Sonuca Göre — Koruma

Şeffaf bir bot savunması — kara kutu değil

TR7'nin scoring motoru, 11 sinyali açık ağırlıklarla tek bir skora birleştirir — neyin tartıldığını görür, ağırlıkları siz ayarlarsınız. İçerik-farkındalıklı kurallar JSON body değerleri üzerinden script yazmadan çalışır; hassasiyet vService başına ayarlanır.

Çoğu bot yönetimi platformu size opak bir skor verir ve güvenmenizi bekler. TR7 farkı baştan ortaya koyar: 11 sinyali açık ağırlıklarla tek bir skora birleştirir — TLS fingerprint, 23 kategori IP reputation, istek ritmi, davranışsal baseline. Operatör hangi sinyalin ne kadar etki yaptığını görür, ağırlıkları ayarlar ve bir bloku güvenlik denetiminde açıklayabilir. WAAP ve API güvenliğinde kullanılan aynı içerik-farkındalıklı kural motoru burada da geçerli; rate-limit, challenge veya block kararı header değerlerinden JSON body değerlerine kadar herhangi bir özellik üzerinden script yazmadan alınır. Her karar kendi donanımınızda çalışır; botlar, trafiğiniz ve scoring mantığı kendi ağınızdan çıkmaz.

11
İsimli scoring faktörü — operatöre görünür, operatöre ayarlanabilir
23
Bot skorunu besleyen IP reputation kategorisi
On-prem
Bot kararları ve sinyaller kendi ağınızda kalır

Botlar artık trafiğin yarısından fazlası, savunmaların çoğu ise buluta taşındı

Otomatik trafik artık çoğu açık web sitesinde insan trafiğine eşit ya da daha fazla. Scraper'lar içerik ve fiyat topluyor; credential-stuffing botları login endpoint'inizde çalınmış şifreleri deniyor; carding botları kart numaralarını ödemede doğruluyor; AI scraper'lar API'lerinizi dil modeli eğitmek için tarıyor. Trafik makul görünür: gerçek tarayıcı fingerprint'leri, residential IP'ler, insansı zamanlama. Ve bu kampanyaların maliyeti her yıl düşüyor.

Sektörün cevabı bot yönetimi platformları oldu; hemen hepsi cloud SaaS. Çalışmaları için trafiğinizin, fingerprint'lerinizin ve kararlarınızın kendi ağlarında yaşaması gerekir. Düzenlenmiş sektörler ya da egemen dağıtımlar için bu yapısal bir problem. Üstelik bu platformların çoğu kara kutu olarak çalışır: bir skor gelir, eylem alınır, ama operatör modelin gerçekte neyi tarttığını göremez.

TR7 farklı bir tavır alır. Bot savunması kendi platformunuzda çalışır; scoring motoru 11 isimli faktörü değerlendirir; operatör hangi sinyalin ne kadar etkili olduğunu görür. WAAP ve API güvenliğinde kullanılan aynı içerik-farkındalıklı kural motoru burada da geçerli; bir bot kuralı JSON body içindeki bir değere göre, tek satır script yazmadan eylem alabilir.

TR7 Bot Yönetimi'ni ayıran beş şey

Tek tek alındığında her biri değerli. Birlikte alındığında, başkasının bulutuna bağımlı olmayan ve mantığını operatörden saklamayan bir bot savunmasının nasıl olması gerektiğini tanımlar.

On-prem first — bot kararları kendi platformunuzda kalır

Çoğu modern bot yönetimi platformu SaaS — fingerprint'leriniz, trafiğiniz ve sonuç kararları kendi ağlarında yaşar. TR7 kendi donanımınızda çalışır. Edge'inize gelen botlar sizin ağınız içinde skorlanır ve eylem alınır.

Şeffaf 11-faktör scoring — kara kutu değil

Bot skoru 11 isimli faktörü isimli ağırlıklarla birleştirir — TLS fingerprint'leri, 23 kategori IP reputation, istek ritmi, istek şekli, davranışsal baseline ve daha fazlası. Operatör hangi faktörlerin bir karara katkıda bulunduğunu görebilir, ağırlıkları tek tek ayarlayabilir ve bir bloku güvenlik denetiminde açıklayabilir. Sorgulanamayan bir model çıktısı yok.

