Bloga geri dön

"Temiz IP Efsanesi: Proxy İtibar Kontrol Cihazları Gerçekte Ne Gösteriyor?"

Binlerce ikamet adresinin altı ücretsiz veritabanında kontrol edilmesi şunu gösterdi: %80,3'ü DNSBL ile işaretlenmiş, ancak hiçbiri tehlikeli altyapı listelerine girmemiştir ve Cloudflare'ın threat_score'u her yerde sıfırdır. İkamet IP'sinin Spamhaus etiketi neden bir e-posta politikası olduğunu ve hangi metriklerin gerçekten havuzun çalışmasını tahmin ettiğini inceliyoruz.

📅6 Eylül 2026
"Temiz IP Efsanesi: Proxy İtibar Kontrol Cihazları Gerçekte Ne Gösteriyor?"

Ritüel, proxy ile çalışan herkesin bildiği bir şeydir: adres alındı — MXToolbox, IPQualityScore, Scamalytics, Spamhaus üzerinden geçirildi. Yeşil onay işaretleri "temiz, çalışılabilir" anlamına gelirken, kırmızı olanlar "kirli, sağlayıcıdan değiştirilmesi gerekiyor" demektir. Sorun şu ki, bu araçlar, başlatılma nedenlerini neredeyse hiç ölçmüyor. Mayıs 2026'da bu nihayet büyük bir örneklem üzerinde ölçüldü ve tablo alışıldık olandan çok daha ilginç çıktı.

Bin adet yerel adresin kontrolü ne gösterdi

7 Mayıs 2026'da Databay ekibi ölçüm sonuçlarını yayınladı: 25 bildirilen yerel ASN üzerinden 1000 gözlem kaydı, bunlardan 624 IPv4 kaydı (prefix düzeyinde /24) ve 376 IPv6 kaydı (/48), toplamda 981 benzersiz yol. Tam çıkış adresleri kasıtlı olarak açıklanmadı. Her kayıt altı ücretsiz itibar kaynağından geçirildi. Sonuç:

  • 624 IPv4 satırından 501'i (%80,3) en az bir DNSBL etiketi aldı: 494'ü Spamhaus ZEN'den, 7'si DroneBL'den;
  • Spamhaus DROP — tüm satırlarda ve tüm bildirilen ASN'lerde sıfır eşleşme;
  • Tor çıkış düğümleri listesi — sıfır eşleşme;
  • Cloudflare'daki cf.threat_score — tüm 1000 ölçümde sıfır;
  • cf_client_bot — tüm satırlarda false;
  • bildirilen ASN, gözlemlenenle 968 durumda eşleşti (%96,8), bildirilen ülke ise 998'de (%99,8);
  • dört zenginleştirme sütunu tamamen boş kaldı: ip2location üzerinden proxy türü, AbuseIPDB üzerinden güvenilirlik, ipinfo üzerinden hosting bayrağı ve GreyNoise sınıfı.

Bu tabloyu "temizlik değerlendirmesi" olarak okumak anlamsız. Her on adresten sekizi sözde kara listelerde yer alıyor — ama buna rağmen hiçbiri gerçekten tehlikeli bir altyapı listesine girmedi ve internetin en büyük anti-bot platformu bunların tehdit seviyesini tam olarak sıfır olarak değerlendiriyor. Burada bir çelişki yok. İlk rakam ve ikinci rakam farklı şeyleri ölçüyor ve hiçbiri "hedef site beni geçirecek mi" sorusuna yanıt vermiyor.

