Bir ters vekil bir IP ya da ASN'den şüpheli trafik gördüğünde iki geniş seçeneği vardır: onu doğrudan engellemek ya da sınamak. Engellemek, aynı ağa takılan gerçek kullanıcıları geri çevirme riski taşır; bir sınama ise meşru ziyaretçilerin kendilerini kanıtlamasına izin verirken otomatik istemcileri eler. İki sınama türü baskındır — JavaScript sınamaları ve CAPTCHA'lar — ve aralarında seçim yapmak aslında gerçek insanlara ne kadar sürtünme dayatmaya razı olduğunuza dair bir seçimdir.
JavaScript Sınamaları
Vekil, küçük bir JavaScript bulmacası içeren bir sayfa döndürür. Gerçek bir tarayıcı onu çalıştırır, çözer ve bir doğrulama çerezi ayarlar — hepsi görünmez şekilde, genelde bir saniyenin altında. Bir ziyaretçi en fazla kısa bir parıltı görür. Çoğu otomatik saldırı aracı tam bir JavaScript motoru çalıştırmaz, dolayısıyla basitçe başarısız olur ve içerik almaz. Büyük avantaj sıfır sürtünmedir: meşru kullanıcılardan hiçbir şey istenmez.
CAPTCHA Sınamaları
Bir CAPTCHA kullanıcıdan insan olduğunu aktif olarak kanıtlamasını ister — görselleri tanımla, bir kutuyu işaretle, sesi çöz. Bu, JavaScript çalıştırabilen ama görsel bir bulmacayı çözemeyen bazıları dahil daha gelişmiş botları yakalar. Maliyeti gerçektir: CAPTCHA'lar sürtünme ekler, dönüşümü ölçülebilir biçimde düşürür ve görsel ya da motor engelli kullanıcılar için erişilebilirlik bariyerleri yaratır. Her sayfanın ön kapısında değil, yüksek değerli eylemlerde yerleri vardır.
- JS sınaması: sıfır sürtünme, görünmez, çoğu basit botu engeller — ama kararlı bir başsız (headless) tarayıcı geçebilir.
- CAPTCHA: görünür sürtünme, çoğu botu durdurur, zayıf erişilebilirlik ve genelde sınamanın kendisinde %5–15 kullanıcı kaybı.
- Davranışsal / kutu-işaretleme sınamaları: fare hareketi ve zamanlama gibi sinyalleri kullanarak insanlığı yargılayan, daha düşük sürtünme.
Sürtünme bir özellik değil, bir maliyettir
Gerçek bir kullanıcıya gösterdiğiniz her sınama, dönüşüm ve erişilebilirlik üzerine küçük bir vergidir. Amaç, saldırıyı durduran en az sürtünmedir — ki bu genelde varsayılan olarak görünmez bir kontrol ve yalnızca risklerin haklı çıkardığı yerde görünür bir kontrol demektir.
Nasıl Seçilir — ve Akarguard Bunu Nasıl Uygular?
Pratik kural: bir saldırı sırasında şüpheli trafik için varsayılan olarak JavaScript sınamalarını kullanın, çünkü gerçek kullanıcılara hiçbir maliyeti yoktur ve CAPTCHA'yı kimlik bilgisi doldurma ya da suistimalle aktif olarak hedeflenen belirli yüksek değerli uçlar — giriş, ödeme, kayıt — için saklayın. Genel sayfa trafiğine asla CAPTCHA koymayın; dönüşüm kaybı güvenlik kazancından ağır basar. Akarguard tam da bu modeli izler: alan başına koruma modları varsayılan olarak görünmez bir JavaScript/çerez kontrolü uygular ve yalnızca sizin seçtiğiniz yerde bir CAPTCHA moduna yükselir; böylece koruma her ziyaretçiyi vergilendirmek yerine tehditle birlikte ölçeklenir.