Teknik

13 Temmuz 2026 · 8 dk okuma

Sahte sipariş ve bot trafiğine karşı önlemler

Kapıda ödeme suistimalinden stok tüketen sepetlere, yorum spam'inden fiyat kazımaya kadar beş ayrı sorunu ayırt edip hız sınırlama, doğrulama ve risk skorlamayı doğru kurmanın yolu.

Sahte sipariş ve bot trafiğine karşı önlemler

Sahte sipariş ve bot trafiği dışarıdan bakınca basit bir filtre meselesi gibi görünür: kötü niyetliyi tanı, kapıyı kapat, konuyu kapat. Sahadaki asıl zorluk tanımak değil, tanımanın bedelidir. Attığınız her savunma adımı — ek doğrulama, CAPTCHA, manuel onay kuyruğu — aynı sürtünmeyi parasını ödemeye hazır gerçek müşteriye de yaşatır. Üstelik "bot" dediğiniz şey tek bir davranış değildir: kapıda ödemeyi suistimal eden bir insanı, stoku rezerve eden bir betiği ve fiyatlarınızı kazıyan bir tarayıcıyı aynı kuralla durduramazsınız. Bu yazıda sahte trafiği türlerine ayırıp her birine meşru müşteriyi kaçırmayan savunmalar kurmayı ele alıyoruz.

Aynı torbaya konan beş ayrı sorun

Mağaza sahipleri konuyu genellikle tek cümleyle özetler: "sahte sipariş alıyoruz". Altını kazıdığınızda birbirine benzemeyen beş ayrı problem çıkar; her birinin karşı tarafı ve dolayısıyla çaresi farklıdır.

  • Kapıda ödeme suistimali: Karşınızda bot değil, çoğu zaman gerçek bir kişi vardır. Sipariş verilir, paket hazırlanır, kargolanır ve teslim alınmaz.
  • Sahte hesap üretimi: Hoş geldin kuponu, ilk üyelik indirimi veya çekiliş hakkı için seri hesap açılması. Hesabın ömrü tek siparişliktir.
  • Stok tüketen sepetler: Kampanyalı ürünü sepete ekleyip rezerve eden, ödemeye hiç geçmeyen otomatik istekler. Ürün "tükendi" görünürken gerçekte satılmamıştır.
  • Yorum ve form spam'i: Bağlantı yerleştiren, rakip sabotajı yapan ya da toplu sahte değerlendirme bırakan içerikler; hem güveni hem SEO'yu aşındırır.
  • Kazıma (scraping): Fiyat ve stok verinizin toplu kopyalanması. Rekabet tarafında fiyat takibi, teknik tarafta sunucu yükü ve bozulmuş analitik demektir.

Bu ayrımı yapmadan alınan önlemler ya işe yaramaz ya da fazla geniş vurur. Kayıt formuna CAPTCHA koymak kupon çiftçiliğini yavaşlatır ama teslim almayan kapıda ödeme müşterisine hiçbir şey yapmaz. Veri merkezi IP bloklarını topluca kapatmak kazımayı zorlaştırır ama pazaryeri fiyat robotlarınızı ve arama motoru tarayıcılarını da kapıda bırakabilir. Doğru soru "botları nasıl engellerim" değil, "hangi davranış bana ne kadar zarar veriyor ve buna ne kadar sürtünme yatırmaya değer" sorusudur.

Kapıda ödeme: zarar sipariş anında değil, kapıda oluşur

Kapıda ödeme Türkiye'de gerçek bir dönüşüm kaldıracıdır; kartını girmek istemeyen müşteri için tek geçit olabilir. Aynı zamanda teminatsız verilmiş bir güvendir: ürün yola çıkar, tahsilat teslimatta gerçekleşir. Teslim alınmadığında kaybınız yalnız "satılmayan ürün" değildir; gidiş-dönüş kargo bedeli, paketleme, depo işçiliği ve ürünün raf dışında geçirdiği süre de aynı faturaya yazılır.

