;
- IP itibarı — ASN, veri merkeziye ait olma, adresin geçmişi;
- tarayıcı parmak izi — canvas, WebGL, donanım sensörleri;
- davranışsal biyometri — fare hareketleri, kaydırma hızı, giriş kalıbı.
Tüm araştırmacıların tekrar ettiği ana çıkarım: sinirlerin tutarlılığı önemlidir. Chrome'dan gelen User-Agent ile Python'dan gelen TLS parmak izi, IP'niz ne kadar temiz olursa olsun, sizi herhangi bir satıcıda bot olarak işaretler. İkamet adresi, delik bir tarayıcı katmanını "kapatmaz" ve tam tersi de geçerlidir.
İlk adım: izleri takip ederek satıcıyı tanımak
Bir şey değiştirmeden önce, yanıt başlıklarına ve çerezlere bakın. Her sistem tanınabilir bir imza bırakır — bu, neyle karşı karşıya olduğunuzu anlamanın en hızlı yoludur.
- Cloudflare — CF-RAY başlığı, cf_clearance ve __cf_bm çerezleri, challenge.js yükleniyor; yeni sürümlerde cf-mitigated başlığı bulunabilir.
- DataDome — datadome ve _dd_s çerezleri, tags.js scripti.
- Akamai — _abck çerezi, akamai-grn referans başlığı.
- PerimeterX (HUMAN Security) — _px3, _pxvid, _pxhd çerezleri, px.js veya d.js scriptleri.
- Kasada — x-kpsdk-* ailesine ait başlıklar (ct — challenge token, dv — cihaz doğrulama, cd — challenge verisi, v — versiyon), KP_UIDz çerezi, ips.js veya p.js scriptleri.
- Imperva (Incapsula) — incap_ses_*, visid_incap_*, reese84 çerezleri.
- AWS WAF — aws-waf-token çerezi, /challenge.js uç noktasına çağrı.
- F5 / Shape Security — TS ön eki ile çerezler (örneğin, TS01a2b3c4).
Ayrıca, reddin doğası da bir işaret. Kasada, "çıplak" 429 hatası verir, yanıt gövdesi olmadan: eğer 403 veya 429 ile birlikte x-kpsdk-* başlıklarını görüyorsanız, konu kapanmıştır. DataDome genellikle CAPTCHA sayfası ile 403 döner. Cloudflare — etkileşimli bir meydan okuma veya Turnstile.
Sistemler mekanik olarak nasıl farklılık gösteriyor
İmza "kim" olduğunu söylese de, taktiği "nasıl" belirler. Mimari olarak satıcılar arasında büyük farklılıklar vardır.
Cloudflare — ağın kenarında küresel modeller
CDN kenarında çalışır: çözüm, isteğin uygulamaya ulaşmadan önce alınır. Küresel modeller, tüm ağın trafiği üzerinde eğitilmiştir — internetin yaklaşık beşte biri kadar web sitesi. Sizin için artı: davranış öngörülebilir, bir sitedeki deneyim diğerine aktarılabilir. Eksi: ağ, alt ağınızı binlerce kaynakta aynı anda görür, itibar hızla birikir.
DataDome — her site için kişisel model
Ana fark: platform, belirli bir sitenin trafiği üzerinde eğitilmiş yaklaşık 85.000 müşteri ML modeli tutar ve günde 5 trilyondan fazla sinyal işler ve yanıt süresi 2 milisaniyeden azdır. Pratik sonuç basit ve can sıkıcı: her korunan site ayrı bir görevdir. Etsy için çalışan bir bağlantı, aynı satıcı altında başka bir kaynağa aktarılmaz. 2025'te, ziyaretin amacını değerlendiren (sadece otomasyon faktörünü değil) ve LLM tarayıcılarını ayrı kategorize eden niyet analizi eklendi.
Akamai — TLS ve telemetriye vurgu
Handshake sinyallerini kontrol eder ve davranışsal telemetriyi kendi tarafında _abck çerezi aracılığıyla doğrular. 2026 yılına ait bağımsız ölçümlere göre, Akamai ve Imperva, varsayılan otomatik istemcileri Cloudflare ve DataDome'dan daha az meydan okur — ama bu "daha zayıf" olduğu anlamına gelmez: agresif ayarlandığında, aşma, doğru bir TLS katmanı gerektirir, IP değişikliği değil.
PerimeterX / HUMAN — ağ itibarı
Müşteri itibarı, satıcının tüm ağında yayılır. Bir sitede yakalandıysanız, başka birine geldiğinizde etiketlenmiş olursunuz. Tipik alanlar: e-ticaret ve gayrimenkul.
Kasada — çevreyi aktif olarak sorgulama
En sert kitlesel sistem. Sadece parmak izlerini toplamakla kalmaz, aynı zamanda çevreyi aktif olarak sorgular: istemci kodunu Function.prototype.toString() aracılığıyla denetler, kendi scriptlerinin anti-deobfuscation'ını uygular. Kapsamlı değerlendirmelere göre, karmaşıklıkta en uç noktaları alır, hem tespit inceliği hem de kendi başına aşma zorluğu açısından. Bunu biletleme ve gayrimenkul üzerinde kullanıyorlar.
Imperva (Incapsula) — varsayılan WAF mantığı
IP ve WAF kurallarına dayanır; davranışsal katmanlar daha yüksek ayarlarda devreye girer. Klasik alanlar — kurumsal siteler ve iş ilanı panoları.
