İçeriğe geç
Glossary 4 dk okuma 1414 görüntülenme

JA3 Parmak İzi

JA3 parmak izlerini inceleyin: TLS istemci yapılandırmalarını tanımlamak ve proxy bağlantılarını saptamak için nasıl çalışırlar. Modern güvenliğin kilit unsuru.

Security
JA3 Parmak İzi

JA3 parmak izi, bir TLS Client Hello mesajındaki belirli alanlardan türetilen bir MD5 özetidir; TLS bağlantısını başlatan istemci uygulamasını veya kütüphanesini benzersiz biçimde tanımlamak için kullanılır ve böylece TLS istemci parmak izi çıkarma ile proxy tespiti için sağlam bir yöntem sunar.

TLS İstemci Parmak İzini Anlamak

Bir istemci TLS el sıkışmasını başlattığında, güvenli bağlantı kurmak için gereken çeşitli parametreleri içeren bir Client Hello mesajı gönderir. Bu parametreler arasında TLS sürümü, desteklenen cipher suite listesi, uzantılar, eliptik eğriler ve eliptik eğri formatları yer alır. Bu parametrelerin belirli bileşimi ve sırası genellikle belirli bir istemci uygulamasına, işletim sistemine ve TLS kütüphanesine özgüdür. Bu ayırt edici imza, diğer tanımlayıcı bilgiler (örneğin user-agent dizeleri) değiştirilmiş veya hiç yokken bile istemcinin tanınmasına olanak tanır.

JA3 Parmak İzi Nedir?

Salesforce tarafından geliştirilen JA3, Client Hello mesajının standartlaştırılmış bir parmak izini oluşturma yöntemidir. Client Hello içindeki beş temel alana odaklanır:

  1. TLS Sürümü: istemcinin desteklediği en yüksek TLS sürümü.
  2. Cipher Suite'ler: istemcinin desteklediği cipher suite'lerin tercih sırasına göre dizilmiş, virgülle ayrılmış listesi.
  3. TLS Uzantıları: istemcinin eklediği TLS uzantılarının türe göre sıralanmış, virgülle ayrılmış listesi.
  4. Eliptik Eğriler: desteklenen eliptik eğrilerin virgülle ayrılmış listesi.
  5. Eliptik Eğri Formatları: desteklenen eliptik eğri formatlarının virgülle ayrılmış listesi.

Bu beş değer, listelerde ayırıcı olarak "," ve beş ana alan arasında ayırıcı olarak "-" kullanılarak tek bir dizede birleştirilir. Ardından bu birleşik dize MD5 ile özetlenerek 32 karakterlik nihai JA3 parmak izi elde edilir. MD5'in kullanılma nedeni kısalık ve tutarlılıktır, kriptografik güvenlik değil.

JA3 Hesaplama Örneği

Aşağıdaki parametrelere sahip varsayımsal bir Client Hello düşünün:

  • TLS Sürümü: 0x0303 (TLS 1.2)
  • Cipher'lar: 0xc02c,0xc02b,0xc030,0xc02f,0x009c,0x0095
  • Uzantılar: 0x0000,0x000b,0x000a,0x0012,0x0023,0x0017,0x0010,0x0035,0xff01,0x000d,0x0005
  • Eliptik Eğriler: 0x001d,0x0023,0x0024
  • Eliptik Eğri Formatları: 0x0000,0x0001,0x0002

Birleştirilmiş dize şöyle olurdu:
769,49164-49163-49168-49167-156-149,0-11-10-18-35-23-16-53-65281-13-5,29-35-36,0-1-2

Bu dizenin MD5 özeti JA3 parmak izi olur; örneğin e66a3d11b302c086d0b604e769494441.

Proxy Tespitinde JA3

Proxy'ler, özellikle forward proxy'ler ve TLS araya girme (interception) yapanlar, TLS bağlantılarını sıklıkla değiştirir ya da sonlandırıp yeniden kurar. Bu süreç doğası gereği Client Hello mesajını değiştirir ve özgün istemcininkinden farklı bir JA3 parmak izi ortaya çıkarır.

