Cloudflare, 13 Temmuz 2026'da Precursor adlı yeni bir bot tespit katmanını duyurdu. Precursor'ın yaklaşımı alışık olduğumuz kontrollerden farklı: Ziyaretçiyi giriş kapısında bir kez sınamak yerine, sitedeki gezinmesi boyunca davranışını sürekli değerlendiriyor. Bu yazıda Precursor'ın ne yaptığını, önceki korumalardan nerede ayrıldığını, site sahipleri tarafından nasıl açıldığını ve tarayıcı otomasyonu kullanan ekipler için ne anlama geldiğini anlatıyoruz.
Cloudflare neden yeni bir katmana ihtiyaç duydu?
Klasik bot korumaları belirli anlara odaklanır: giriş sayfası, kayıt formu, ödeme adımı. Ziyaretçi bu noktada bir CAPTCHA'yı geçer veya bir JavaScript kontrolünden onay alır ve yoluna devam eder.
Cloudflare'in duyuru yazısındaki tespite göre modern otomasyon bu kısa sınavları geçebilecek hale geldi: Botlar JavaScript çalıştırıyor, gerçek tarayıcı ortamı kullanıyor ve tek tek CAPTCHA'ları şüphe uyandırmadan geçebiliyor. Cloudflare'in vardığı sonuç şu: kısa anlarda insan gibi görünmek kolaylaştı, ama zaman içinde tutarlı bir insan davranışı sergilemek hâlâ zor.
Bu değişim, bot tespitinin genel yönünü de gösteriyor. Önce IP itibarına bakıldı; proxy'ler bunu aştı. Sonra tarayıcı ortamına bakıldı; gerçek tarayıcılar ve antidetect araçlar bunu aştı. Şimdi sıra davranışın zaman içindeki tutarlılığında.
Cloudflare'in mevcut koruma katmanları
Precursor'ı doğru yere oturtmak için Cloudflare'in bir siteyi korurken kullandığı katmanları hatırlamak gerekir:
| Katman | Ne yapar? | Ne zaman devreye girer? |
|---|---|---|
| IP itibarı ve WAF kuralları | Bilinen kötü adresleri ve istek örüntülerini engeller | Her istekte, sunucu tarafında |
| Bot puanı | İstek başlıkları, TLS parmak izi ve makine öğrenmesi ile 1-99 arası puan üretir | Her istekte |
| JavaScript Detections | Tarayıcının gerçek olup olmadığını istemci tarafında sınar | Sayfa yüklendiğinde, tek seferlik |
| Turnstile / Managed Challenge | Ziyaretçiye görünür ya da görünmez bir doğrulama sunar | Şüphe eşiği aşıldığında |
| Precursor | Etkileşim davranışını oturum boyunca değerlendirir | Sayfa yüklendikten sonra, sürekli |
Tablodan görüldüğü gibi Precursor'dan önceki istemci tarafı kontroller tek seferlikti. Precursor bu boşluğu dolduruyor.
Precursor nasıl çalışır?
Cloudflare'in geliştirici belgelerine göre Precursor, istemci tarafında çalışan ve oturum boyunca doğrulama yapan bir sistemdir. Duyuruda üç bileşen tarif ediliyor:
- Toplama katmanı. Cloudflare, sitenin HTML yanıtına küçük bir betik ekler. Site sahibinin kodunda değişiklik yapması gerekmez. Betik; imleç hareketi, klavye etkinliği, odak değişiklikleri ve sayfanın görünür olup olmadığı gibi etkileşim sinyallerini dinler. Duyuruya göre klavyede basılan içerik değil, yazma zamanlaması değerlendirilir.
- Değerlendirme katmanı. Sinyaller Cloudflare'in uç sunucularında birden fazla değerlendiriciden geçer ve birbiriyle çapraz kontrol edilir. Örneğin sayfa arka plandayken imleç hareketi geliyorsa bu bir tutarsızlıktır.
- Oturum entegrasyonu. Sonuçlar oturum boyunca birikir. Duyurunun vurguladığı nokta şu: bir bot, sayfayı yenileyerek veya yeni bir doğrulamaya başlayarak davranış geçmişini sıfırlayamaz.
