Her geliştirici eninde sonunda User-Agent header'ını rotate etmeyi öğrenir. Daha azı, User-Agent'ın üzerine yalan söylemenin en kolay alan olduğunu — ve bu yüzden alıcı tarafta en az güvenilen şey olduğunu — öğrenir. Modern bot tespiti bir kat daha alt seviyede çalışır: TLS ClientHello'yu, TCP seçeneklerini ve stack'inizin tel üzerine koyduğu tam byte sıralamasını parmak izi olarak çıkarır. Bunların büyük çoğunluğu kodunuz tarafından değil, işletim sisteminiz ve TLS kütüphaneniz tarafından belirlenir; bu da taklit etmeyi çok daha zorlaştırır.
Kısa özet: Bir proxy çıkış IP'nizi değiştirir ama TLS parmak izinizi değiştirmez. Scraper'ınız Linux üzerinde Python ise, hangi operatör IP'sinden çıkarsa çıksın her bağlantı bir Python JA3'ü ve bir Linux TCP parmak izi taşır. Nodetonet'in TCP fingerprint spoofing özelliği bunu edge'de yeniden yazar; böylece hedef, otomasyon aracı yerine gerçek bir tarayıcı görür.
Önemli olan parmak izleri
Üç aile baskındır ve tümü tek bir HTTP byte'ı değişmeden önce hesaplanır:
- JA3 — TLS ClientHello üzerinden bir hash: TLS sürümü, cipher suite sırası, extension listesi, eliptik eğriler. Stack başına stabil: macOS'taki
curl'ün bir JA3'ü var, Windows'taki Chrome'un başkası, Pythonrequests'in başkası. - JA4 — JA3'ün halefi; daha yapılandırılmış ve kasıtlı çakışması çok daha zor. Başlıca CDN bot ürünleri (Cloudflare, Akamai, PerimeterX) 2025 itibarıyla JA3'ün yanı sıra JA4'ü de yüzeye çıkarır.
- TCP parmak izi — İşletim sistemi seviyesi. SYN window boyutu, MSS, TCP seçenekleri sırası, başlangıç TTL'si.
p0f'nin uygulama verisi okumadan Linux'u Windows'tan ayırt etmek için kullandığı şey budur.
Standart bir proxy üzerinden yönlendirdiğinizde bunların hiçbiri değişmez. Aracınız Linux üzerinde Python ise, yaptığı her bağlantı Python JA3'ü ve Linux TCP parmak izi taşır; hangi çıkış IP'sinden göründüğü önemli değil. Hedef için "mobil operatör IP'sinde Chrome User-Agent ama Python'un JA3'ü" dört alarmlı bir yangındır. TLS hello sizi hemen ele veriyorsa IP itibarı hiçbir şey satın almaz.
Mevcut bağlantınız hakkında bir hedefin ne gördüğünü doğrulamak için ücretsiz IP adresim nedir aracımızı kullanın; tek tıkla IP, ASN ve operatör bilgisini gösterir. CGNAT operatör IP'lerinin güven düzeyi hakkında referans için operatör-seviyesi NAT sözlük girdisine bakın.
