Çerezleri temizlemek, IP değiştirmek, sistemi yeniden kurmak ve gizli modu kullanmak hesapların ilişkili sayılmasını her zaman engellemez. Risk kontrolü tek bir anahtar değildir; kayıt, aktif kullanım ve anomali aşamalarında farklı sinyaller toplar ve esas olarak hesap davranışının insana benzeyip benzemediğini değerlendirir. Bu yazı üç aşamayı ayrı ayrı ele alır.
Çerezleri temizlediniz, IP’yi değiştirdiniz, sistemi yeniden kurdunuz ve gizli modu kullandınız; ancak hesap yine de ilişkili kabul edildi. Nedeni basit: risk kontrolü tek bir anahtar değildir. Farklı aşamalarda farklı sinyaller toplar ve asıl olarak hesabın davranışının insana benzeyip benzemediğini anlamaya çalışır.
Süreci üç parçaya ayırınca tablo çok daha netleşir: kayıt anı, içerik etkinliği başladıktan sonraki dönem ve anormalliklerin ortaya çıktığı dönem.
Kayıt aşaması: daha pek bir şey yapmadan sinyaller toplanmıştır

Kayıt sırasında platformlar çoğu kişinin düşündüğünden daha fazla bilgi edinebilir. Cihaz tarafında donanım ve ortam özellikleri okunur: Canvas render çıktısındaki piksel farkları, AudioContext dalga biçimi farkları, WebGL’in döndürdüğü GPU üreticisi ve modeli; ayrıca User-Agent, WebRTC’nin proxy’yi aşarak gerçek adresi açığa çıkarıp çıkarmadığı, saat dilimi ve dil. Ağ tarafında iki şeye bakılır: IP’nin veri merkezi mi yoksa konut bağlantısı mı olduğu ve risk puanı, ayrıca aynı IP aralığında çok sayıda hesabın birikip birikmediği.
Davranış da incelenir, ancak kolayca gözden kaçar: form doldurma hızı, alanlardaki düzenleme izleri ve izlenen doğrulama yolu. Her şey doğal olmayacak kadar hızlı gerçekleşiyorsa bu tek başına bir sinyaldir.
Kayıt aşamasındaki işlemler genellikle üç türdür: doğrudan reddetme, hesabı açıp görünürlüğünü sessizce düşürme veya ek doğrulama isteme.
Burada en kolay gözden kaçan nokta tutarlılıktır. IP konumu, tarayıcının saat dilimi ve dili ile hesap sahibinin girilen adresi uyuşmuyorsa gelişmiş bir tespit yöntemi gerekmez. Coğrafi çelişki, yakalanması en ucuz açıklarından biridir.
Aktif aşama: içerik ve etkileşim kalıpları
Hesap kayıt aşamasını geçince değerlendirme, kimin kayıt olduğundan hesabın ne yaptığına kayar.
İçerik tarafında öncelikle tekrar düzeyine bakılır. Birden fazla hesap çok benzer materyalleri toplu olarak yayımlıyor ve metinler yeterince farklılaştırılmıyorsa bu durum koordineli otomasyon olarak değerlendirilebilir. Sonuç, yalnızca tek bir hesaba işlem yapılması yerine tüm grubun dağıtımının sınırlandırılması olabilir.
Etkileşim tarafında dağılım incelenir: takip, beğeni ve doğrudan mesaj sıklığı; günün hangi saatlerinde yoğunlaştıkları; hedeflerin ne kadar örtüştüğü. Gerçek kullanıcı davranışı daha dağınıkken script davranışı daha yoğundur. Birden fazla hesabın etkileşim eğrileri birbirine çok benziyorsa bağlantı tespiti devreye girebilir.
Hesap özelliklerinin ne hızla etkinleştirildiği de gözlem kapsamındadır. Hiç normal gezinme veya arama yapmadan hemen işletme araçlarını açan, kart bağlayan ve reklam başlatan yeni bir hesap, risk modellerinde tipik bir örnektir.
Bu aşamadaki önlemler genellikle kayıt aşamasına göre daha hafiftir: erişimi azaltma, öneri önceliğini düşürme, doğrulama isteme veya bazı ticari özellikleri kısıtlama. Ceza vermekten çok sıralamayı düşürmeye benzer; ancak hesap aynı kalıbı sürdürürse bir sonraki adım ağırlaşabilir.
Anomali aşaması: giriş konumu ve sıklığı aniden değişir
Anomali değerlendirmesini tetikleyen sinyaller arasında iki tür özellikle yaygındır.