Neden %80 kara listelerde — bu aslında sizinle ilgili değil

ZEN, ayrı bir liste değil, bir agregattır: SBL, SBLCSS, XBL ve PBL'yi içerir. Sonuncu kısaltma, tüm etiketlerin nedenini açıklar. PBL, Policy Block List olarak açılır ve Spamhaus bunu, e-posta iletilerinin doğrudan son e-posta sunucusuna gönderilmemesi gereken son kullanıcı aralıklarının bir seti olarak tanımlar. Belgelerdeki ifade son derece nettir: bu set içindeki adresler kötü olmak zorunda değildir — sadece doğrudan e-posta gönderilmemelidir. Bu aralıkların önemli bir kısmı, internet sağlayıcıları tarafından kendi ISP hesapları aracılığıyla eklenir ve bunun için ayrı yanıt kodları vardır: Spamhaus tarafından eklenen kayıtlar için 127.0.0.10 ve sağlayıcı tarafından eklenen kayıtlar için 127.0.0.11.

Ev interneti, tanım gereği bu açıklamaya uyar. Kendi ev adresiniz muhtemelen şu anda PBL'de yer alıyor — ve bu doğrudur, böyle tasarlanmıştır. Yerel proxy, başka bir abonenin ev internetidir. Bu nedenle, böyle bir havuzun ZEN'e girmesi, bir hata belirtisi değil, adreslerin gerçekten yerel olduğunu, veri merkezi adresleri olmadığını dolaylı olarak doğrulayan bir işarettir.

Araştırmada önemli bir detay dürüstçe belirtilmiştir: veri seti, ne ham DNS yanıtlarını ne de Spamhaus'ın alt alan kodlarını yayınlamaktadır. Yani bu verilere dayanarak, politikanın çalışıp çalışmadığını bile belirlemek mümkün değildir. Herhangi bir kamuya açık kontrol aracında da aynı körlük vardır; bu araç, size alt alan açıklaması olmadan "Spamhaus'ta listelenmiş" tek bir kırmızı satır çizer. Yazarlar, sonucu doğrudan ifade eder: DNSBL etiketi, genel bir web itibarı skoru değildir, ZEN, e-posta listelerini ve SMTP politikası mantığını yansıtır ve ASN'leri bu alanlara göre sıralamak, korunan bir hedef değişken olmadan bir sıralama oluşturmak demektir.

Pratik kriter basittir. E-postaları doğrudan SMTP üzerinden gönderiyorsanız — PBL sizin için tamamen gerçektir ve dikkate alınmalıdır. Katalogu parse ediyorsanız, hesaplar yürütüyorsanız, fiyatları topluyorsanız, tarayıcı üzerinden çalışıyorsanız — e-posta listeleri sizin işinizle hiç ilgisi yoktur.

Cloudflare'dan sıfır, "veri yok" demektir, "güvenli" değil

Ayrı bir tuzak — cf.threat_score alanı, hala birçok "anonimlik kontrolü"nde karşılaşılan bir alandır. Ölçümde, tüm kayıtlar için sıfır döndürdü ve yazarlar açıkça belirtmektedir: alan artık her zaman sıfırdır, bu alana göre yolları sıralamak mümkün değildir. Bu, "tehdit yok" değerlendirmesi değil, aslında devre dışı bırakılmış bir göstergedir. Size yeşil sıfır gösteren bir widget, boşluğu gösterir.

İkinci benzer durum — tüm satırlarda cf_client_bot=false. Bu değer, yalnızca trafiğin bilinen botlar alanı üzerinden tanımlanmadığı anlamına gelir; bu alana doğrulanmış tarayıcılar gibi tarayıcılar girer. Bu, isteğin insan kökenli olduğunu doğrulamaz. "Sinyal yok" ifadesini "sinyal pozitif" ile değiştirmek, bu tür raporları okumanın en yaygın hatasıdır ve bu hata, ilk engelleme öncesinde yanlış bir güven oluşturur.

Modern anti-bot, sizinle ilgili gerçek kararı, veritabanındaki bir satıra göre değil, katmanların birleşimi üzerinden alır: TLS ve HTTP istemci parmak izi, başlıkların tutarlılığı, oturum içindeki davranış, belirli bir tanımlayıcının geçmişi. Bu katmanların nasıl yapılandığını ve farklı satıcılar arasında nasıl farklılık gösterdiğini, Cloudflare, DataDome, Akamai ve Kasada karşılaştırmasında detaylı bir şekilde inceledik. Orada IP, birçok girişten sadece biridir ve en önemli olanı değildir.