İçerik-farkındalıklı kurallar — JSON body değerleri dahil

WAAP ve API güvenliği için kullanılan aynı içerik-farkındalıklı kural motoru bot politikasına da uygulanır. Header değerleri, cookie içerikleri, URL parametreleri ve parse edilmiş JSON istek body'sinden değerler üzerinden rate-limit, challenge veya block. Örnek: body'deki 'action' alanı 'add_to_cart' iken kaynak IP davranışı scraper paternine uyduğunda throttle uygula. Hepsi görsel yapılandırma; script yok.

vService başına hassasiyet — login statik ile aynı değildir

Bir sitenin login endpoint'i, aynı sitenin public-asset endpoint'inden farklı bir bot politikasına ihtiyaç duyar. Bot politikası vService'e bağlanır, böylece her uygulama yüzeyi gerçekten ihtiyaç duyduğu hassasiyeti alır. /login için bir kural seti, /api/v1/search için başka, /assets/* için başka.

Engellenen bot trafiği faturanıza sayılmaz

Challenge edilen istekler, throttle edilen scraper'lar, düşürülen credential-stuffing denemeleri ve sessizce düşürülen carding botlarının hepsi bant genişliği sayacının dışındadır. Bot savunmanız ne kadar çok çalışırsa, throughput ile faturalanan bant genişliği arasındaki fark o kadar büyür.

TR7 Bot Yönetimi'nin içeriği

Aşağıdaki her yetenek platformun parçası olarak gelir ve mevcut vService'lerinize bağlanır.

11-faktör ağırlıklı bot scoring

Düşük yanlış pozitif için ayarlanmış üstel scoring eğrisiyle birleştirilen isimli sinyaller — TLS fingerprint'leri, 23 kategori IP reputation, istek ritmi, istek şekli, davranışsal paternler, son hata oranları, oturum-oluşturma oranı ve daha fazlası. Operatör görebilir, ayarlayabilir ve açıklayabilir.

23 IP reputation kategorisi

Kaynak IP'ler 23 kategoride sınıflandırılır — bilinen scraper'lar, residential proxy havuzları, datacenter aralıkları, Tor exit'leri, bilinen bot operatörleri ve diğerleri. Sınıflandırma skoru besler ve politikada doğrudan eylem konusu olabilir.

Davranışsal baseline adaptasyonu

Scoring motoru zaman içinde uygulamanızın normal trafik paternlerini öğrenir. Anomaliler keyfi bir global eşiğe karşı değil, baseline'a karşı öne çıkar.

Signature + davranış ikili tespit

Karakteristik fingerprint'i olan bilinen bot aileleri için signature tabanlı tespit. Bilinmeyen botlar, kaçınmacı scraper'lar ve yavaş denemeler için davranış tabanlı tespit. İkisi de aynı scoring kararını besler.

İçerik-farkındalıklı trafik kuralları

Herhangi bir trafik özelliği üzerinden rate-limit, challenge veya block — header değerleri, cookie içerikleri, URL parametreleri, parse edilmiş JSON body değerleri. Görsel yapılandırma; tescilli script yok.

Mitigation eylemleri — block, challenge, throttle, sessiz drop

Politika başına eylem seçimi. Bariz kötü niyetli otomasyonu block et. Belirsiz trafiği CAPTCHA ile challenge et. Şüpheli scraper'ları doğrudan engellemeden throttle et. Credential stuffing trafiğini sessizce düşür ki saldırgan hangi kimlik bilgisinin çalıştığı hakkında faydalı geri bildirim almasın.

Hesap ele geçirme (ATO) savunması

Login endpoint'lerindeki credential-stuffing paternleri, genel kötüye kullanıcı otomasyonundan ayrı olarak tanınır. Dağıtık low-and-slow denemeler, imkansız seyahat ve anormal oturum-oluşturma oranları sadece genel bot scoring altında değil, burada da yüzeye çıkar.

Hassasiyet katmanlı vService başına kapsamlama

Her vService farklı bir bot politikası çalıştırabilir. Lisans kapasitesi dağıtım boyutuna kapsamlanır (1, 10, 100 vService ya da sınırsız).

Erişim akışlarında da bot savunması — sadece açık web değil

Aynı scoring motoru ve kural mantığı TR7'nin erişim yönetimi katmanı içinde de çalışır. SSO portalları, login akışları, kimlik-farkındalıklı proxy'ler ve clientless gateway oturumları, açık WAAP-korumalı uygulamalarla aynı bot savunmasını alır — her yüzey için ayrı bir bot motoru kurmaya gerek yok.

Endpoint güvenliği sinyali entegrasyonu

B2B ve kurumsal erişim senaryolarında, kullanıcılar TR7'nin endpoint güvenliği katmanı tarafından yönetilen cihazlardan bağlandığında, cihaz-güven sinyalleri — bilinen cihaz, güncel posture, uyumluluk durumu — bot scoring motorunu ek ağırlıklı faktör olarak besler.