Değerlendirme sonuçları ziyaretçinin cf_clearance çerezine yansır. Belgelere göre oturum sırasında davranış şüpheli hale gelirse daha önce verilmiş erişim izninin etkisi azaltılabilir veya geçersiz kılınabilir.
Hangi sinyaller değerlendiriliyor?
Duyuru ve belgeler sinyalleri tek tek listelemiyor, ancak tarif edilen kategoriler şunlar:
- İmleç hareketi: Hız, ivme ve yön değişimlerinin insan hareketine benzeyip benzemediği. İnsan imleci düz çizgide ve sabit hızda gitmez.
- Klavye zamanlaması: Tuşlar arasındaki sürelerin dağılımı. İçerik değil, ritim değerlendirilir.
- Odak ve görünürlük: Sayfanın etkin sekmede olup olmadığı, pencerenin odakta olup olmadığı. Arka plandaki bir sekmede etkileşim geliyorsa çelişki vardır.
- Etkileşim ile ağ isteklerinin ilişkisi: Bir tıklamanın ardından beklenen isteğin gelip gelmediği, isteklerin tıklama olmadan üretilip üretilmediği.
- Zaman içindeki tutarlılık: Yukarıdaki sinyallerin oturum boyunca aynı "karakteri" sürdürüp sürdürmediği.
Bu liste, Precursor'ın neden tek bir kontrolle geçilemediğini açıklar: Bir anlık insan benzeri hareket üretmek kolaydır; dakikalar boyunca tutarlı bir davranış üretmek değil.
CAPTCHA ve Turnstile'ın yerini mi alıyor?
Hayır. Cloudflare Precursor'ı mevcut doğrulamaların tamamlayıcısı olarak konumlandırıyor. Belgelere göre Precursor, ek bir doğrulamanın ne zaman gerektiğine karar vermeye yardımcı oluyor ve bir doğrulamayı geçmiş ziyaretçiyi sonrasında da yeniden değerlendiriyor. Precursor etkinleştirildiğinde eski JavaScript Detections özelliği otomatik olarak devre dışı kalıyor.
| Klasik doğrulama | Precursor | |
|---|---|---|
| Ne zaman kontrol eder? | Belirli anlarda | Oturum boyunca |
| Neye bakar? | Tarayıcı ortamı, tek seferlik test | Etkileşim davranışının zaman içindeki tutarlılığı |
| Sıfırlanabilir mi? | Yeni denemeyle | Oturum kapsamında birikir |
| Kullanıcı görür mü? | CAPTCHA çıkarsa | Seçilen moda göre çoğunlukla hayır |
| Site sahibinin kod değişikliği | Turnstile için evet | Hayır, betik otomatik eklenir |
Site sahipleri Precursor'ı nasıl açıyor?
Precursor varsayılan olarak açık değildir; site sahibinin etkinleştirmesi gerekir. Belgelere göre ayar Cloudflare panelinde Security > Settings altında yapılır ve iki mod sunulur:
- Minimize Friction: Doğrulama arka planda yürür, kullanıcı deneyimi mümkün olduğunca kesintisiz tutulur.
- Maximize Security: Daha sıkı doğrulama için hafif bir ara ekran kullanılabilir.
Sonuçlar bölgenin Security > Analytics ekranındaki bot analizine ve WAF kural eşleşmelerine yansır. Hangi planlarda hangi koşullarla sunulduğu zamanla değişebileceği için güncel bilgiyi Cloudflare'in belgelerinden takip etmek gerekir.
Kendi sitenizi Cloudflare ile koruyorsanız Precursor'ı açmadan önce iki şeyi kontrol etmekte fayda var: Sitenizin meşru otomasyonu (izleme araçları, kendi test betikleriniz, ortaklarınızın entegrasyonları) ve bu trafiği WAF kurallarıyla muaf tutup tutmadığınız. Aksi halde kendi araçlarınız da "insan dışı" olarak değerlendirilir.
Tarayıcı otomasyonu için ne değişiyor?