Birincisi giriş konumunun aniden değişmesidir. Aynı hesap kısa sürede bir şehirden diğerine atlıyorsa, örneğin beş dakika içinde Los Angeles’tan New York’a geçiyorsa, insan hareket hızının sınırları olduğundan sistem öncelikle hesap ele geçirilmesi olasılığını değerlendirecektir. Farklı yerlerdeki ekip üyelerinin aynı hesaba giriş yapması da bu kuralı tetikleyebilir.
İkincisi sıklık değişimidir. Önceden düşük etkinlik gösteren bir hesap birden çok sayıda işlem yapmaya başlarsa veya birden fazla hesap aynı zaman aralığında aynı işlemleri gerçekleştirirse değerlendirme ağırlaşabilir.
Bu aşamadaki önlemler en sert olanlardır: koruyucu askıya alma, kimlik veya yüz doğrulaması isteyen kilitleme ve ilişkili hesaplara yönelik işlemler. Aynı IP aralığındaki veya aynı cihaz özelliklerine sahip diğer hesaplar da kısıtlanabilir. Bu noktaya gelindiğinde sorun çoğu zaman tek bir hesap değil, bütün bir ortam zinciridir.
Neden insan gibi görünmek tüm özellikleri silmeye çalışmaktan daha etkilidir
Sezgilere ters bir nokta vardır: platform yalnızca parmak izi olup olmadığına bakmaz. Özellikler arasında çelişki veya boşluk olup olmadığını inceler. Parmak izinin eksik olması ya da parametrelerin açıkça değiştirilmiş görünmesi de başlı başına anormal bir sinyaldir ve sıradan gerçek özelliklerden daha şüpheli görünebilir.
Bu yüzden yön, görünmez olmak değil, iç tutarlılık sağlamaktır.
Cihaz düzeyinde her hesabın kararlı bir donanım ve ortam özellikleri kümesine sahip olması gerekir; daha fazla karmaşa her zaman daha iyi değildir. Ağ düzeyinde hesabı uzun süre aynı sabit çıkışa bağlı tutmak, sık sık düğüm değiştirmekten daha güvenlidir. Ortam düzeyinde saat dilimi, dil ve konum IP ile bir bütün olarak uyumlu olmalı, ayrı ayrı değiştirilmemelidir. Örneğin User-Agent bir sistemi bildirirken düşük düzey WebGL verisi başka bir yapılandırmaya ait GPU profili döndürüyorsa bu, aşırı değişikliğin tipik bir örneğidir.
Aynı ilke davranış için de geçerlidir. Gerçek kullanıcıların fare hareketlerinde dalgalanma vardır, kaydırma hızları eşit değildir, bekleme süreleri büyük farklılık gösterir ve bazen verimsiz yollar izlerler. Otomasyona rastgele gecikmeler eklemek, işlem sırasını değiştirmek ve ara sıra anlamsız bir tıklamaya izin vermek, milisaniye düzeyinde kusursuz kararlılık peşinde koşmaktan daha doğal görünebilir.
Üç aşamadaki değerlendirme kademeli olarak ağırlaşır; önlemler de öyledir: doğrulama, sıralama düşürme, kısıtlama ve askıya alma. Her adım sinyallerin gücüne karşılık gelir. Bir hesap kısıtlandığında bu çoğu zaman önceki bir katmanda çelişki çıktığını gösterir; sadece kötü şans değildir.
Yalnızca üç şey yapabiliyorsanız bu sırayı izleyin
Önce coğrafi tutarlılığı düzeltin: IP, saat dilimi ve dil bir bütün olarak uyumlu olmalıdır. En düşük maliyetle en yüksek getiriyi sağlar. Sonra ortam bağımsızlığını sağlayın: her hesap için ayrı bir ortam, paylaşım yok. Davranış temposunu en son ayarlayın; düşük sıklıkla başlayın ve doğal dalgalanmaya izin verin.
PurpleMark’ın ortam izolasyonu yeteneği bu orta adıma karşılık gelir: her hesap için bağımsız bir tarayıcı ortamı yapılandırır, parmak izi bağımsızlığını ve ortam parametrelerinin tutarlılığını destekler ve toplu yönetim sağlar.
Sıralamayı tersine çevirmek çok daha az etkilidir. Davranış katmanı ne kadar doğal görünürse görünsün, ortam katmanındaki çelişkiler yine de tespit edilebilir.
Bu içerik yalnızca teknik mekanizmaları açıklamak içindir. İlgili araçları yasal ve kurallara uygun biçimde kullanın ve her platformun hizmet şartlarına uyun.