AI scraper ve agent trafiği yönetimi

Eğitim verisi için tarama yapan AI scraper'ların karakteristik paternleri vardır — yüksek hacimli sıralı dolaşma, atipik user-agent string'leri, sıra dışı API çağrı şekilleri. Davranışsal motor bu paternleri tanır; politika kullanım senaryosuna göre izin/throttle/block karar verir.

WAAP, DDoS ve API güvenliği ile entegrasyon

Bot sinyalleri WAAP kurallarını ve L7 DDoS eşiklerini besler; WAAP ve DDoS sinyalleri bot scoring'i besler. Bir uygulama yüzeyini suistimal ettiği görülen bir kaynak, diğer her yüzeyde skoru anında yükselir.

Yönetilen signature ve reputation güncellemeleri

Bot signature kütüphanesi ve IP reputation feed'leri sürekli güncellenir — manuel indirme döngüsü yok, site başına versiyon farkı yok.

CWE, CAPEC ve MITRE ATT&CK eşlemesi

Bot tespitleri WAAP'in geri kalanıyla aynı güvenlik taksonomisine eşlenir — CWE kodları, CAPEC paternleri, MITRE ATT&CK teknikleri. SIEM korelasyonu ve olay müdahalesi aynı dili konuşur.

Tam görünürlük ve denetim

Her bot kararı katkıda bulunan sinyal dökümüyle loglanır — hangi faktör ne kadar ağırlıkta, skor neden o noktada. Araştırma ve ayar, WAAP ve teslimle aynı konsolda yapılır.

Önlenen bot türleri

Bot trafiği tek bir şey değil. TR7 Bot Yönetimi, web uygulamalarını ve API'leri hedefleyen modern otomasyon spektrumunu kapsar.

01

Web scraper'lar

İçeriği, fiyatları, ürün kataloglarını, listeleri veya diğer açık veriyi ölçekte toplayan botlar. İstek ritmi, IP reputation, davranışsal baseline drift ve karakteristik istek şekilleriyle tespit edilir.

02

Credential stuffing

Login endpoint'lerinde çalınmış kullanıcı adı/şifre çiftlerini deneyen botlar. ATO tespiti ve endpoint başına politika, tek-IP rate limit'in kaçırdığı dağıtık credential-stuffing kampanyalarını tanır ve durdurur.

03

Carding botları

Ödeme endpoint'lerinde çalınmış kart numaralarını doğrulayan botlar. Ödeme API'lerine karşı karakteristik istek ritmi ve anormal başarısızlık-başarı oranlarıyla tanınır.

04

İçerik hırsızlığı ve envanter scraper'ları

Ürün listelerini, açıklamaları, yorumları ve fiyatlandırma verisini kopyalayan otomatik rakipler. Davranışsal baseline, hızlı ve yavaş istek oranlarını değiştirerek insan hızını taklit eden scraper'ları yakalar.

05

AI scraper'ları ve yetkisiz eğitim crawler'ları

İzin alınmamış olarak dil modeli eğitmek için içerik toplayan crawler'lar. Yüksek hacimli sıralı dolaşma paternleri ve atipik istemci imzalarıyla tanınır; politika kullanım senaryosuna göre izin/throttle/block karar verir.

06

Spam ve form-kötüye kullanım botları

Sahte kayıt, yorum spamı, sahte değerlendirme ve kötüye kullanıcı form gönderimleri yapan botlar. Bot scoring ve form-body şekli üzerinde içerik-farkındalıklı kurallarla birleşik tespit.

07

DDoS-sınıfı bot flood'ları

Uygulama katmanı DDoS olarak hareket eden yüksek hacimli bot trafiği — credential-stuffing dalgaları, scraper çiftlikleri, koordineli IoT botnet flood'ları. Bot sinyalleri L7 DDoS katmanını birleşik mitigation için besler.

08

Açıklık tarayıcıları

Uygulamayı bilinen CVE'ler, açıkta admin endpoint'leri, varsayılan kimlik bilgileri ve yanlış yapılandırılmış servisler için yoklayan botlar. Bot sinyalleri ve WAAP signature motoruyla birleşik tespit.

Bu sonuç nerede karşımıza çıkar

E-ticaret — flash sale ve carding

Gerçek alışverişçiler flash sale'de sıçrar; carding botları sıçramaya saklanmaya çalışır. vService başına politika, davranışsal baseline ve içerik-farkındalıklı kurallar; gerçek müşterileri engellemeden credential-stuffer'ları ve carding botlarını ayırt eder.