Parmak izi karşılaştırması pratikte nasıl görünür
| Stack | JA3 / JA4 sonucu | TCP imzası | Bot-tespiti kararı |
|---|---|---|---|
Python requests (urllib3 + OpenSSL) |
Bilinen otomasyon hash'i | Linux varsayılan window / MSS | Sert hedeflerde anında işaretlenir |
Node.js fetch / axios |
Node TLS hash'i — tarayıcılardan farklı | Linux veya Windows varsayılanları | Çoğu CDN bot ürününde işaretlenir |
| Headless Chromium (Puppeteer / Playwright) | Gerçek Chrome ile eşleşir — JA3/JA4'ü geçer | Chrome'un çalıştığı işletim sistemiyle eşleşir | Davranışsal sinyaller ele vermezse geçer |
| Herhangi bir araç + Nodetonet fingerprint spoofing | Seçilen tarayıcı profiline yeniden yazılır | Seçilen işletim sistemine uydurulur | TLS/TCP düzeyinde o tarayıcıdan ayırt edilemez |
Nodetonet sizin için ne yeniden yazar
Herhangi bir proxy'de gelişmiş ayarlar panelinden TCP fingerprint spoofing'i açabilirsiniz. Etkinleştirildiğinde, edge düğüm gelen bağlantıyı uygulama sınırında parçalar ve giden bağlantıyı, seçilen profile uyan taze bir ClientHello ile yeniden kurar. Kullanılabilir profiller:
- Windows 11 üzerinde Chrome 121
- Android 14 üzerinde Chrome 120
- macOS Sonoma üzerinde Safari 17
- iOS 17 üzerinde Safari Mobile
- Linux üzerinde Firefox 123
Yeniden yazma şunları kapsar: JA3, JA4, ALPN sırası, gerçek tarayıcıların enjekte ettiği GREASE değerleri, Chrome'un bu çeyrekte gönderdiği tam extension permütasyonu ve temel işletim sisteminin ayarlayacağı TCP window scaling ve MSS. Hedefin bakış açısından bağlantı, seçilen tarayıcının o platformda çalıştırılmasından ayırt edilemez.
Bu özellik, çıkış IP'niz zaten güvenilir olduğunda — örneğin gerçek bir operatör ağındaki bir mobil proxy — ve otomasyonu ele veren tek kalan sinyalin TLS katmanının kendisi olduğunda en değerlidir. Rotating proxy havuzlarıyla doğal eşleşir: havuz genelinde taze IP'ler artı tutarlı, tarayıcıyla eşleşen bir TLS parmak izi, üç birincil tespit vektöründen ikisini aynı anda ortadan kaldırır. Üçüncüsü — tarayıcıdaki davranışsal sinyaller — Playwright gibi tam tarayıcı tabanlı bir istemci gerektirir ve ağ katmanı spoofing'in kapsamı dışındadır.
Fingerprint spoofing aynı zamanda HTTP/HTTPS trafiği için SOCKS5 proxy'lerini de tamamlar; ancak bir sonraki bölümde açıklanan sınırlamayı göz önünde bulundurun.
Yapamayacağı şeyler
Spoofing gereklidir ama tek başına yeterli değildir. ClientHello'nuzu inceleyen hedef neredeyse kesinlikle şunları da kontrol eder:
- HTTP/2 frame sırası. Chrome SETTINGS, WINDOW_UPDATE, HEADERS'ı belirli bir sırayla gönderir.
requestsve çoğu HTTP kütüphanesi göndermez. Nodetonet bunu HTTP ve HTTPS tünelleri için yeniden yazar; SOCKS5 orijinal frame'lerinizi tasarım gereği şeffaf biçimde taşır — yeniden yazma şifreli bir SOCKS5 akışının içine ulaşamaz. - Header sırası ve büyük/küçük harf kullanımı. İstek header'larınızın sırası kendi başına bir parmak izidir. Proxy'ye ulaşmadan önce bunu kaynakta düzeltmek için
curl-impersonateveya Playwright gibi tarayıcı taklit eden bir istemci kullanın. - Davranışsal sinyaller. Fare hareketi, kalış süresi, kaydırma hızı, canvas entropisi. Bunlar JavaScript alanındadır ve hiçbir ağ yeniden yazımı onlara dokunamaz. Bir hedef ağırlıklı olarak bunlara dayanıyorsa, doğru adres stealth eklentili headless tarayıcı otomasyonudur.
- TLS sertifika pinning. Hedef uygulama sertifikayı pinliyorsa, istemci tarafında ayrı bir sorun ortaya çıkar. Tam bir açıklama için SSL pinning ve proxy'niz yazısına bakın.
TCP fingerprint spoofing'i tavan değil zemin olarak düşünün. Başka hiçbir şeyin tıkamadığı TLS katmanı sızıntısını tıkar; ancak tek başına headless bir scraper'ı gerçek bir kullanıcıya dönüştürmez. Derinlemesine savunma yaklaşımının bir katmanı olarak kullanın: gerçek operatör IP'si + temiz TLS parmak izi + insan benzeri istek hızı + durum tutan akışlar için sticky oturumlar.