İşin iyi tarafı, bu suistimalin sinyalleri genellikle sipariş anında görünür: doğrulanmamış telefon numarası, aynı adrese kısa aralıkla farklı isimlerle gelen siparişler, adres alanına yazılmış anlamsız metin, ilk siparişinde alışılmadık büyüklükte sepet, aynı numaradan gelip geçmişte teslim alınmamış kayıtlar.

Buradaki karar kriteri sanıldığı kadar zor değildir: şüpheli siparişi iptal etmeyin, doğrulayın. Telefon doğrulaması, belirli bir sepet büyüklüğünün üstünde kapora şartı, yeni müşterilere daha dar bir kapıda ödeme limiti ve tekrar eden teslim almama geçmişinde bu seçeneğin o müşteriye kapatılması — hepsi siparişi kaybetmeden riski düşürür. Sık yapılan hata, birkaç kötü deneyimden sonra kapıda ödemeyi tümden kaldırmaktır; bu, dolandırıcıyı değil kararsız alıcıyı kapıdan çevirir. Ön ödemeli tarafta riski nasıl yöneteceğinizi ödeme güvenliği ve dolandırıcılık önleme yazımızda ele aldık.

Stoku rehin alan sepetler ve fabrikasyon hesaplar

Stok tüketen sepetlerin kaynağı çoğu zaman kötü niyet değil, kötü tasarımdır. Stoğu sepete ekleme anında düşen bir sistemde, basit bir betik bile kampanya ürününüzü dakikalar içinde "tükendi" hâline getirir. Sağlıklı kurgu, stoğu ödeme adımına girildiğinde kısa süreli rezerve etmek, rezervasyona bir zaman aşımı vermek ve sepete ekleme uç noktasına oturum başına makul bir tavan koymaktır. Kampanyalarda ürün ve hesap başına adet sınırı da aynı işi görür.

Sahte hesap tarafında en etkili müdahale, ödülü kayıt anından uzaklaştırmaktır. Hoş geldin kuponunu üyelik açılır açılmaz aktif etmek yerine doğrulanmış iletişim bilgisine ya da teslim edilmiş ilk siparişe bağlarsanız, seri hesap açmanın getirisi neredeyse sıfırlanır. Tek kullanımlık e-posta alan adlarını süzmek ve aynı cihaz imzasından açılan hesapları işaretlemek bu savunmayı tamamlar.

Hız sınırlama (rate limiting) ise tek bir genel kural olarak değil, uç nokta bazında kurulmalıdır. Giriş, kayıt, kupon uygulama, sepete ekleme, site içi arama ve ödeme başlatma isteklerinin her birinin kendi bütçesi olmalıdır; gerçek bir kullanıcının bunları kullanma sıklığı birbirinden çok farklıdır. Tek ve katı bir global sınır ise aynı çıkış IP'sini paylaşan mobil operatör abonelerini ya da kurumsal ağdaki onlarca çalışanı toplu hâlde cezalandırır. Bot trafiğinin altyapınıza bindirdiği yükü yüksek trafikte site ayakta nasıl kalır yazısıyla birlikte değerlendirin.

Fiyatınızı okuyan botlar ve yorum kutusundaki gürültü

Kazımayı tamamen engelleyemezsiniz; herkese açık bir fiyatı yayımlıyorsanız o fiyat okunabilir demektir. Gerçekçi hedef, kazımayı imkânsız kılmak değil pahalı kılmak ve altyapınızı korumaktır: parmak izi bazlı hız sınırı, olağandışı gezinme desenlerinin izlenmesi, yalnız otomatik istemcilerin takip edeceği tuzak bağlantılar ve kenar katmanında davranışsal kurallar iyi bir taban oluşturur.

