Yetenek

Giriş Saldırısı Koruması

Sızdırılmış şifre denemelerini, kaba kuvvet saldırılarını ve bot girişlerini durdurun. Gerçek kullanıcıları kilitlemeden.

TR7 AAM, her giriş denemesini IP adresi ve kullanıcı adı bazında izler. Olağan dışı başarısız denemeler, dağıtık parola denemeleri veya bot davranışı görüldüğünde koruma kademeli devreye girer: önce uyarır, sonra ek doğrulama ister, gerekirse geçici kilitleme uygular. Saldırganlar zorlaştırılır; yanlış şifre giren gerçek kullanıcılar gereksiz yere sistem dışında bırakılmaz. Ek doğrulama gerektiğinde TR7'nin kendi görsel doğrulama ekranı kullanılır; Google reCAPTCHA, Cloudflare Turnstile veya harici bot tespit bulutuna bağımlılık yoktur. Sonuç: Giriş yolu kurumun kontrolünde kalır; botlar ve toplu parola denemeleri durdurulur, gerçek kullanıcılar çalışmaya devam eder.

5
CAPTCHA zorluk seviyesi
3
Policy başına kademeli eşik tiyeri
0
Kimlik doğrulama yolundaki harici CAPTCHA bulutu

Giriş ekranı, kurumun en çok yoklanan kapısıdır

Halka açık her giriş sayfası, yayına alındıktan kısa süre sonra otomatik araçlar tarafından taranmaya başlar. Saldırganlar; daha önce sızdırılmış kullanıcı adı ve şifreleri dener, tek bir hesaba sürekli parola tahmini yapar veya botlarla giriş formunu kötüye kullanmaya çalışır.

Bu saldırılar aynı şekilde gelmez. Bazen aynı IP adresinden çok sayıda deneme yapılır. Bazen aynı kullanıcı adı farklı kaynaklardan tekrar tekrar denenir. Bazen de binlerce farklı kullanıcı hesabına, düşük hızda ve dağıtık şekilde sızdırılmış parolalar uygulanır.

Bu yüzden statik savunmalar yetersiz kalır. Sadece IP kilitlemek dağıtık saldırıları kaçırır ve ortak ağlardan gelen gerçek kullanıcıları yanlışlıkla engelleyebilir. Sadece hesap kilitlemek ise saldırganlara başka bir avantaj verir: çok sayıda hesabı kilitleyerek hizmet kesintisi yaratabilirler. Her girişte CAPTCHA göstermek de gerçek kullanıcı deneyimini bozar.

Daha büyük hata, giriş anındaki bot ve risk değerlendirmesini tamamen üçüncü taraf bir bulut servisine bırakmaktır. Bu model; dış servis bağımlılığı, kullanıcı başına veya değerlendirme başına maliyet, veri görünürlüğü ve kimlik doğrulama yolunda ek bir kırılma noktası oluşturur.

Giriş koruması tek tip bir duvar olmamalıdır. Risk arttıkça sürtünmeyi artıran, saldırının kaynağına ve hedefine göre davranan, gerçek kullanıcıyı gereksiz yere cezalandırmayan yerel bir güvenlik katmanı olmalıdır.

Çünkü giriş sayfasını korumak yalnızca saldırganı durdurmak değildir; gerçek kullanıcının güvenli şekilde çalışmaya devam etmesini de sağlamaktır.

Yaklaşımımız

Kademeli sürtünme, çok kapsamlı politika ve self-hosted challenge — hepsi zaten sahip olduğunuz platformda.

Tek sert duvar değil, üç kademe sürtünme

Her policy üç eşik çalıştırır: denetim log'una düşen bir uyarı, otomasyonu insanları engellemeden filtreleyen bir CAPTCHA challenge'ı ve kapıyı tamamen kapatan bir kilitleme. Meşru kullanıcılar ikinci kademeyi nadiren, üçüncüyü neredeyse hiç görmez; saldırganlar hızla tırmanır.