Yerel bir adresin istikrarlı bir itibarı olamaz

Ayrıca, "temiz yerel IP" fikrinin çalışmamasının yapısal bir nedeni vardır. Cloud Security Alliance'ın 13 Ağustos 2026 tarihli araştırma notunda, aynı ev adresinin bir bağlantıda aile trafiğini taşırken, diğerinde aynı cihaz üzerinden yönlendirilmiş bir hesap ele geçirme girişimini taşıdığı, atıf körlüğü olarak tanımlanmıştır. Adrese dayanan çevresel araçlar, bu iki durumu ayırt edemez.

Olayın ölçeği, aynı notta rakamlarla desteklenmiştir: NetNut havuzuna dünya genelinde en az iki milyon cihaz dahil edilmiştir; Google Tehdit İstihbarat Grubu, Haziran 2026'da bir haftada 316 farklı tehdit kümesi gözlemlemiştir; Fengwo'daki reklam dolandırıcılığında yaklaşık 38.000 benzersiz cihaz, günde cihaz başına yaklaşık 1,25 dolar kazançla yer almıştır; JDY botneti, Ocak 2024'te yaklaşık 650 enfekte cihazdan, Haziran 2026'da 1500'den fazla cihaza yükselmiştir.

Pazar için bunun sonucu biliniyor: 2 Temmuz 2026'da FBI, ABD Gelir İdaresi Ceza Soruşturma Dairesi ile birlikte NetNut'ın yüzlerce alan adını ele geçirdi ve Google Tehdit İstihbarat Grubu, havuzun bir kısmını Popa botneti ile ilişkilendirerek teknik bir gerekçe yayınladı. Hizmetin sahibi, halka açık bir şirket olan Alarum Technologies, suçlamaları reddetti. Burada söz konusu olan marjinal bir hizmet değil, yerel pazarın dikkat çeken oyuncularından biriydi.

CSA'nın savunma tarafı için sonucu — IP itibarından ve coğrafi sınırlamadan, davranışsal anomali tespitine kaymak. Engelleyenlerin, adresi güvenilir bir yargı birimi olarak açıkça tanıdığını unutmayın. Aynı anda bunun üzerine kendi satın alma stratejinizi inşa etmek tuhaf.

Kontrol araçları neyi anlamlı bir şekilde ölçüyor

Onları atmak gereksiz — uygulanabilirlik alanını anlamak gerekiyor:

  • ASN türü ve hosting bayrağı. En anlamlı sinyal: veri merkezi kökeni gerçekten görünür ve gerçekten web sitesinin kararını etkiler. Aynı uyarı geçerli — ayrıştırılmış set içinde ipinfo_hosting ve ip2location_proxy_type sütunları boş kaldı, yani bu kısmı bile ücretsiz kaynaklar her zaman sağlamıyor.
  • Bildirilen ve gerçek coğrafya ile ASN uyumu. Tamamen kontrol edilebilir bir büyüklük: ASN ölçümde %96,8 oranında eşleşti, ülke ise %99,8. Eğer havuzunuzdaki fark çok daha belirginse, bu sağlayıcı ile somut bir konuşma konusudur, soyut "kir" değil.
  • E-posta DNSBL. Sadece e-posta görevleri için ve sadece alt alan açıklaması ile.
  • DROP ve ASN-DROP. Gerçekten tehlikeli altyapının dar bir listesi. Burada yerel ASN'lerde sıfır eşleşme, beklenen bir normdur, sağlayıcının başarısı değildir.

Kontrol mekanizması ve adresin yanlış yere düştüğü durumların analizi, kara listelere göre IP kontrolü hakkında ayrı bir yazıda açıklanmıştır. Burada daha önemli olan, bu prosedürü ana kriter olarak ne ile değiştireceğinizdir.