Burada en pahalı hata aşırı engellemedir. Arama motoru tarayıcılarını, pazaryeri ve fiyat karşılaştırma robotlarınızı ya da kargo sağlayıcısının geri bildirim çağrılarını yanlışlıkla bloke etmek, kazımanın verdiğinden çok daha büyük zarar verir; indeks kaybını fark etmeniz haftalar alabilir. Her yeni kuraldan sonra indeksleme raporlarınızı kontrol edin, meşru robotlar için açık bir istisna listesi tutun. Bot trafiği ayrıca analitiğinizi bozar: şişmiş oturum sayıları ve anlamsız hemen çıkma değerleri çoğu zaman kötü kampanya değil, filtrelenmemiş bottur.

Yorum spam'i ise güven ekonomisine dokunduğu için ayrı bir başlıktır. En sağlam süzgeç doğrulanmış alışveriş şartıdır: yalnız o ürünü satın almış ve teslim almış hesapların yorum bırakabilmesi, spam'in büyük kısmını daha kapıda eler. Üzerine hesap başına yorum sıklığı sınırı, bağlantı içeren metinlerin moderasyon kuyruğuna düşmesi ve tekrar eden kalıpların işaretlenmesi eklenir. Kendi mağazanıza sahte olumlu yorum yazdırmak ise en kötü fikirdir; tek tip, aşırı hevesli yorumlar müşteride şüphe uyandırır. Gerçek yorumdan güven üretmenin yolunu kullanıcı yorumları ve UGC yazımızda anlattık.

Kara liste değil kademeli tepki

Bu alandaki en yaygın düşünce hatası ikili mantıktır: kullanıcı ya temizdir ya da kara listededir. Oysa gerçek trafiğin büyük bölümü gri bölgede yaşar. İşe yarayan model, sinyalleri bir risk skoruna toplayıp sürtünmeyi riske göre dağıtmaktır. Skora katkı veren tipik sinyaller: hesap yaşı, iletişim bilgisinin doğrulanmış olması, geçmiş teslim ve iade davranışı, adres tutarlılığı, ödeme yöntemi, form doldurma hızı, aynı cihazın tekrarı.

Risk bandıTipik profilUygulanacak tepki
DüşükDoğrulanmış, sipariş geçmişi temiz müşteriHiçbir ek adım yok; akış hızlandırılır
OrtaYeni hesap, doğrulanmamış telefonSMS/e-posta doğrulaması veya sessiz bot kontrolü
YüksekBirden çok riskli sinyalin üst üste gelmesiManuel onay kuyruğu veya ön ödeme şartı
Çok yüksekTekrarlanan suistimal kaydı, otomatik istek deseniEngelle, gerekçesiyle logla, itiraz yolu bırak

Kara listeyi de yaşayan bir yapı olarak kurun. IP adresine kalıcı yasak koymak neredeyse her zaman hatalıdır: adresler dinamiktir, bugün engellediğiniz adres yarın masum bir müşterinin olur. Kimliğe bağlı işaretleyin, her kayda bir süre sonu tanımlayın, gerekçeyi saklayın. Bu skorlamada işlenen verilerin kişisel veri olduğunu da unutmayın: saklama süresi, aydınlatma yükümlülüğü ve otomatik karar süreçleri için güncel mevzuatı ve hukuk danışmanınızı esas alın; teknik çerçeveyi KVKK ve veri güvenliği kontrol listemizle gözden geçirin.

Yanlış pozitifin faturası: savunmayı nasıl ölçersiniz?

Engellenen dolandırıcıyı görürsünüz; engellenen müşteriyi göremezsiniz. Savunmanın en tehlikeli tarafı budur, bu yüzden her kuralın bir ölçüm karşılığı olmalıdır. En pratik yöntem gölge moddur: yeni kuralı önce yalnız işaretleme yapacak biçimde devreye alın, gerçek trafikte kimleri yakaladığını izleyin, içlerinde kaç gerçek sipariş olduğunu sayın; ancak ondan sonra engellemeye geçin.

İzlenmeye değer göstergeler nettir: teslim alınmayan kapıda ödeme siparişlerinin payı ve trendi, doğrulama adımı eklenen akışlardaki terk oranı, manuel onay kuyruğunun hacmi ve karar süresi, "siparişim iptal oldu" temalı destek talepleri. Müşteri hizmetleri bu sistemin en ucuz sensörüdür; bir kuralın fazla sert olduğunu ilk onlar duyar.