Üç kapsam — savunmayı saldırıya uyumla

Her policy üç kapsamdan birine uygulanır: kaynak IP'ye göre, kullanıcı adına göre veya her ikisine birden. Tek bir hesaba tek bir IP'den kaba kuvvet saldırısı IP kapsamıyla yakalanır; dönen IP'ler arasında birçok kullanıcı adına yayılan credential stuffing kullanıcı adı kapsamıyla yakalanır; birleşik kapsam ikisini de karıştıran hedefli saldırıları ele alır.

Self-hosted CAPTCHA — harici bot tespit bulutu yok

CAPTCHA challenge'ı sunucu tarafında görsel olarak üretilir; beş zorluk seviyesi, kafa karıştırıcı karakterleri (I, L, O, 0, 1) atlayan bir karakter seti ve yapılandırılabilir renkler, boyutlar ve gürültü ile. Google reCAPTCHA yok, Cloudflare Turnstile yok, değerlendirme başına ücret yok — ve kimlik doğrulamanın en hassas anı ağ katmanınızdan asla dışarı çıkmaz.

MFA ve kimlik doğrulama yolunun geri kalanı ile koordine

Kilitleme sayaçları, her MFA kanalının kullandığı aynı deneme takibiyle koordine olur. Bir kullanıcı bir faktörü brute-force ederken başka bir faktörü paralel bir denemede bekletemez; parola adımında tetiklenen bir CAPTCHA aynı kimliği koruyan akışın geri kalanına yayılır.

Yetenekler

Savunma yapı taşları ayrıntıda, artı bunları derinleştirecek yol haritası.

Çok kapsamlı politikalar — IP, kullanıcı adı veya birleşik

Her policy üç kapsamdan birine bağlanır. IP kapsamı tek bir saldırganın tek bir ağdan birçok hesaba vurmasını yakalar. Kullanıcı adı kapsamı, her denemenin kaynak IP'yi döndürdüğü credential stuffing'i yakalar. Birleşik kapsam, bilinen bir saldırganın belirli bir ağdan belirli bir hesaba odaklandığı hedefli durumu yakalar.

Kademeli eşikler — uyarı, CAPTCHA, kilitleme

Her policy sırayla yükselen üç eşik çalıştırır. Uyarı eşiği şüpheli aktiviteyi kullanıcıyı etkilemeden denetim log'unda işaretler. CAPTCHA eşiği sonraki denemeden önce self-hosted bir görsel challenge koyar. Kilitleme eşiği yapılandırılabilir bir süre boyunca kapıyı kapatır — ve sıra, değerler ve sönüm penceresi policy başına yapılandırılır.

Beş zorluk seviyesinde self-hosted görsel CAPTCHA

CAPTCHA'lar yerel olarak görsel olarak üretilir — hafif okunabilirlik ipuçlarından ağır bozulmaya kadar beş zorluk seviyesi, markayla eşleşmesi için yapılandırılabilir renkler ve boyutlar, ve meşru kullanıcı deneyimini temiz tutmak için görsel olarak benzer karakterleri (I, L, O, 0, 1) kasıtlı olarak atlayan bir karakter seti.

Kimlik doğrulama yolunda üçüncü taraf CAPTCHA veya bot tespit bulutu yok

Giriş koruması; platformda tamamen üretilir, sunulur, doğrulanır ve denetlenir. Değerlendirme başına ücret yok, dış bağımlılık yok, her giriş denemesini bir satıcıya gönderme gizlilik etkisi yok, ve kullanıcılarınız ile kimlik doğrulamanız arasında oturan opak bir skorlama servisi yok.

Kimlik doğrulama akışı boyunca koordineli deneme takibi

Başarısız parola denemeleri, başarısız MFA challenge'ları ve başarısız CAPTCHA yanıtları, policy kapsamı başına koordineli sayaçları besler. Bir saldırgan bir faktörü brute-force ederken bir başkasında paralel bir denemeyi bekletemez; ve bir adımda tetiklenen kilitleme, aynı kimliği koruyan her kanala yayılır.

Deneme başına sönüm penceresi — eski başarısızlıklar kendiliğinden unutulur

Her policy bir sönüm penceresi tanımlar. Pencereden eski başarısız denemeler mevcut eşiklere sayılmayı bırakır; böylece geçen hafta parolasını üç kez yanlış yazan meşru bir kullanıcı bugün zaten CAPTCHA kademesinde başlamaz. Pencere, sönüm şekli ve eşikler policy başına ayarlanabilir.

