Anti-bot
TLS/JA3 parmak izi: 2026'nın gerçek anti-bot duvarı
Cloudflare, DataDome ve Google'ın Client Hints katmanı JA3/JA4 fingerprint'i sıralamanın önşartı yaptı. Botunun neden Chrome görünmesi yetmiyor.
User-Agent string'inin 'Chrome' yazması artık hiçbir şey ifade etmiyor. 2026'da anti-bot katmanları TLS el sıkışması sırasında oluşan JA3/JA4 hash'ini inceliyor — cipher suite sıralaması, extension listesi, elliptic curve tercihi. Python requests, Node axios, curl'ün varsayılan TLS istifi Chrome'unkiyle uyuşmuyor; hash farklı, çağrı botla eşleşiyor.
JA3 ne ölçer
- —SSL/TLS versiyonu
- —Cipher suite listesi (sıraya duyarlı)
- —TLS extension listesi
- —Elliptic curve listesi
- —Elliptic curve format listesi
Bu beş alan MD5 ile hash'lenip 32 karakterlik parmak izi oluşturur. Chrome 128'in üretim JA3'ü ile Node.js https modülünün JA3'ü hiçbir zaman aynı olmaz — çünkü Node OpenSSL sıralamasını Chrome'un BoringSSL sıralamasından farklı yapıyor.
requesthit protokolünde çözüm
Her istekte hedef profilin Chrome/Safari versiyonuna göre TLS istifi rewrite edilir. Cipher suite sırası, extension listesi, curve tercihi — hepsi hedef tarayıcının o versiyonuyla birebir eşleşecek şekilde. Ek olarak HTTP/2 pseudo-header sırası ve HPACK sıkıştırma tercihi de klonlanır.
"Trafik değil, trafiğin biyolojisi taklit edilir — TLS el sıkışması operasyonun DNA'sıdır."
Cloudflare'i geçebiliyor musunuz?▾
Evet — JA3 + Client Hints + davranış katmanı üçlüsü doğru olduğunda Cloudflare Bot Fight Mode dahil geçilir.
Kaç Chrome versiyonu destekliyorsunuz?▾
Chrome 118'den 132'ye kadar. Havuzdaki dağılım, Türkiye'deki gerçek Chrome versiyon payına göre normalize edilmiş.