"İyi bir sahte sipariş savunması, kötü niyetliyi durdurduğu kadar iyi niyetliyi rahat bıraktığı için iyidir; sürtünme parayla ölçülen bir kaynaktır ve herkese eşit dağıtılmaz."

Hızlı kontrol listesi

  • Kapıda ödemede telefon doğrulaması ve yeni müşteri limiti tanımlı mı?
  • Teslim almama geçmişi müşteri kaydında görünüyor ve karara giriyor mu?
  • Stok sepete eklemede mi, ödeme adımında mı rezerve ediliyor?
  • Kayıt, giriş, kupon ve sepet uç noktalarının ayrı hız sınırları var mı?
  • Hoş geldin kuponu doğrulanmış ya da teslim edilmiş ilk siparişe bağlı mı?
  • Yorumlar doğrulanmış alışverişe bağlı ve moderasyon kuyruğu çalışıyor mu?
  • Engelleme kurallarında arama motoru ve pazaryeri robotları için istisna var mı?
  • Kara liste kayıtlarının süre sonu, gerekçesi ve itiraz yolu tanımlı mı?

Sık sorulan sorular

Kapıda ödemeyi tamamen kapatmalı mıyım?

Genellikle hayır. Kapıda ödeme, karta güvenmeyen veya ürünü görmeden ödemek istemeyen müşteri için gerçek bir dönüşüm kaldıracıdır; tamamen kaldırdığınızda dolandırıcıdan çok kararsız alıcıyı kaybedersiniz. Doğru yaklaşım seçeneği korumak ama koşullandırmaktır: yeni müşteride daha dar limit, doğrulanmamış telefonda zorunlu doğrulama, teslim almama geçmişi olan hesapta seçeneğin kapatılması.

CAPTCHA her formda kullanılmalı mı?

Hayır. CAPTCHA'yı varsayılan değil, risk bandına verilen bir tepki olarak düşünün. Her forma koyduğunuzda gerçek kullanıcının her adımına vergi bindirirsiniz ve gelişmiş otomasyonun çoğunu zaten durduramazsınız. Verimli kullanım, kayıt ve kupon gibi istismar potansiyeli yüksek noktalarda, yalnız şüpheli davranış görüldüğünde devreye giren kontrollerdir.

Fiyatlarımın kopyalanmasını nasıl engellerim?

Tam olarak engelleyemezsiniz; herkese açık bir sayfada gösterilen fiyat okunabilir. Hedefinizi kopyalamayı yavaşlatmak ve sunucunuzu korumak olarak belirleyin. Asıl yanıt zaten teknik değildir: fiyatı tek başına bırakmayan bir değer paketi (hızlı teslimat, iade kolaylığı, sadakat avantajı) kurmak, salt fiyat kopyalayan rakibi etkisiz kılar.

Bu savunmalar tek tek geliştirme projesine dönüştüğünde pahalı ve kırılgan olur; asıl kazanç sipariş, stok, müşteri ve ödeme verisinin aynı yerde durup birbirini beslemesidir. Şimşek Software altyapısında sipariş ve stok yönetimi, sanal POS ve kargo entegrasyonları ile müşteri geçmişi tek panelde birleşir; kapıda ödeme limiti ya da doğrulama akışı gibi kararları gerçek geçmişe bakarak verirsiniz. Kendi sipariş akışınız üzerinden görmek için demo talep edin; genel çerçeve çözümler sayfamızda.

arrow_back
Önceki Yazı

Uşak'ta e-ticaret: battaniyenin hacmi, derinin değeri

Sonraki Yazı

E-ticarette ilk 90 gün: yeni girişimciler için yol haritası

arrow_forward

Bir sonraki adımı birlikte atalım

Markanıza özel bir demo hesabıyla tüm kurumsal özellikleri keşfedin.