İçeriğe geç
Glossary 4 dk okuma 929 görüntülenme

JA3 Parmak İzi

JA3 parmak izlerini inceleyin: TLS istemci yapılandırmalarını tanımlamak ve proxy bağlantılarını tespit etmek için nasıl çalışırlar. Modern güvenliğin can alıcı noktası.

Security
JA3 Parmak İzi

JA3 parmak izi, bir TLS Client Hello mesajındaki belirli alanlardan türetilen bir MD5 hash'idir; TLS bağlantısını başlatan istemci uygulamasını veya kütüphanesini benzersiz biçimde tanımlamak için kullanılır ve böylece TLS istemci parmak izi çıkarma ile proxy tespiti için sağlam bir yöntem işlevi görür.

TLS istemci parmak izini anlamak

Bir istemci TLS handshake'ini başlattığında, güvenli bir bağlantı kurmak için gereken çeşitli parametreleri içeren bir Client Hello mesajı gönderir. Bu parametreler TLS sürümünü, desteklenen cipher suite listesini, uzantıları, eliptik eğrileri ve eliptik eğri formatlarını kapsar. Bu parametrelerin belirli bileşimi ve sırası, çoğu zaman belirli bir istemci uygulamasına, işletim sistemine ve TLS kütüphanesine özgüdür. Bu ayırt edici imza, diğer tanımlayıcı bilgiler (örneğin user-agent dizeleri) değiştirilmiş veya yok olsa bile istemcinin tanımlanmasına olanak tanır.

JA3 parmak izi nedir?

Salesforce tarafından geliştirilen JA3, Client Hello mesajının standartlaştırılmış bir parmak izini oluşturma yöntemidir. Client Hello içindeki beş temel alana odaklanır:

  1. TLS Sürümü: İstemcinin desteklediği en yüksek TLS sürümü.
  2. Cipher Suite'ler: İstemcinin desteklediği cipher suite'lerin tercih sırasına göre virgülle ayrılmış listesi.
  3. TLS Uzantıları: İstemcinin dahil ettiği TLS uzantılarının türe göre sıralanmış, virgülle ayrılmış listesi.
  4. Eliptik Eğriler: Desteklenen eliptik eğrilerin virgülle ayrılmış listesi.
  5. Eliptik Eğri Formatları: Desteklenen eliptik eğri formatlarının virgülle ayrılmış listesi.

Bu beş değer, listeler için "," ve beş ana alan arasında "-" ayırıcısı kullanılarak tek bir dizede birleştirilir. Birleştirilen bu dize daha sonra MD5 ile hash'lenerek 32 karakterlik nihai JA3 parmak izi üretilir. MD5 kullanımı kısalık ve tutarlılık içindir, kriptografik güvenlik için değil.

JA3 hesaplama örneği

Aşağıdaki parametrelere sahip varsayımsal bir Client Hello düşünün:

  • TLS Sürümü: 0x0303 (TLS 1.2)
  • Cipher'lar: 0xc02c,0xc02b,0xc030,0xc02f,0x009c,0x0095
  • Uzantılar: 0x0000,0x000b,0x000a,0x0012,0x0023,0x0017,0x0010,0x0035,0xff01,0x000d,0x0005
  • Eliptik Eğriler: 0x001d,0x0023,0x0024
  • Eliptik Eğri Formatları: 0x0000,0x0001,0x0002

Birleştirilmiş dize şöyle olur:
769,49164-49163-49168-49167-156-149,0-11-10-18-35-23-16-53-65281-13-5,29-35-36,0-1-2

Bu dizenin MD5 hash'i JA3 parmak izi olur, örneğin e66a3d11b302c086d0b604e769494441.

Proxy tespitinde JA3

Proxy'ler, özellikle forward proxy'ler ve TLS araya girme (interception) yapanlar, TLS bağlantılarını sıklıkla değiştirir ya da sonlandırıp yeniden başlatır. Bu süreç doğası gereği Client Hello mesajını değiştirir ve orijinal istemcininkinden farklı bir JA3 parmak izine yol açar.