Ne zaman açılmalı — ne zaman kapalı kalmalı
Yeniden yazma, yeni her TCP bağlantısı başına yaklaşık 20–40 ms'lik tek seferlik handshake yükü ekler; çünkü edge yeni bir giden TLS müzakeresi yapmak zorundadır. Uzun ömürlü bağlantılar için bu görünmezdir. Yüksek frekanslı, kısa burst desenleri (saniyede çok sayıda istek, her biri yeni bir soket) için ek yük birikir. Hedefiniz TLS parmak izi almıyorsa — sıradan API'lerin ve iç araçların çoğu almaz — kapalı bırakın ve gecikmeyi koruyun.
Tarihsel olarak agresif parmak izi alan hedefler: e-ticaret platformları, seyahat toplayıcıları, sosyal ağlar ve Cloudflare Bot Management, Akamai Bot Manager veya PerimeterX önüne geçen her şey. Bunlar için varsayılan olarak açın. Ayrıca spoofing olmadan bir istek göndererek ve onu açıkken proxy checker veya hedefin yanıtının değişip değişmediğini kontrol ederek hızlı bir teşhis yapabilirsiniz; bu, sitenin aktif olarak TLS'i inceleyip incelemediğini anında söyler.
Fingerprint spoofing daha geniş anti-tespite nasıl oturur
Sağlam bir anti-tespit kurulumu genellikle birbirinden bağımsız birkaç katmanı birleştirir. TCP fingerprint spoofing'in diğer Nodetonet özellikleriyle birlikte nasıl uyduğu:
- Temiz IP itibarı — gerçek bir operatördeki mobil proxy ile başlayın. CGNAT'tan gelen bir mobil IP, anti-bot sağlayıcılarının yan zarar vermeden bloklayabileceği en zor türdür.
- Operatör ve coğrafi eşleştirme — hedef kitlenizin beklediği operatör ve şehri eşleştirmek için geo-hedeflemeyi kullanın. Türk bir e-ticaret sitesi, Fransız operatör IP'sinden şüphe duyar.
- TLS parmak izi spoofing (bu özellik) — JA3, JA4, ALPN, GREASE ve TCP stack'ini edge'de yeniden yazar.
- Oturum sürekliliği — bir giriş veya ödeme akışında aynı IP'yi korumak için sticky oturumları kullanın. Oturum ortasında rotate etmek hesap-ele-geçirme gibi görünür.
- İstemci başına kontroller — her müşteriyi veya otomasyon görevini kendi kimlik bilgileri, IP izin listesi ve kotasına kilitleyin; böylece bir aykırı istemci diğerlerine zarar veremez. Bkz. proxy istemcileri ve müşteri başına kimlik doğrulama.
Bu katmanların hiçbiri diğerlerinin yerini tutmaz. Birlikte kullanıldığında IP itibarı, coğrafi plausibilite, TLS kimliği, oturum tutarlılığı ve erişim kontrolünü tek platformda ele alır.
İlgili okuma
- SSL pinning ve proxy'niz — hedef uygulama sertifikaları pinlediğinde ne olur ve nasıl ele alınır.
- HTTPS proxy'leri ve SNI yönlendirmesi — Nodetonet, trafiği şifre çözmek yerine SNI üzerinden yönlendirerek MITM'den nasıl kaçınır.
- Rotating mobil proxy ne zaman kullanılır — maksimum kapsama için fingerprint spoofing'i IP çeşitliliğiyle birleştirin.
- Sticky oturumlar açıklandı — bir oturum ne zaman sabitlenmeli ve
-session-XXXXeki nasıl çalışır. - HTTP vs SOCKS5 — hangisini seçmeli — fingerprint yeniden yazmayı nereye uygulayacağınızı seçmeden önce protokol düzeyindeki farkları anlayın.