Use Cases

CAPTCHA sağlayıcıları otomasyonu nasıl tespit eder?

Güvenli kapsam: Bu kılavuz yalnızca size ait veya yetkilendirilmiş QA, staging ve ön üretim ortamları için geçerlidir. Konu, kendi CAPTCHA entegrasyonlarınızda tanılama, test ve gözlemlenebilirlik kalıplarıdır — üçüncü taraf siteleri veya yetkisiz akışları kapsamaz.

CAPTCHA sağlayıcıları tek bir işarete değil, onlarca sinyalin birleşimine bakar: IP itibarı, istek hızı, oturum sürekliliği, tarayıcı ortamı ve etkileşim kalıpları. Bu sinyaller yeterince "otomasyon" tarafına kaydığında ekranda bir CAPTCHA belirir. Aşağıda bu sinyallerin ne olduğunu, gerçek kullanıcılarınızın deneyimini nasıl etkilediğini ve aynı davranışı kendi QA ortamınızda nasıl güvenli biçimde ölçebileceğinizi anlatıyoruz.

Önemli bir ayrım var: burada amaç tespiti zayıflatmak değil, tam tersine onu anlamaktır. Kendi uygulamanızın CAPTCHA katmanının gerçek kullanıcılar için ne zaman ve neden tetiklendiğini görmek, sonra bunu tekrarlanabilir testlerle doğrulamaktır.

Sağlayıcılar hangi sinyalleri değerlendirir?

Modern anti-bot sistemleri katmanlı çalışır. Hiçbir sinyal tek başına karar vermez; skor eşiği aşıldığında doğrulama devreye girer. Aşağıdaki tablo, bir sağlayıcının tipik olarak neye baktığını ve gerçek bir kullanıcıda ne beklendiğini özetler.

Sinyal kategorisi Sağlayıcının değerlendirdiği Gerçek kullanıcıda beklenen
IP itibarı ve hız Dakikada istek sayısı, veri merkezi IP aralıkları Makul hız, tutarlı bir kaynak
HTTP başlıkları User-Agent, Accept-Language, Referer tutarlılığı Tam ve tutarlı başlık seti
Oturum ve çerez Çerez sürekliliği, oturum geçmişi Kalıcı, değişmemiş çerezler
Tarayıcı ortamı JavaScript ortam sinyalleri, dil ve eklenti bilgisi Gerçek bir tarayıcı profili
Etkileşim Fare hareketi, kaydırma, sayfada geçirilen süre Değişken, organik kalıplar
Locale tutarlılığı Saat dilimi, dil ve IP coğrafyası uyumu Tutarlı locale (ör. Europe/Istanbul, tr-TR)

Bu sinyalleri kendi test profilinizde gerçek kullanıcıyla tutarlı tutmak, testlerinizin üretim davranışını doğru yansıtmasını sağlar — sürekli değişen bir istek hızı veya eksik bir Accept-Language başlığı, staging'de yapay olarak yüksek bir CAPTCHA oranı üretir ve ölçümlerinizi bozar.

reCAPTCHA v3 skoru ve görünmez tespit

reCAPTCHA v3 görünür bir kutu göstermez; her etkileşime 0,0 (bot) ile 1,0 (insan) arasında bir güven skoru atar. Site bu skora göre trafiği geçirir, sınırlar veya bir reCAPTCHA v2 doğrulaması sunar.

Skor aralığı Sınıflandırma Tipik sonuç
0,7–1,0 Büyük olasılıkla insan Doğrudan geçiş
0,3–0,7 Belirsiz CAPTCHA gösterilebilir
0,0–0,3 Büyük olasılıkla bot Engelleme veya CAPTCHA

Skorun girdileri arasında tarayıcı ortamı, etkileşim kalıpları, çerez geçmişi ve IP itibarı bulunur. Kendi akışınızı test ederken düşük skorların hangi koşullarda oluştuğunu ölçmek, gerçek kullanıcılarınızın hangi noktada gereksiz doğrulama gördüğünü ortaya çıkarır. CaptchaAI hem reCAPTCHA v3 hem de v2 doğrulamalarını çözer.

Cloudflare tarafında ne olur?

Cloudflare Bot Management, sınırdaki trafiği birkaç aşamada değerlendirir: JavaScript doğrulama akışı, borderline trafik için gösterilen Turnstile widget'ı ve bilinen kötü amaçlı IP'ler için doğrudan engelleme. Cloudflare internet trafiğinin büyük bir kısmını gördüğü için IP itibar profilleri oldukça geniştir.

CaptchaAI hem Turnstile widget'larını (method=turnstile) hem de tam Cloudflare doğrulama akışını (method=cloudflare_challenge) çözer. Kendi staging kopyanızda bu iki akışı ayrı ayrı test etmek için başlangıç referansları aşağıdaki ilgili kılavuzlar bölümünde.

Yüksek CAPTCHA oranının gerçek kullanıcı UX'ine etkisi

Tespit yalnızca botları değil, sınırdaki gerçek kullanıcıları da yakalar. Çok yüksek bir CAPTCHA gösterim oranı doğrudan dönüşümü zedeler: mobil ağdan bağlanan, VPN kullanan veya paylaşımlı bir IP'nin arkasındaki kullanıcılar gereksiz doğrulama görür ve akıştan çıkar. Türkiye'deki e-ticaret ve fintech ekiplerinde bu, ödeme adımında terk oranını doğrudan etkileyen bir metriktir.

Bu yüzden CAPTCHA oranını rakip değil, kendi ürününüzün bir sağlık metriği olarak izleyin. Akış başına (giriş, kayıt, ödeme) gösterim oranını ölçün ve bir eşik belirleyin; oran beklenenin üzerine çıktığında bu, yapılandırma değil, gerçek kullanıcı deneyimi sorunudur.