Maskelenmiş alıcı bağlamı ile deneme başına denetim izi

Her giriş denemesi — başarılı, uyarı aşıldı, CAPTCHA tetiklendi, kilitleme ateşlendi — zaman damgası, kaynak IP, user agent, kapsam ve policy sonucu ile yapılandırılmış bir denetim girdisi yazar. Alıcı bilgisi (e-posta, telefon) denetim akışında varsayılan olarak maskelenir; böylece denetim izi ikincil bir sızıntı yoluna dönüşmez.

Roadmap — servisler arası korelasyon ve IP itibar feed'leri

Planlanan bir korelasyon motoru, servisler arasında deneme sayaçlarını bağlayacak; düşük değerli bir uygulamada kimlik bilgisi deneyen bir saldırgan, yüksek değerli bir uygulamaya temiz sayfayla geçemeyecek. IP itibar feed'leri aynı politika motoruna takılarak bilinen kötü amaçlı ağlar için sürtünmeyi otomatik olarak yükseltecek.

Operasyonel derinlik

Kademeli savunmayı iyi kullanıcılar için görünmez, saldırganlar için net hissettiren mekanik.

01

CAPTCHA görünümü marka başına özelleştirilir

Arka plan rengi, metin rengi, genişlik, yükseklik, font boyutu, karakter aralığı, gürültü çizgileri ve gürültü noktaları yapılandırılabilir. Challenge, koruduğu giriş portalının görsel kimliğine eşleşebilir — harici bir servisin işin içinde olduğunu sızdırmadan, çünkü hiçbir şey harici değil.

02

Karakter seti kafa karıştırıcı karakterleri kasıtlı olarak dışlar

Varsayılan karakter seti I, L, O, 0 ve 1'i atlar — bozulmuş biçimde birbirine kolayca karıştırılabilen karakterler. Meşru kullanıcılar CAPTCHA'ları daha hızlı ve daha az tekrar denemeyle çözer; otomatik çözücülere karşı savunma değeri her zorluk seviyesinde korunur.

03

Policy başına eşikler, sönüm ve kilitleme süresi

Uyarı eşiği, CAPTCHA eşiği, kilitleme eşiği, sönüm penceresi ve kilitleme süresi policy başına yapılandırılır. Bir kullanıcı yönetim arayüzü, kamuya açık bir destek hattı girişi veya bir yönetici konsolundan farklı toleranslara sahiptir; aynı motor onlara farklı sayılarla hizmet eder.

04

Redis üzerinden durumsuz koordinasyon

Sayaçlar ve kilitleme durumu Redis'te yaşar; böylece herhangi bir gateway pod'u herhangi bir kapsam için mevcut deneme sayısını görebilir. Yatay ölçeklendirilmiş dağıtımlar koordinasyon yükü olmadan tutarlı durum görür; bir pod'da alınan kilitleme kararı diğer tüm pod'lara anında görünür olur.

05

Kurtarma akışı — yönetici açma ve zaman tabanlı serbest bırakma

Kilitlenen bir kullanıcı ya kilitlemenin kendi süresine göre dolmasını bekler ya da bir yönetici tarafından gateway yönetici arayüzü üzerinden açılır. Kurtarma eylemi kendi başına denetlenir; bir olay sırasındaki acil açma, görünmez bir geçici çözüm yerine izlenebilir bir olaydır.

06

Roadmap — harici tehdit sinyalleri tarafından sürülen uyarlanır eşikler

Bir upstream tehdit istihbaratı kaynağı artan riski işaretlediğinde — bilinen kötü ağlar, aktif credential stuffing kampanyaları, sızdırılmış kimlik listeleri — otomatik olarak sıkılaşan uyarlanır eşikler yol haritasındadır. Aynı politika motoru sinyali alır; aynı denetim izi değişimi kaydeder.

Hangi senaryolarda kullanılır

Birçok hesap üzerinde credential stuffing

Sızdırılmış bir kullanıcı adı/parola listesine sahip bir saldırgan, IP'leri döndürerek her çifti giriş sayfasında dener. Kullanıcı adı kapsamlı politikalar bu deseni yakalar — sayaçlar hesap başına yükselir, CAPTCHA kademesi otomasyonu filtreler ve kilitleme tekrarlanan hedefler için kapıyı kapatır.

