Credential stuffing (kimlik bilgisi doldurma) Selenium, Puppeteer ve konut proxy'leri üzerinde çalışır. TRACIO onu cihaz düzeyinde yakalar — proxy rotasyonunun silemediği tek sinyal.
TRACIO, botların kendilerini bozmadan taklit edemeyeceği donanım düzeyindeki sinyaller aracılığıyla otomasyon çerçevelerini tanımlar.
Selenium, Puppeteer, Playwright ve özel çerçeveler; JavaScript çalışma zamanında, tarayıcı API'sinde ve işleme (rendering) hattında ince izler bırakır. TRACIO hepsini yakalar.
Botlar IP değiştirir ama donanımı o kadar hızlı değiştiremez. TRACIO, IP başına değil cihaz başına hız sınırları uygular — proxy rotasyonunu işe yaramaz kılar.
Aynı cihaz onlarca hesapta oturum açmaya çalıştığında, credential stuffing kalıbı şüpheye yer bırakmaz. Cihaz graf analizi bunu anında ortaya çıkarır.
Bot olduğu doğrulanan cihazlar engellenir, kısıtlanır veya saldırganın zamanını boşa harcayan tuzak yanıtlar alır. Meşru kullanıcılar sıfır sürtünmeyle devam eder — CAPTCHA yok, sınama yok.
Modern credential stuffing saldırıları trafiği on binlerce konut proxy'sine dağıtır. Her istek benzersiz bir konut IP'sinden geliyormuş gibi görünür. IP tabanlı hız sınırları yalnızca saldırı zaten ilerlediğinde tetiklenir — ve agresif sınırlar kaçınılmaz olarak meşru kullanıcıları engeller.
CAPTCHA çözücüler ve başsız (headless) tarayıcı çiftlikleri, geleneksel bot savunmalarını geçersiz kılar. Selenium, Puppeteer ve Playwright çoğu davranışsal kontrolü geçebilir. Stealth eklentileri belirgin otomasyon işaretlerini kaldırır. Gerçek tarayıcı motorları gerçek CAPTCHA'ları işler ve saldırganlar onları yenmek için çözüm hizmetlerine 1.000 çözüm başına 1 dolar öder.
Proxy rotasyonunu ve CAPTCHA çözümünü aşan sinyal, cihazın kendisidir. Alttaki otomasyon çerçevesini — IP'den bağımsız, CAPTCHA'dan bağımsız — tanımlayabildiğinizde, credential stuffing çöker. Saldırgan sonsuza dek IP değiştirebilir ama cihaz parmak izi botu açığa çıkarır.
Her saldırı vektörü, IP ve davranış tabanlı savunmaların farklı bir açığını sömürür. TRACIO bunları donanım düzeyindeki sinyallerle kapatır.
Botlar, sızdırılmış milyonlarca kullanıcı adı-parola çiftini oturum açma uç noktalarında dener. Cihaz düzeyinde hız sınırlaması, saldırgan kaç IP döndürürse döndürsün onu kısıtlar.
Her oturum açma girişimi farklı bir konut IP'sinden gelir. TRACIO cihaz başına kotalar uygular; trafiği yalnızca bir avuç gerçek makine ürettiğinde proxy havuzlarını işe yaramaz kılar.
Stealth eklentileri navigator.webdriver'ı maskeler ve API sızıntılarını kapatır. TRACIO daha derine bakar — GPU işleme, ses yığını ve yazı tipi davranışı sahte çalışma zamanı ortamını açığa çıkarır.
Ele geçirilmiş konut cihazları credential stuffing yüklerini sessizce çalıştırır. TRACIO, botnet'in komuta-kontrol kalıplarını hesaplar arası cihaz graf analiziyle tanımlar.
Sonuçlar, sektör kıyaslamalarına ve yayımlanmış araştırmalara dayanır.
engellenen credential stuffing trafiği
Akamai State of the Internet, 2024
kimlik doğrulama altyapısı yükünde azalma
Imperva 2025 Bad Bot Report
meşru kullanıcılar için CAPTCHA sürtünmesi
NIST Digital Identity Guidelines, 2024
bot sınıflandırma gecikmesi
HUMAN Security, 2026
Sonuçlar; sektöre, saldırı hacmine ve mevcut güvenlik yığınınıza göre değişir. Sayılar, yayımlanmış araştırmalarda gözlemlenen aralıkları temsil eder ve garanti değildir.
2024'te her ay kaydedilen credential stuffing girişimi. Saldırganlar, sızdırılmış kimlik bilgisi çiftlerini 50 binden fazla konut proxy'si üzerinden dener ve yalnızca IP'ye dayalı hız sınırlaması ölçekte başarısız olur.
Akamai 2024 Securing Apps Report
Selenium, Puppeteer, Playwright, başsız Chrome ve özel otomasyon çerçevelerini tespit edin. Uçta 50ms'nin altında sınıflandırma.
IP rotasyonunu aşan cihaz başına istek kotaları. 50 binden fazla konut proxy'si üzerinden çalışsalar bile botları durdurun.
Aynı cihazın kısa sürede onlarca hesapta oturum açmaya çalıştığı durumları tanımlayın. Credential stuffing kalıplarını anında ortaya çıkarın.
Her oturum açma girişimi için 50ms'nin altında risk değerlendirmesi. Kimlik doğrulama akışınızla entegrasyon için API veya webhook üzerinden döndürülür.
Taklit edilemeyen donanım düzeyindeki sinyaller aracılığıyla Multilogin, GoLogin, Dolphin Anty ve diğer anti-detect araçları yakalayın.
Meşru kullanıcılar CAPTCHA, step-up sınamaları veya hız sınırı engellemeleriyle karşılaşmaz. Tespit, arka planda görünmez biçimde çalışır.
Birkaç satır kod, ihtiyacınız olan her şeyi içeren tek bir API yanıtı.
import { Tracio } from '@tracio/sdk'// Initialize on page loadconst tracio = Tracio.init({ publicKey: "5ca175fc..." })// Read the identification result before loginconst result = await tracio.getResult()// Block automated clients before they reach your auth endpointif (result.bot.detected) { return showError("Suspicious activity detected")}// Continue with normal login flowawait loginUser(form.email, form.password)Ücretsiz plan ayda 2,500 giriş kontrolü sunar. Bir öğleden sonrada devreye alın, engellenen botları bir gün içinde görün.