Proxy'ler JA3 parmak izlerini nasıl etkiler

  • Forward proxy'ler (HTTPS): Bir istemci HTTPS proxy'ye bağlandığında, proxy hedef sunucuya yeni bir TLS bağlantısı kurar. Hedef sunucunun gördüğü Client Hello mesajı, uç istemciden değil proxy yazılımından kaynaklanır. Sonuç olarak JA3 parmak izi, son kullanıcının gerçekte kullandığı tarayıcı veya uygulama yerine proxy'nin TLS yığınını (örneğin Squid, Nginx, HAProxy veya özel proxy yazılımı) yansıtır. Bu tutarsızlık, proxy kullanımının güçlü bir göstergesidir.

  • TLS araya girme proxy'leri (MITM): Bu proxy'ler istemciden gelen TLS bağlantısını açıkça sonlandırır ve hedefe yeni, ayrı bir TLS bağlantısı kurar. Bu, inceleme amacıyla kurumsal ortamlarda ya da kötü niyetli aktörler tarafından yaygın olarak yapılır. Hedef sunucuya gönderilen Client Hello, araya giren proxy tarafından üretilir ve araya girme yazılımına özgü bir JA3 parmak izi ortaya çıkar.

  • SOCKS proxy'ler: SOCKS proxy'ler daha alt bir katmanda çalışarak ham TCP bağlantılarını tünelleyebilir. Bir SOCKS proxy TLS handshake'ini değiştirmeden TCP akışını yalnızca iletiyorsa, istemcinin orijinal Client Hello mesajı dokunulmadan geçebilir ve JA3 parmak izi aynı kalır. Ancak birçok SOCKS uygulaması veya belirli yapılandırmalar yine de TLS'i sonlandırıp yeniden başlatabilir ya da başlık bilgilerini değiştirebilir; bu da JA3'ün değişmesine yol açar.

JA3 ile proxy'leri tespit etme

Gelen Client Hello mesajlarını analiz eden bir sunucu şunları yapabilir:

  1. Tutarsızlıkları tespit etmek: JA3 parmak izini User-Agent başlığı gibi diğer istemci göstergeleriyle karşılaştırmak. Windows üzerinde Chrome olduğunu iddia eden bir User-Agent, ancak bir proxy sunucusuna veya belirli bir scraping kütüphanesine ait olduğu bilinen bir JA3 parmak izi sunuyorsa, bu proxy kullanımına veya sahteciliğe işaret eder.
  2. Trafiği sınıflandırmak: Bilinen proxy hizmetlerinden, veri merkezlerinden veya tutarlı TLS yığınları kullanan botnet'lerden kaynaklanan trafiği tanımlamak.
  3. Engellemek/kısıtlamak: İstenmeyen trafikle (örneğin scraper'lar, botlar veya ele geçirilmiş sistemler) ilişkilendirilen belirli JA3 parmak izlerinden gelen bağlantıları engellemek veya kısıtlamak için politikalar uygulamak.

JA3 ile JA3S karşılaştırması

JA3, istemcinin Client Hello mesajının parmak izini çıkarırken, JA3S (JA3 Server) sunucunun Server Hello mesajının parmak izini çıkarır. JA3S, Server Hello içindeki TLS sürümüne, cipher suite'e ve uzantılara odaklanır. Sunucu tarafı TLS uygulamalarını tanımlamak için yararlı olsa da, istemci proxy tespitine doğrudan uygulanabilirliği daha azdır.