Bilinen bir hesaba kaba kuvvet saldırısı

Tek bir saldırgan, tek bir kaynak IP, tek bir hedef hesap, çok sayıda tahmin. IP kapsamlı politikalar bunu saniyeler içinde yakalar — uyarı denetimde gün ışığına çıkar, CAPTCHA kademesi script'li denemeleri filtreler ve kilitleme süresi saldırıyı ekonomik olmaktan çıkaracak kadar hızlı katlanır.

Bot tabanlı spam girişleri

Otomatik ajanlar; veri toplamak, spam yapmak veya kilitlenmemiş bir hesabı beklemek için giriş yapmaya çalışır. CAPTCHA kademesi tam olarak bunların yakalandığı yerdir — yerel olarak üretilir, yerel olarak doğrulanır ve harici SaaS challenge'larını hedefleyen otomatik CAPTCHA çözücü servislerin tamamen erişimi dışındadır.

Giriş izlemesi üzerinde uyumluluk kanıtı

PCI-DSS, HIPAA, KVKK ve ISO 27001; eşikler ve denetim izleri ile başarısız giriş izlemesinin yerinde olduğuna dair kanıt arar. Deneme başına denetim akışı, denetçiye yazılı düzyazı yerine yapılandırma olarak ifade edilmiş eşiklerle gözden geçirilebilecek tek bir zaman çizelgesi verir.

Sık sorulanlar

Hangi saldırı desenleri kapsanır?
Credential stuffing (dönen kullanıcı adları, dönen IP'ler), tek bir hesaba kaba kuvvet, otomatik bot girişleri, yavaş dağıtık denemeler ve insan kaynaklı hedefli saldırılar. Policy kapsamı ve eşik değerleri tek bir motorun bu desenlerin tamamını eş zamanlı kapsamasını sağlar.
CAPTCHA kademesi Google reCAPTCHA veya Cloudflare Turnstile kullanıyor mu?
Hayır. CAPTCHA platformda tamamen üretilir, sunulur, doğrulanır ve denetlenir — beş zorluk seviyesi, yapılandırılabilir görünüm ve görsel olarak benzer karakterleri atlayan bir karakter seti. Kimlik doğrulama yolunda üçüncü taraf bir bot tespit bulutu yoktur.
IP kapsamını mı, kullanıcı adı kapsamını mı, birleşiği mi tercih etmeliyim?
Saldırganlar tek bir ağda yoğunlaştığında (klasik kaba kuvvet, tek kaynaklı otomasyon) IP kapsamını kullanın. Denemeler birçok IP'ye yayıldığında ama aynı hesapları hedeflediğinde (credential stuffing, sızdırılmış liste tekrar oynatma) kullanıcı adı kapsamını kullanın. Bilinen hedefli tehditler için birleşik kapsamı kullanın — belirli bir saldırgan, belirli bir ağdan belirli bir hesaba.
Bir kullanıcı kilitlemeden nasıl kurtulur?
Kilitlemeler ya kendi yapılandırılmış süresine göre dolar ya da bir yönetici tarafından gateway yönetici arayüzünden serbest bırakılır. Kurtarma eylemleri kendi başlarına denetlenir; olaylar sırasındaki acil açmalar görünmez geçici çözümler değil izlenebilir olaylardır.
Başarısız deneme sayacı ne zaman sıfırlanır?
Her policy bir sönüm penceresi tanımlar. Pencereden eski başarısız denemeler mevcut eşiklere sayılmayı bırakır — böylece hafta içinde parolasını yanlış yazmış meşru bir kullanıcı bugün zaten CAPTCHA kademesinde başlamaz. Sönüm penceresi, eşik değerleri ve kilitleme süresi policy başına yapılandırılır.

Giriş sayfasını gerçek kullanıcıları kilitlemeden savunun

Üç kademeli sürtünme, üç kapsamlı politika kapsamı ve self-hosted CAPTCHA — hepsi zaten sahip olduğunuz platformda. Kendi uygulamalarınız üzerinde canlı bir kurulumda gezdirelim.