Bankacılık — login'de credential stuffing

Sürekli credential-stuffing baskısı altındaki login endpoint'leri. ATO tespiti, tek-IP rate limit'in kaçırdığı dağıtık low-and-slow denemeleri tanır; CAPTCHA challenge her meşru kullanıcıya değil, seçici olarak uygulanır.

Yayıncılar ve medya — ölçekte içerik scraping

Makaleler, videolar ve görsel kütüphaneler rakipler ve AI eğitim scraper'ları tarafından taranır. Davranışsal baseline, insan hızını taklit eden scraper'ları yakalar; politika scraper'ların engellenmesini, throttle edilmesini veya lisanslı izin verilmesini belirler.

Açık API'ler suistimal altında

Scraping, credential testi ve kaynak kötüye kullanımına tabi API endpoint'leri. Endpoint başına bot politikası ve içerik-farkındalıklı kural motoru, meşru API tüketicilerini etkilemeden kötüye kullanımı yönetir.

Kamu portalları — bot kaynaklı dolandırıcılık girişimleri

Otomatik form-kötüye kullanım ve bot-kaynaklı dolandırıcılık tarafından hedeflenen kamu hizmetleri. On-prem dağıtım, vatandaş-veri akışlarını kendi ağınızda tutar; denetim loglaması soruşturmayı destekler.

B2B SaaS — yüksek güvenli yönetilen-cihaz trafiği

B2B kullanıcılar endpoint güvenliği katmanınız tarafından yönetilen cihazlardan eriştiğinde, cihaz-güven sinyalleri bot skorunu besler — bilinen yönetilen cihaz + iyi posture şüpheyi azaltır. Yönetilmemiş endpoint'lerden gelen botlar hâlâ tam inceleme alır.

8 features

Bu çözümü uygulayan yetenekler

Bu çözüme refer eden ürün özellikleri — yukarıda anlatılan kontrolleri oluşturan teknik parçalar.

Sürekli Güven Değerlendirmesi

TR7 AAM
Zero Trust AccessBot YönetimiHIPAA UyumluluğuPCI DSS Uyumluluğu

Girişte kazanılan güven sonsuza dek taşınmaz. Her oturum, her adımda değerlendirme altında kalır.

Finans· Kamu· Sağlık

Trafik Karantinası

TR7 ADCTR7 WAAP
Web Uygulama ve API KorumasıDDoS ÖnlemeBot Yönetimi

Anlık blok yerine davranışı izleyin; eşiği aşan kaynağı süreli karantinaya alıp otomatik serbest bırakın.

Perakende ve E-ticaret· Finans

WAAP Saldırı Raporlama

TR7 WAAPTR7 L7 Reporting
Web Uygulama ve API KorumasıAPI GüvenliğiBot Yönetimi

3000+ kural, OWASP / API Top 10 / CWE taksonomisi, 14 korelasyon ekseni, per-host-group + cross-group rollup.

Finans· Kamu

Kendi-Sunucumda CAPTCHA

TR7 WAAP
Bot YönetimiWeb Uygulama ve API Koruması

Üreten de, gösteren de, doğrulayan da ADC'nin içinde. Üçüncü taraf buluta tek çağrı yok.

Finans· Kamu· Perakende ve E-ticaret

Hesap Ele Geçirme Koruması

TR7 WAAPTR7 AAM
Bot YönetimiZero Trust Access

Credential stuffing, brute-force ve oturum çalma girişimlerini tek sinyale değil, birleşik risk kararına göre durdurun.

Finans· Perakende ve E-ticaret

Hız Sınırlama

TR7 WAAPTR7 ADC
DDoS ÖnlemeAPI GüvenliğiBot Yönetimi

Tek IP, tek hesap, tek API anahtarı — hangi boyutta sınırlandıracağınıza siz karar verin.

Finans· Perakende ve E-ticaret

Giriş Saldırısı Koruması

TR7 WAAPTR7 AAM
Zero Trust AccessBot Yönetimi

Üç kademeli sürtünme — uyar, challenge, kilitle — IP, kullanıcı adı veya ikisi birden. Self-hosted CAPTCHA, harici bulut yok.

Finans

Oturum Koruması

TR7 WAAP
Bot YönetimiZero Trust Access

Session ID üretiminden cookie güvenliğine, IP+UA bind kontrolünden idle ve absolute timeout yönetimine kadar oturumu tek policy graph altında koruyun.