Precursor'ın açık olduğu bir sitede, başsız tarayıcı ile yapılan otomasyon artık yalnızca giriş noktasında değil, oturumun tamamında değerlendirilir. Bunun birkaç pratik sonucu var:
- Tek seferlik "geçiş" yaklaşımı işe yaramaz. İlk sayfada doğrulamayı geçen bir oturum, sonraki sayfalarda insan dışı bir örüntü gösterirse erişimini kaybedebilir.
- Sayfayı yenilemek temiz sayfa açmaz. Davranış geçmişi oturum kapsamında birikir.
- IP tek başına belirleyici değildir. İyi itibarlı bir IP adresi, davranışsal sinyaller tutarsızsa oturumu kurtarmaz. Tarayıcı parmak izinin rolünü Tarayıcı Parmak İzi Nedir? yazımızda anlattık.
- Etkileşimsiz gezinme şüphelidir. Hiç imleç hareketi olmadan sayfadan sayfaya geçen, hiç kaydırma yapmayan bir oturum, sıradan bir ziyaretçiye benzemez.
Burada bir noktanın altını çizmek gerekiyor: Precursor'ı aşmak için insan davranışını taklit eden araçlar geliştirmek, site sahibinin bilinçli olarak açtığı bir korumayı hedef almak demektir. Bu hem sitenin kullanım koşullarıyla hem de birçok ülkede hukukla çatışabilir.
Meşru otomasyon için doğru yol
Veri toplama, test veya izleme amacıyla çalışan ekipler için Precursor'ın mesajı nettir: Koruma katmanlarıyla yarışmak yerine sitenin onayını almak daha sürdürülebilir.
- Resmi API'leri tercih edin. Birçok platform ihtiyaç duyulan veriyi API ile sunar. API hem daha hızlıdır hem de davranışsal değerlendirmeye hiç girmez.
- Site sahibiyle anlaşın. Kendi sitelerinizi veya müşterinizin sitesini test ediyorsanız, site sahibi test trafiğini WAF kurallarıyla muaf tutabilir. Bu, Precursor açıkken bile otomasyonun sorunsuz çalışmasının en temiz yoludur.
- Doğrulanmış bot programlarını inceleyin. Arama motoru tarayıcıları gibi bilinen botlar Cloudflare'in doğrulanmış bot mekanizmasıyla tanınır. Kamuya hizmet veren bir tarayıcı işletiyorsanız bu programa başvurmak mümkündür.
- Makul hız ve açık kimlik. Kamuya açık veriyi toplarken istek hızını düşük tutun,
robots.txtkurallarına uyun ve kendinizi tanıtan bir User-Agent kullanın. Hız sınırına uymanın ve siteye yük bindirmemenin ayrıntılarını Web Scraping'de Engellenmeden Veri Toplama Yöntemleri yazımızda topladık. - Tarayıcı gerektirmeyen yolları arayın. Sayfanın verisi bir JSON uç noktasından geliyorsa doğrudan o uç noktaya istek atmak, tarayıcı otomasyonundan hem ucuz hem de davranışsal katmandan bağımsızdır.
Proxy altyapısı bu çerçevede de önemini korur: Konuma göre değişen içeriği doğru bölgeden görmek, trafiği tek bir adrese yığmamak ve web tarayıcı iş yüklerini dengeli dağıtmak için gereklidir. Korumalı hedeflerde gerçek kullanıcı adreslerinden gelen Residential Proxy ve oturum boyunca aynı adresi koruyan Sticky Proxy bu düzenin parçasıdır. Ancak proxy, bir sitenin açıkça kurduğu davranışsal korumayı meşru kılan bir araç değildir. Hangi verinin hangi koşullarda toplanabileceğini Web Scraping Yasal mı? yazımızda ele aldık.
Precursor'ın işaret ettiği genel eğilim
Precursor tek başına bir ürün olmanın ötesinde, bot tespitinin gittiği yönü gösteriyor. Üç çıkarım yapılabilir:
- Statik sinyaller değer kaybediyor. IP türü, User-Agent ve tarayıcı ortamı gibi tek seferde okunan sinyaller hâlâ kullanılıyor, ama tek başına karar verdirmiyor.
