<

Web Güvenliğinde 2026 Manzarası: Bot Trafiği ve Yapay Zeka Tarayıcıları

Mayıs sonunda pazarlama ekibimiz toplantıya keyifli bir haberle geldi: "Trafiğimiz iki ayda %40 arttı." Sevinmeden önce loglara baktık — iyi ki bakmışız. Artışın neredeyse tamamı insan değildi: fiyat kazıyan botlar, iki farklı yapay zeka şirketinin tarayıcıları, giriş sayfasını yoklayan kimlik deneme botları ve bir miktar da ajan trafiği. Gerçek insan ziyaretçi sayısı yerinde sayıyordu. Toplantıdaki yüz ifadelerini tahmin edersiniz; ama asıl mesele hayal kırıklığı değildi. Asıl mesele, bu trafiğin bir kısmının düşman, bir kısmının ise gelecekteki müşterilerimiz olmasıydı — ve platformumuz ikisine aynı davranıyordu.

2026'da ortalama bir web sitesinin trafiğinin yarıdan fazlası insan değil. Arama botları, yapay zeka tarayıcıları, fiyat kazıyıcılar, kimlik deneme botları, kullanıcı adına iş yapan ajanlar... Hepsi aynı kapıya geliyor. Ve hepsine aynı davranmak — ister hepsini engelleyin, ister hepsine kapıyı açın — iki ayrı hata. Bu yazı, aradaki çizgiyi nereden çekeceğinize dair sahada öğrendiklerimiz.

Sunucunuza gelen her istek bir ziyaretçi değil — ama her bot da tehdit değil

Bot trafiğini tek torbaya koymak, sokaktaki herkesi aynı kefeye koymak gibi. Bizim kullandığımız ayrım üçlü: dostlar, gri bölge, düşmanlar.

Dost tarafta Googlebot ve Bingbot'un yanına artık yapay zeka tarayıcıları da yerleşti: GPTBot, ClaudeBot, PerplexityBot. Bunlar sizi müşteriye taşıyan kanallar. Yapay zeka aramalarından gelen yönlendirmeler birçok sektörde artık ölçülebilir bir trafik kaynağı — ve o kaynakta görünmenin ön koşulu, bu botların sitenizi okuyabilmesi. AI tarayıcılarını topluca engelleyen site, kendi ayağına sıkıyor. (Bunu geçen ay kendi sistemimizde bizzat düzelttik: yıllar önce kopyalanmış bir "güvenli robots.txt şablonu", alt alan adlarımızdan birini yapay zeka cevaplarından tamamen silmişti. Kimsenin haberi yoktu.)

Düşman tarafta ise klasikler duruyor, ama 2026 versiyonlarıyla: çalıntı parola listeleriyle giriş deneyen credential stuffing botları, ödeme sayfasında kart deneyen botlar, sitenizi dakikada binlerce istekle emen agresif kazıyıcılar, kampanya dönemlerinde sepete ürün atıp stok kilitleyen envanter botları. Bunlara karşı yumuşaklık değil, katmanlı savunma gerekiyor.

Ajan trafiği: yeni gri bölge, yarının kasası

İkisinin arasında, bu yılın asıl yeniliği duruyor: ajan trafiği. Kullanıcı adına fiyat karşılaştıran, form dolduran, sepet oluşturan, hatta satın alma adımına kadar gelen yapay zeka ajanları. Teknik parmak izi bot parmak izidir — otomasyon altyapısından gelir, mouse hareketi yoktur, sayfaları insandan hızlı gezer. Ama arkasında cüzdanıyla bekleyen gerçek bir müşteri vardır.

Burada rahatsız edici bir gerçekle yüzleşmek gerekiyor: agresif bot koruması, yarının müşterisini kapıda çeviriyor. Ajanı CAPTCHA'ya boğan, oturumunu düşüren, IP'sini kara listeye alan site, o ajanın temsil ettiği insanın parasını rakibe yönlendiriyor — üstelik insan bunu fark etmiyor bile; ajanı sadece "şu sitede işlem yapamadım, buradan aldım" diyor. Kaç kere gördük: pazarlama ekibi dönüşüm oranındaki düşüşü kampanyada ararken, sebep güvenlik ekibinin bir ay önce sıkılaştırdığı bot kuralıydı.

Peki ajan trafiğine pratikte nasıl davranmalı? Bizim yaklaşımımız: okumaya ve karşılaştırmaya izin ver, işlem adımlarında kimliği makul yollarla doğrula, ama akışı koparma. Kendini dürüstçe tanıtan ajanlara (user-agent beyanı düzgün, davranışı tutarlı) alışveriş yolunu açık tutmak, önümüzdeki dönemin sessiz dönüşüm avantajlarından biri olacak. Ajan üzerinden gelen siparişin de sonunda bir kargo adresi ve bir kredi kartı sahibi var — yani gayet gerçek bir ciro.