İtibar yerine neyi ölçmelisiniz

  1. Belirli hedefinizdeki başarılı yanıtların oranı. "Temizlik" değil, sonuç: proxy satın almak için hedeflediğiniz o alana, gerçek müşterinizle ve başlıklarınızla 100-200 istek. Aynı havuz, bir sitede %98 verirken, diğerinde %40 verebilir.
  2. Başarılı kaydın maliyeti, gigabayt başına fiyat değil. "Kötü itibar" ve yüksek başarı oranına sahip bir havuz, zorluklarla karşılaşan ideal bir kontrol havuzundan daha ucuzdur. Bu metriği nasıl hesaplayacağınızı, gigabayt başına fiyatın yanıltıcı olduğu konusundaki yazıda ele aldık.
  3. Engelleme analizinde katmanları ayırma. IP'yi değiştirdiğinizde, müşteri değişmeden — eğer davranış değişmediyse, sorun adresde değildir. Aynı IP ile müşteri veya tarayıcı profili değiştirildiğinde — eğer engel kalktıysa, sorun parmak izindeydi. Bu, sağlayıcı ile haftalarca tartışmayı kurtaran beş dakikalık bir kontrol.
  4. Oturumun dayanıklılığı. Hesaplar için "temizlik"ten daha önemli olan, yapışkan oturumun ne kadar dakika veya saat sürdüğü ve adresin ne sıklıkla beklenmedik bir şekilde değiştiğidir. Yetkilendirme sırasında bir kesinti, veritabanındaki herhangi bir etiketten daha pahalıdır.
  5. Seçimde coğrafya ve ASN tutarlılığı. Tek bir adres almak yerine, yüz tane alın ve bildirilen ile gözlemlenenleri karşılaştırın — bu, incelenen araştırmada yapıldığı gibi.
  6. Hedefe göre kendi reddetme günlüğünüz. Yanıt kodları, zorluk türleri, ilk engelleme için geçen süre. İki hafta sonra böyle bir günlük, havuz hakkında, tüm altı kamu veritabanından daha fazla bilgi verecektir.

Proxy seçerken bu ne anlama geliyor

"Bana temiz IP'ler verin" sorusu yanlış bir şekilde sorulmuştur: yerel adres, ortak bir kaynaktır, tarihini, üzerinden geçen herkes yazar ve dünkü temizlik, yarın hakkında hiçbir şey söylemez. Sağlayıcıya anlamlı sorular şu şekilde olmalıdır: benim hedef türümdeki başarılı yanıtların oranı nedir, seçenekte coğrafya ve ASN ne kadar tutarlıdır, yapışkan oturum ne kadar sürer, kesinti durumunda adresle ne olur. Bu soruların doğrulanabilir yanıtları vardır ve bunları bir test günü içinde kontrol edebilirsiniz.

Bu nedenle, yerel proxyleri bir kontrol aracından alınan ekran görüntüsüne göre değil, sizin görevinizdeki sonuçlara göre değerlendirmeyi öneriyoruz — trafik için ödeme yaparak, abonelik ücreti olmadan ve ciddi bir satın alma öncesinde küçük bir hacimde havuzu test etme imkanı ile.

Kısa bir özet

Her on yerel adresin sekizi DNSBL ile işaretlenmiştir — ve bu normaldir, çünkü bunlar e-posta politikası ile işaretlenmiştir, tehdit ile değil. Cloudflare'dan sıfır, veri yok anlamına gelir, güvenlik değil. Ev IP'si, aynı anda aile trafiği ve başka bir botnet trafiği geçerken fiziksel olarak istikrarlı bir itibara sahip olamaz ve savunma tarafı bunu zaten kabul etmiştir, davranışsal analize kayarak. Gerçekten çalışmanızı tahmin eden tek metrik, sizin ölçtüğünüz hedefinizdeki başarılı yanıtların oranıdır. Diğer her şey hijyen, strateji değil.