İçeriğe geç
LLCBullet
Güvenlik

Bahis Bot Saldırılarından Korunma Stratejileri

Oran çekme, bonus suistimali ve credential stuffing botlarını tanıma, katmanlı savunma kurma, hız sınırlama örnekleri ve meşru izleme trafiğini yanlışlıkla engellememe üzerine rehber.

4 dk okuma

Bahis Bot Saldırılarından Korunma Stratejileri

Bahis siteleri, otomatik trafiğin en çok hedef aldığı platformlar arasındadır. Oranlar değerli bir veridir, bonuslar doğrudan paraya dönüşebilir ve oyuncu hesapları bakiye taşır. Bu yüzden botlar hem gelir kaybına hem de altyapıda gereksiz yüke yol açar. Etkili bir savunma tek bir araçla değil, birbirini tamamlayan katmanlarla kurulur. Bu yazıda bot türlerini, savunma katmanlarını, tespit sonrası stratejiyi ve sık gözden kaçan bir riski, yani meşru izleme trafiğinin engellenmesini ele alıyoruz.

Bahis sitelerini hedef alan bot türleri

  • Oran çekme (scraping) botları: Oranları sürekli sorgulayarak rakiplere, arbitraj servislerine ya da bahis borsalarına veri taşır. Yüksek ve düzenli istek hacmiyle tanınır.
  • Arbitraj ve değer bahsi botları: Farklı siteler arasındaki oran farklarını otomatik tespit eder ve saniyeler içinde kupon oluşturur.
  • Bonus suistimali botları: Hoş geldin ve promosyon bonuslarından yararlanmak için kısa sürede çok sayıda hesap açar.
  • Credential stuffing botları: Başka platformlardan sızdırılmış kullanıcı adı ve parola listelerini dener; amacı hesap ele geçirmektir.
  • Kaba kuvvet ve form spam botları: Giriş, kayıt ve şifre sıfırlama formlarını hedef alır.

Katmanlı savunma

1. Ağ ve uç katman

CDN ve web uygulama güvenlik duvarı (WAF), bilinen kötü amaçlı IP aralıklarını, veri merkezi kaynaklı şüpheli trafiği ve açıkça otomatik görünen istekleri daha sunucuna ulaşmadan filtreler. Büyük hacimli saldırılar için DDoS koruma rehberimiz ayrıntılı bir başlangıç sunar.

2. Hız sınırlama

Her uç nokta için ayrı bir hız sınırı belirlemek, botların en ucuz saldırı yöntemini pahalı hale getirir. Giriş ve şifre sıfırlama gibi hassas uçlarda sınır sıkı, oran sorgulama gibi yoğun kullanılan uçlarda ise daha esnek olmalıdır. Aşağıdaki nginx örneği giriş ucuna ve oran ucuna IP başına ayrı sınırlar koyar; değerler yalnızca başlangıç içindir, kendi trafik profiline göre ayarlamalısın:

nginx
limit_req_zone $binary_remote_addr zone=login:10m rate=5r/m;
limit_req_zone $binary_remote_addr zone=odds:10m rate=10r/s;

server {
    location /api/auth/login {
        limit_req zone=login burst=3 nodelay;
        limit_req_status 429;
        proxy_pass http://app;
    }

    location /api/odds/ {
        limit_req zone=odds burst=20;
        limit_req_status 429;
        proxy_pass http://app;
    }
}

IP bazlı sınır tek başına yeterli değildir; çok sayıda IP adresi kullanan dağıtık botlar için hesap, cihaz ve oturum bazlı sayaçlar da eklemelisin. Uygulama katmanındaki önlemler için API güvenliği rehberine bakabilirsin.

3. Davranış analizi

Botları insanlardan ayırmanın en güvenilir yolu davranıştır. Sayfalar arasında insanüstü hızla gezinme, her istekte aynı zaman aralığı, fare ve dokunma olaylarının hiç olmaması ya da aynı cihaz parmak izinden açılan çok sayıda hesap güçlü sinyallerdir. Tek bir sinyale göre değil, birden fazla sinyalin birleşimine göre puanlama yapmak yanlış pozitifleri azaltır. Parmak izi tekniklerini kullanırken kişisel veri mevzuatını ve gizlilik politikanı göz önünde bulundurmalısın.