Finans

Sık sorulan sorular

Bu, genel bir WAAP'tan nasıl farklı?
WAAP, HTTP isteklerini bilinen saldırı signature'ları için inceler. Bot Yönetimi ise istek gönderenin otomatik olup olmadığını değerlendirir — her bir istek temiz görünse bile. Karar; TLS fingerprint, IP reputation, istek ritmi, davranışsal baseline ve diğer sinyalleri birleştirerek otomasyon olasılığını skorlar. TR7 her ikisini de — WAAP ve Bot Yönetimi — aynı platformda gönderir; sinyaller aralarında paylaşılır.
Bu meşru müşterileri engeller mi?
Scoring motoru düşük yanlış pozitif için ayarlıdır — üstel scoring eğrisiyle 11 ağırlıklı faktör, trafiğinize adapte olan davranışsal baseline ve vService başına hassasiyet ayarı. Flash sale'deki gerçek alışverişçiler, login olan gerçek bankacılık müşterileri, endpoint'lerinizi kullanan gerçek API tüketicileri — hepsi eylem eşiğinin altında kalır. Operatör ayrıca herhangi bir engellenmiş veya challenge edilmiş isteği inceleyip hangi faktörlerin tartıldığını görebilir.
Tüketici mobil uygulamamda istemci-taraflı SDK'ya ihtiyacım var mı?
TR7 Bot Yönetimi trafiği ağ ve API kenarında değerlendirir — TLS fingerprint'leri, IP reputation, istek ritmi, davranışsal baseline ve içerik-farkındalıklı kurallar kullanır; istemci-taraflı SDK gerekmez. Kullanıcıların TR7'nin endpoint güvenliği katmanı tarafından yönetilen cihazlarda olduğu B2B senaryolarında, cihaz-güven sinyalleri skorda ek ağırlıklı bir faktördür.
Bir bot kuralı JSON istek body'sindeki içerik üzerinde çalışabilir mi?
Evet. İçerik-farkındalıklı kural motoru herhangi bir trafik özelliği — parse edilmiş JSON istek body'sinden değerler dahil — üzerinden rate-limit, challenge veya block uygulayabilir. Örnekler: body'deki 'item_count' bir eşiği aştığında istekleri throttle et, body'deki 'action' alanı 'add_to_cart' iken scraper-sınıfı reputation olan kaynak IP'yi block et, ya da istek içindeki OAuth scope'a göre farklı politika uygula.
Hangi mitigation eylemleri var?
Block, CAPTCHA challenge, throttle, sessiz drop ve bunların koşullu kombinasyonları — politika başına seçilir. Bariz kötü niyetli otomasyonu block et. Belirsiz trafiği challenge et. Şüpheli scraper'ları doğrudan engellemeden throttle et. Credential-stuffing trafiğini sessizce düşür ki saldırgan hangi kimlik bilgisinin çalıştığı hakkında faydalı geri bildirim almasın.
Bant genişliği modeli engellenen bot trafiğini dışarıda bırakıyor mu?
Evet. Challenge edilen istekler, throttle edilen scraper trafiği, düşürülen credential-stuffing denemeleri ve sessiz-düşürülen bot trafiğinin hepsi bant genişliği sayacının dışındadır. Uygulamanızın meşru kullanıcılara gerçekten servis ettiğine ödersiniz.
Bot scoring, rakiplerin machine learning'inden nasıl farklı?
TR7, düşük yanlış pozitif için ayarlı yayınlanmış bir scoring formülü üzerinden isimli ağırlıklarla birleştirilen 11 isimli faktör kullanır. Operatör hangi faktörlerin bir karara katkıda bulunduğunu, bir isteğin neden olduğu noktada skorlandığını görebilir ve ortamı için ağırlıkları ayarlayabilir. Çoğu bulut tabanlı bot yönetimi opak modeller kullanır — bir skor gelir ve bir eylem alınır, ama neyin tartıldığını inceleyemez ya da bir kararı güvenlik denetiminde açıklayamazsınız.
TR7 bot yönetimini yalnızca açık web trafiğinde mi yapar?
Hayır. Aynı scoring motoru ve kural mantığı TR7'nin erişim yönetimi katmanı içinde de çalışır — SSO portalları, kimlik-farkındalıklı proxy'ler, login akışları ve clientless gateway erişimi (RDP, SSH, VNC) hepsi aynı 11-faktörlü modelle bot savunması alır. Tek operasyon görüşü, tek bot politika çerçevesi, isteğin hangi yüzeye geldiği fark etmez.

Kendini açıklayan bir bot savunması — kendi platformunuzda

TR7 Bot Yönetimi için canlı demo talep edin. Gerçek trafik üzerinde scoring çalıştırır, 11 faktörü gezdirir ve içerik-farkındalıklı kuralların JSON body değerleri üzerinde script yazmadan nasıl çalıştığını gösteririz.