Sınırlamalar ve atlatma teknikleri

Güçlü olmasına rağmen JA3 parmak izi çıkarma kusursuz değildir:

  • Sahtecilik (spoofing): Gelişmiş istemciler, botlar veya proxy hizmetleri belirli JA3 parmak izlerini kasıtlı olarak taklit edecek şekilde yapılandırılabilir ve böylece meşru bir tarayıcıyı etkili biçimde taklit eder. Bu, TLS kütüphanesinin Client Hello parametreleri üzerinde denetim gerektirir.
  • TLS kütüphanesi güncellemeleri: TLS kütüphanelerindeki (örneğin OpenSSL, NSS, BoringSSL) veya işletim sistemlerindeki güncellemeler Client Hello parametrelerini değiştirebilir ve aksi halde birebir aynı olan bir istemcinin JA3 parmak izini değiştirebilir. Bu durum, JA3 imza veritabanlarının sürekli izlenmesini ve güncellenmesini zorunlu kılar.
  • Kütüphane çeşitliliği: Farklı HTTP istemci kütüphaneleri (örneğin Python'un requests kütüphanesi, Go'nun net/http paketi, Node.js https) ve bunların altında yatan TLS uygulamaları (örneğin OpenSSL, GnuTLS, BoringSSL, Go'nun crypto/tls paketi) doğal olarak birbirinden farklı JA3 parmak izleri üretir.

Yaygın JA3 parmak izi çeşitleri

| İstemci Türü | Tipik JA3 Özellikleri
JA3, özellikle proxy hizmetleri ve bot tespiti bağlamında, çeşitli istemci trafiği türlerini tanımlamak ve tespit etmek için güçlü bir araçtır. JA3 parmak izlerini yorumlamayı ve etkisini azaltmayı bilmek, hem proxy sağlayıcıları hem de kullanıcıları için kritik önemdedir.

Güncellendi: 04.03.2026
Kategoriye dön

Bunları da okuyun

Glossary 3 dk

Mobil proxy nedir? 4G/5G proxy'ler açıklandı

Mobil proxy, trafiği gerçek bir 4G/5G cihaz üzerinden yönlendirir ve size binlerce gerçek kullanıcının paylaştığı bir operatör IP'si verir — engellenmesi en zor tür. Nasıl çalıştıklarını ve ne zaman kullanılacağını anlatıyoruz.

Glossary 3 dk

ISP proxy nedir? Statik residential proxy'ler açıklandı

ISP proxy, veri merkezinde barınan ama residential bir ISP'ye kayıtlı statik bir IP'dir — residential güveni, veri merkezi hızı ve sabit IP. Nasıl çalıştıklarını ve ne zaman kullanılacağını anlatıyoruz.

Glossary 3 dk

HTTP ve HTTPS Proxy: Fark Nedir?

HTTP proxy web trafiğinizi okuyabilir; HTTPS proxy onu CONNECT ile şifreli tüneller. Gerçek fark, proxy'nin ne gördüğü ve hangisini seçmeniz gerektiği.

Glossary 4 dk

Proxy nedir? Yeni başlayanlar için eksiksiz rehber

Proxy sunucusu, trafiğinizi farklı bir IP üzerinden yönlendirerek gerçek IP adresinizi gizleyen bir aracıdır. Proxy'lerin nasıl çalıştığını, temel türlerini ve doğru olanı nasıl seçeceğinizi anlatıyoruz.

Glossary 4 dk

SOCKS5 ile HTTP Proxy: Farkları, Hızı ve Hangisi Ne Zaman Kullanılır

SOCKS5 ve HTTP proxy'ler farklı sorunları çözer. HTTP proxy web trafiğini anlar, önbelleğe alabilir veya filtreleyebilir; SOCKS5 ise herhangi bir TCP/UDP bağlantısını körlemesine iletir — yalnızca gezinmeyi değil, torrentleri, oyunları, e-postayı da. İkisi de kendi başına trafiği şifrelemez. Hangisinin ne zaman kazandığını burada bulacaksınız.

Glossary 1 dk

CDN ve proxy'ler: Nasıl çalışır

CDN ve proxy'ler — birlikte nasıl çalışır — proxy ve ağ teknolojileri alanına ait bir terim.

Proxy'lerimizi deneyin

100+ ülkede 20,000+ proxy

support_agent
GProxy Support
Usually replies within minutes
Hi there!
Send us a message and we'll reply as soon as possible.