Savunmayı katman katman kurmak

Peki pratik reçete ne? Önce robots.txt'i bilinçli yazın: kimi davet ettiğinizi, kimi istemediğinizi açıkça belirtin; yönetim paneli, muhasebe ekranları gibi alanları zaten robots.txt'e değil, noindex ve kimlik doğrulamaya emanet edin (robots.txt bir rica metnidir, erişim kontrolü değildir — bu ayrımı karıştıran çok).

Sonra tespit tarafı: IP itibarı tek başına artık yetmiyor, çünkü kötü botlar konut IP havuzlarından geliyor. Davranış bazlı skorlama şart — isteklerin hızı, sırası, sayfa gezinme deseni, mouse ve dokunma sinyallerinin varlığı ya da yokluğu üzerinden puan verip karar vermek. İyi haber: bu skorlamayı yapan katmanlar artık orta ölçekli bütçelere de indi.

Üçüncü katman, kritik uçların ayrı korunması. Giriş, ödeme ve stok uçları, sitenin geri kalanıyla aynı kurala tabi olamaz: buralarda sıkı rate limit ve şüphe durumunda adım doğrulama (step-up) gerekir. Ana sayfayı gevşek, kasayı sıkı tutmak — fiziksel mağazanın yıllardır yaptığı şeyin dijital hali.

Ve CAPTCHA'yı son çare yapın. Her ziyaretçiye bulmaca çözdüren site, ajan çağında müşteri kaybeder; insanlara da zaten yıllardır kaybettiriyordu. Bulmaca, davranış skoru eşiği aşıldığında devreye giren istisna olmalı, karşılama komitesi değil. (Kendi ölçümlerimizde, girişte bulmaca çıkan oturumların kayda değer bölümünün alışverişi yarıda bıraktığını gördük — kaybettiren şeyin adı güvenlik olunca kimse sorgulamıyor, ama kayıp kayıptır.)

Bütün bunların üstünde de görünürlük: bot/insan oranınızı, bot türlerinin dağılımını ve bu oranın zaman içindeki seyrini izlemiyorsanız, yönetmiyorsunuz demektir. Mayıstaki "%40 büyüme" sevinci, tam olarak bu görünürlük eksiğinin ürünüydü. Şimdi panellerimizde insan trafiği, dost bot, ajan ve şüpheli trafik ayrı eğriler halinde akıyor; pazarlama kararları da güvenlik kararları da artık aynı gerçek zemine basıyor. Bu ayrıştırmanın beklenmedik bir yan faydası da çıktı: analitik raporlar temizlendi. Bot trafiği insan metriklerine karıştığında dönüşüm oranından sayfa süresine her rakam yalan söyler; hangi kampanyanın işe yaradığını, hangi sayfanın gerçekten okunduğunu bilemezsiniz. Trafiği sınıflandırmak, sadece güvenlik değil, ölçüm hijyeni meselesi.

Rakipleriniz kararsızken açılan pencere

İşin stratejik tarafı şu: rakiplerinizin çoğu AI botlarına karşı ya kayıtsız ya düşman. Kayıtsız olan güvenlik tarafında kanıyor, düşman olan görünürlük tarafında. Sitenizi hem güvenli hem yapay zeka dostu kurgulayan az sayıda oyuncudan biri olmak, önümüzdeki iki yılın en ucuz pazarlama avantajı olabilir — reklam bütçesi değil, mühendislik disiplini istiyor.

İkisi birbirinin alternatifi değil; doğru mimaride aynı yapının iki yüzü. Biz artık devreye aldığımız her web yüzeyine bot stratejisini baştan dahil ediyoruz: kim girsin, kim girmesin, kim yavaşlatılsın, neresi kilitli olsun. Kendi sitenizin bot karnesini merak ediyorsanız — gerçek insan oranınızı, kimlerin sizi taradığını, kritik uçlarınızın ne kadar açıkta olduğunu — işe log analiziyle başlayın; katmanlı savunma planı zaten o analizden çıkıyor. Kapınıza gelenin yarısı insan değilse, kapıcınızın da buna göre eğitilmesi gerekir — kimi buyur edecek, kimi yavaşlatacak, kimi hiç içeri almayacak. O eğitimi vermeyen, kapıyı kadere emanet etmiş demektir. (Bu konuyu tartışmak isteyenlere iletişim sayfası açık.)

📅 Yayınlanma:  ·  Yakup Zengin