- Oturum, birim haline geliyor. Değerlendirme istek başına değil, oturum başına yapılıyor. Bu, "her istekte farklı IP" stratejisinin bazı hedeflerde ters tepebileceği anlamına geliyor; oturum içinde IP'nin değişmesi tutarsızlık sayılabilir.
- Meşru otomasyonun kimliğini açıklaması önem kazanıyor. Doğrulanmış bot programları ve site sahibiyle anlaşmalar, gizli otomasyona göre daha güvenilir bir yol haline geliyor. Aynı eğilimin yapay zeka ajanlarındaki karşılığını, imzalı ajanlar ve Web Bot Auth ile birlikte AI Alışveriş Ajanları Neden Sitelerde Engelleniyor? yazımızda anlattık.
Bu eğilim yalnızca Cloudflare'e özgü değil; benzer davranışsal yaklaşımlar diğer koruma sağlayıcılarında da görülüyor. Otomasyon altyapınızı planlarken "bugün hangi kontrol var" yerine "koruma hangi yöne gidiyor" sorusunu sormak daha uzun ömürlü kararlar verdirir.
Sık sorulan sorular
Precursor tüm Cloudflare sitelerinde çalışıyor mu?
Hayır. Site sahibinin panelden etkinleştirmesi gereken, isteğe bağlı bir özelliktir.
Precursor kişisel veri topluyor mu?
Cloudflare'in duyurusuna göre betik etkileşim sinyallerini topluyor; klavye tarafında basılan içeriği değil, zamanlamayı değerlendiriyor. Sitenin ziyaretçilerine bu işlemeyi gizlilik politikasında açıklaması site sahibinin sorumluluğundadır.
Undetected ChromeDriver gibi araçlar Precursor'a karşı işe yarar mı?
Bu tür araçlar tarayıcı ortamındaki bilinen otomasyon izlerini azaltmaya odaklanır. Precursor ise oturum boyunca davranış tutarlılığına baktığı için farklı bir katmanda çalışır. Araçların genel sınırlarını Undetected ChromeDriver yazımızda anlattık.
Bir sitenin Precursor kullandığını nasıl anlarım?
Dışarıdan kesin bir yöntem yoktur. Cloudflare arkasındaki bir sitede giriş noktasını geçtikten sonra, ilerleyen sayfalarda erişimin daralması ya da ek doğrulama istenmesi bir işaret olabilir. Site sahibiyseniz panelden görebilirsiniz.
Precursor gerçek kullanıcıları yanlışlıkla engeller mi?
Cloudflare, "Minimize Friction" modunun bu riski düşük tutmak için tasarlandığını belirtiyor. Yine de erişilebilirlik araçları, klavye ağırlıklı kullanıcılar ve alışılmadık cihazlar için site sahibinin analitik ekranından yanlış pozitifleri izlemesi gerekir.
Puppeteer ile çalışırken Precursor'lı sitede ne yapmalıyım?
Önce sitenin bir API sunup sunmadığına bakın; sonra site sahibiyle iletişime geçin. Otomasyon zorunluysa hızı düşürün, oturumu koruyun ve tek bir IP'de kalın; bu adımları Puppeteer ve CAPTCHA yazımızda anlattık. Davranış taklidi üreten araçlara yönelmek ise hem kırılgan hem risklidir.
Özetle
Cloudflare Precursor, bot tespitini tek seferlik sınavlardan oturum boyunca süren bir değerlendirmeye taşıyor. Site sahibinin tercihine bağlı olarak açılıyor, mevcut doğrulamaları tamamlıyor ve sayfa yenilemeyle sıfırlanmıyor. Otomasyonla çalışan ekipler için en sağlam strateji, korumayı atlatmaya çalışmak değil; API, izin ve makul trafik üzerine kurulu bir veri toplama düzeni oluşturmak. Bu düzende proxy, korumayı aşmanın değil, trafiği doğru bölgeden ve dengeli biçimde yönetmenin aracıdır.