Kim daha katı: sayılar hislerin yerini alıyor
Bağımsız bir benchmark Scrapeway: sekiz hizmet on bir hedefe karşı, her hedef için 1000'den fazla istek, ayda iki rapor. Hedefler satıcılara atanmıştır — Indeed Cloudflare altında, Etsy DataDome altında, Walmart ve Zillow PerimeterX altında, Realtor Kasada altında.
2026 yılı ölçümleri şunları gösteriyor:
- Yüksek katılık — Cloudflare, DataDome, PerimeterX, Kasada: çoğu varsayılan, ayarlanmamış otomatik istemci meydan okuma alır.
- Orta — Akamai ve Imperva: varsayılan istemcileri meydan okuma oranı belirgin şekilde daha düşüktür.
- Cloudflare hedeflerine karşı, yalnızca küçük bir kısmı ayarlanmamış istemcilerin sayfa içeriğini sürekli olarak alabiliyordu.
Karşılaştırma için: profesyonel aşma hizmetlerinin bu hedeflere karşı başarısı, satıcıya bağlı olarak %94–100 arasında değişiyor — yani çözülmesi gereken bir görev, ama varsayılan istemci ile ve sadece IP değiştirerek değil.
Her biri için proxy yığınında neyi değiştirmek gerekir
Şimdi pratik. Aşağıda — bir aşma tarifi değil, tespit türüne göre altyapı seçimi mantığı.
- Imperva ve AWS WAF. IP'nin ağırlığı yüksek, davranışsal katmanlar genellikle kapalıdır. Burada veri merkezi proxyleri hâlâ geçerlidir — temiz alt ağlar ve makul bir oran şartıyla. Buradan başlayın, bu trafik açısından en ucuzudur.
- Akamai. Proxy, TLS katmanından daha az işe yarar. Öncelikle handshake ve başlık sırasını düzene koyun, ardından IP sınıfını yükseltin. Eğri bir JA4 parmak izi ile proxy değiştirmek hiçbir şey sağlamaz.
- Cloudflare. Küresel itibar, alt ağın hızla yanmasını ve her yerde hemen etkili olmasını sağlar. Geniş bir havuz ve makul bir rotasyon ile ikamet eden proxyler gerekir: "her istekte yeni bir IP" değil, mantıksal görev süresince oturumu korumak, aksi takdirde cf_clearance bozulur.
- DataDome. Model, belirli bir sitenin trafiği üzerinde eğitildiği için en önemlisi davranışınızın o sitedeki tutarlılığıdır. İkamet IP'si olumlu bir trust score sağlar, çünkü gerçek insanlar ikamet eden bağlantılardan gelir — ama tek başına, tarayıcı parmak izinin yönetimi olmadan, hiçbir garanti vermez. Bir siteye yönelik ayarları diğerine körü körüne taşımayın. Bu satıcıya özgü detaylar için DataDome için proxy incelemesine bakın.
- PerimeterX / HUMAN. İtibar ağda olduğundan, izolasyon hacimden daha önemlidir: farklı projeler — farklı havuzlar, böylece bir sitedeki etiket diğerlerine taşınmaz.
- Kasada. Veri merkezi adresleri girişte kesilir. Çalışma minimumu — ikamet edenler, daha iyisi mobil proxyler: bir mobil IP üzerinden CGNAT ile yüzlerce canlı abone bulunur ve sistemin böyle bir adresi yasaklaması daha pahalıdır. Ayrıca, User-Agent'ın güncel tarayıcı versiyonuna uygun olması zorunludur — eski bir dize, bağlantıyı anında ifşa eder.
En büyük hata: heterojen yığın
Başladığımız şeyi tekrar edelim, çünkü bu "açıklanamayan" yasakların çoğunun sebebidir. Tüm altı sistem katmanlar arasındaki senkronizasyon eksikliğini yakalar. Almanya'dan bir ikamet IP'si + sistem saat dilimi UTC + curl ile TLS parmak izi + User-Agent'ta güncel Chrome — bu "neredeyse geçti" değil, bu bir bot profilidir. Proxy, beş katmandan yalnızca bir katmandan sorumludur; diğer dört katman istemcinizde yaşar.
Bundan dolayı pratik çalışma sırası: önce imza ile satıcıyı belirleyin, ardından en zayıf katmanınızın hangisi olduğunu değerlendirin ve onu düzeltin — daha kolay değiştirilebilecek olanı değil. Yığın düzene konduktan sonra hedefler hâlâ erişilemezse, konu "kendi başına inşa etmek mi yoksa hazır olanı mı ödemek" düzlemine geçer — bu ayrımı proxyler ile scraping API ve web anbloklayıcıları konulu makalede ele almıştık.
Kısa bir özet
Tek bir "anti-bot" yoktur ve evrensel bir aşma da yoktur — hiçbir teknik, sekiz sistemin hepsine karşı aynı anda çalışmaz. Çerezler ve başlıklar aracılığıyla satıcıyı tanıyın (bu 30 saniye), mekanizmasını anlayın — Imperva'da IP ağırlığı, Akamai'da TLS, Cloudflare'da küresel itibar, DataDome'da siteye özel model, PerimeterX'te ağ etiketi, Kasada'da çevreyi aktif sorgulama — ve proxy türünü buna göre seçin, rastgele değil. Veri merkezi, IP'ye resmi olarak bakan yerlerdir; ikamet edenler, güveni hesaplayan yerlerdir; mobil olanlar, ağı sert bir şekilde sunucu tarafını kesen yerlerdir. Ve tüm katmanların tutarlılığına dikkat edin: işte tam olarak burada, doğru şekilde ayarlanmış projelerin çoğu sarsılır.
```