4. Hesap güvenliği

Credential stuffing'e karşı en etkili önlem, parolanın tek başına yeterli olmamasıdır. Sızdırılmış parola listelerine karşı kontrol, şüpheli girişlerde ek doğrulama ve mümkünse passkey gibi kimlik avına dayanıklı yöntemler saldırının getirisini düşürür. Bonus suistimaline karşı ise hesap doğrulama adımları ve aynı ödeme aracının birden çok hesapta kullanılmasını yakalayan kurallar işe yarar.

Tespit sonrası: engelleme mi, gölge yasak mı?

Sinyalleri ölçmek

Savunmanın işe yarayıp yaramadığını görmek için birkaç göstergeyi düzenli izle: uç nokta bazında 429 yanıtlarının oranı, başarısız giriş denemelerinin saatlik dağılımı, kısa sürede açılan hesapların ortak özellikleri ve oran uçlarına gelen isteklerin kaynak dağılımı. Bu göstergelerde ani bir değişiklik, ya yeni bir saldırı dalgasına ya da meşru kullanıcıları etkileyen fazla sıkı bir kurala işaret eder.

Tespit edilen botu anında engellemek, operatörünün yeni IP ve hesaplarla geri dönmesine neden olabilir. Gölge yasak (shadow ban) yaklaşımında bot sistemde olduğunu düşünür ama gerçek değeri olan sonuç alamaz; örneğin gecikmeli oranlar görür. Bu sayede bot operatörünün taktiklerini gözlemleyebilirsin. Hesap ele geçirme gibi doğrudan zarar veren saldırılarda anında engelleme, oran çekme gibi düşük şiddetli durumlarda ise gözlem ve yavaşlatma daha mantıklı olabilir.

İzleme trafiğini yanlışlıkla engellememek

Bot koruması sıkılaştıkça meşru otomatik trafiğin de engellenmesi riski doğar. Kendi erişilebilirlik kontrollerin ya da kullandığın izleme araçları WAF tarafından bot olarak işaretlenirse, gerçekte çalışan bir site erişilemez görünür ve ekip yanlış alarmlarla yorulur.

LLCBullet'in site erişilebilirlik kontrolü görevleri istekleri LLCBulletMonitor/1.0 kullanıcı ajanıyla gönderir, yönlendirmeleri izlemez ve 5xx yanıtları ile bağlantı hatalarını erişilemez olarak kaydeder. Kontrol edilen alan adlarından biri senin yönetimindeyse, güvenlik duvarında bu ajana izin tanımlamak yanlış alarmları azaltabilir.

LLCBullet kendi hesaplarını nasıl koruyor?

  • Panelde parola yoktur; giriş, Telegram botunun gönderdiği tek kullanımlık ve süreli linklerle yapılır. Böylece credential stuffing'in hedef alabileceği bir parola bulunmaz.
  • Erişim anahtarı eşleştirmede art arda hatalı denemelerden sonra 15 dakika bekleme uygulanır; bu, anahtar tahmin etmeye çalışan denemeleri yavaşlatır.
  • Kişisel API'de jeton alma isteğindeki her nonce yalnızca bir kez kabul edilir ve zaman damgası 5 dakikadan fazla saparsa istek reddedilir; bu, yeniden oynatma saldırılarını engeller.
  • İsteğe bağlı IP izin listesi, API anahtarının yalnızca belirlediğin adreslerden kullanılmasını sağlar.

Sonuç

Bot savunması bir kez kurulup unutulan bir sistem değil, sürekli ayarlanan bir süreçtir. Katmanlı savunma kur, sinyalleri düzenli gözden geçir, eşikleri gerçek trafiğe göre güncelle ve meşru izleme trafiğini yanlışlıkla engellemediğinden emin ol.

  • bot koruma
  • bahis güvenliği
  • rate limiting
  • bonus suistimali
  • credential stuffing

Bu yazıyı paylaş

Ortak etiket sayısına göre sıralanır.