Kendi QA ortamınızda CaptchaAI'nin rolü

Kendi staging'inizde CaptchaAI, harici bir takvime veya kotaya bağlı kalmadan tam akışları tekrarlanabilir biçimde çalıştırmanıza imkân verir. Thread tabanlı planlar, çözüm başına değil eşzamanlı thread başına ücretlendirir; bir aylık QA yükünün maliyeti önceden bellidir. USD cinsinden sabit aylık fiyat, TL dalgalanmasından bağımsız planlama isteyen ekipler için pratik bir avantajdır — örneğin BASIC ($15/ay, 5 thread) küçük bir CI test yükü için yeterlidir.

İlk API çağrısına en kısa yol için hızlı başlangıç rehberi ilgili kılavuzlar bölümündedir.

Gözlemlenebilirlik ve ölçüm

Her QA çalıştırması için yapılandırılmış günlükler üretin. Toplam token süresi, HTTP yanıt kodu, görev kimliği ve kuyruk derinliği gibi ölçümler tablolarınızı ve uyarılarınızı besler. Ortamlarınızı (geliştirme, staging, ön üretim) ayrı kanallara yazın ve dağıtık izleme (örneğin OpenTelemetry) ile bağıntı kimliklerini eşleştirin. Tek bir kimlikten tüm senaryoyu yeniden oynatabilmek, olay sırasında tanılama süresini belirgin biçimde kısaltır.

QA kontrol listesi

  • Kapsam kesinlikle kendi uygulamalarınız veya yetkilendirilmiş kaynaklarla sınırlıdır.
  • CaptchaAI anahtarı CI gizli deposunda veya kasada saklanır, kaynak kodda asla bulunmaz.
  • Her çalıştırma için çağrı süresi, yanıt kodu ve CAPTCHA gösterim oranı kayıt altına alınır.
  • Geçici hatalar için üstel geri çekilme (exponential backoff) ile idempotent yeniden deneme stratejisi kuruludur.
  • Testler sürekli entegrasyon ortamınızdan tekrarlanabilir biçimde yeniden oynatılır.

Örnek: staging'de bir CAPTCHA akışını doğrulama

Aşağıdaki Python örneği, kendi staging ortamınızdaki bir CAPTCHA widget'ını CaptchaAI üzerinden test etmek için kullanılan minimal akışı gösterir. QA_PAGE_URL ve QA_SITE_KEY değerlerini kendi staging kopyanızın değerleriyle doldurun; hiçbir üretim hedefine dokunmayın.

import os
import requests

API_KEY = os.environ['CAPTCHAAI_KEY']
QA_PAGE_URL = os.environ['QA_PAGE_URL']  # ör. https://staging.example.com/qa-login
QA_SITE_KEY = os.environ['QA_SITE_KEY']


def submit_qa_recaptcha() -> str:
    payload = {
        'clientKey': API_KEY,
        'task': {
            'type': 'NoCaptchaTaskProxyless',
            'websiteURL': QA_PAGE_URL,
            'websiteKey': QA_SITE_KEY,
        },
    }
    response = requests.post(
        'https://api.captchaai.com/createTask',
        json=payload,
        timeout=30,
    )
    response.raise_for_status()
    return response.json()['taskId']


def fetch_qa_result(task_id: str) -> dict:
    payload = {'clientKey': API_KEY, 'taskId': task_id}
    response = requests.post(
        'https://api.captchaai.com/getTaskResult',
        json=payload,
        timeout=30,
    )
    response.raise_for_status()
    return response.json()

Sorun giderme

Sorun Önerilen çözüm
Test widget'ı bulamıyor Staging ortamınızdaki seçici ve zamanlamayı kontrol edin
CaptchaAI ERROR_NO_SLOT_AVAILABLE döndürüyor Dahili pipeline'da geri çekilme ile yeniden deneyin
Backend QA token'ı reddediyor action/sitekey değerlerini gerçek yapılandırma ile karşılaştırın
staging'de CAPTCHA oranı beklenmedik biçimde yüksek Başlık, locale ve oturum sürekliliğini gerçek kullanıcı profiliyle eşitleyin

Sık sorulan sorular

CAPTCHA neden gerçek kullanıcılarıma da çıkıyor?

Tespit sinyalleri sınırdaki kullanıcıları da yakalar. Mobil ağ, VPN veya paylaşımlı IP arkasındaki gerçek kişiler bot gibi puanlanabilir. Bu yüzden gösterim oranını akış başına ölçmek, yapılandırmayı doğrulamanın en somut yoludur.

Tespit sinyallerini kendi uygulamamda nasıl ölçerim?

Staging kopyanızda giriş, kayıt ve ödeme akışlarını tekrarlanabilir testlerle çalıştırın; her çalıştırmada CAPTCHA gösterim oranını, token süresini ve yanıt kodunu günlüğe yazın. Zaman içindeki eğilim, tek bir örnekten daha anlamlıdır.

reCAPTCHA v3 skoru düşük çıkarsa ne yaparım?

Önce hangi koşulların düşük skor ürettiğini ölçün: eksik başlık, tutarsız locale veya kısa oturum geçmişi tipik nedenlerdir. QA'da CaptchaAI, düşük skorlu bir akışın çözümünü uçtan uca doğrulamanıza imkân verir.

API anahtarımı kodda saklayabilir miyim?

Hayır. Anahtarı CI gizli yöneticisi, ortam değişkeni veya kasa hizmeti üzerinden enjekte edin. Kod tabanına işlenen bir anahtar derhal döndürülmelidir.

Güvenli ilgili kılavuzlar

CAPTCHA entegrasyonunuzu kendi ortamınızda CaptchaAI ile doğrulayın.

Bu makale için yorumlar devre dışı bırakılmıştır.