Proxy'ler JA3 Parmak İzlerini Nasıl Etkiler

  • Forward proxy'ler (HTTPS): bir istemci HTTPS proxy'ye bağlandığında, proxy hedef sunucuya yeni bir TLS bağlantısı kurar. Hedef sunucunun gördüğü Client Hello mesajı, son kullanıcının istemcisinden değil proxy yazılımından gelir. Sonuç olarak JA3 parmak izi, son kullanıcının gerçekte kullandığı tarayıcıyı veya uygulamayı değil proxy'nin TLS yığınını (örneğin Squid, Nginx, HAProxy veya özel proxy yazılımı) yansıtır. Bu uyumsuzluk, proxy kullanımının güçlü bir göstergesidir.

  • TLS araya girme proxy'leri (MITM): bu proxy'ler istemciden gelen TLS bağlantısını açıkça sonlandırır ve hedefe ayrı, yeni bir TLS bağlantısı kurar. Bu yöntem kurumsal ortamlarda denetim amacıyla ya da kötü niyetli aktörler tarafından yaygın olarak kullanılır. Hedef sunucuya gönderilen Client Hello mesajını araya giren proxy üretir; bu da araya girme yazılımına özgü bir JA3 parmak izine yol açar.

  • SOCKS proxy'ler: SOCKS proxy'ler daha alt bir katmanda çalışarak ham TCP bağlantılarını tünelleyebilir. Bir SOCKS proxy TLS el sıkışmasını değiştirmeden TCP akışını olduğu gibi iletirse, istemcinin özgün Client Hello mesajı dokunulmadan geçebilir ve JA3 parmak izi aynı kalır. Yine de birçok SOCKS uygulaması veya belirli yapılandırmalar TLS'i sonlandırıp yeniden kurabilir ya da başlık bilgilerini değiştirebilir; bu da JA3'ün değişmesine yol açar.

JA3 ile Proxy Tespiti

Gelen Client Hello mesajlarını analiz ederek bir sunucu şunları yapabilir:

  1. Uyumsuzlukları tespit etmek: JA3 parmak izini User-Agent başlığı gibi diğer istemci göstergeleriyle karşılaştırmak. Windows üzerinde Chrome olduğunu iddia eden bir User-Agent, bir proxy sunucusuna veya belirli bir scraping kütüphanesine ait olduğu bilinen bir JA3 parmak izi sunuyorsa, bu proxy kullanımına ya da sahteciliğe işaret eder.
  2. Trafiği sınıflandırmak: bilinen proxy servislerinden, veri merkezlerinden veya tutarlı TLS yığınları kullanan botnet'lerden gelen trafiği belirlemek.
  3. Engellemek/kısıtlamak: istenmeyen trafikle (örneğin scraper'lar, botlar veya ele geçirilmiş sistemler) ilişkilendirilen belirli JA3 parmak izlerinden gelen bağlantıları engellemek veya hızını kısmak için politikalar uygulamak.

JA3 ile JA3S Karşılaştırması

JA3 istemcinin Client Hello mesajının parmak izini çıkarırken, JA3S (JA3 Server) sunucunun Server Hello mesajının parmak izini çıkarır. JA3S, Server Hello içindeki TLS sürümüne, cipher suite'e ve uzantılara odaklanır. Sunucu tarafındaki TLS uygulamalarını belirlemek için faydalı olsa da, istemci tarafı proxy tespitine doğrudan uygulanabilirliği daha azdır.

Sınırlamalar ve Atlatma Teknikleri

Güçlü olmasına rağmen JA3 parmak izi çıkarma kusursuz değildir:

  • Sahtecilik (spoofing): gelişmiş istemciler, botlar veya proxy servisleri belirli JA3 parmak izlerini kasıtlı olarak taklit edecek şekilde yapılandırılabilir ve böylece meşru bir tarayıcıymış gibi görünebilir. Bunun için TLS kütüphanesinin Client Hello parametreleri üzerinde denetim sahibi olmak gerekir.
  • TLS kütüphanesi güncellemeleri: TLS kütüphanelerinin (örneğin OpenSSL, NSS, BoringSSL) veya işletim sistemlerinin güncellenmesi Client Hello parametrelerini değiştirebilir ve aksi hâlde birebir aynı olan bir istemcinin JA3 parmak izini farklılaştırabilir. Bu durum, JA3 imza veritabanlarının sürekli izlenmesini ve güncellenmesini zorunlu kılar.
  • Kütüphane çeşitliliği: farklı HTTP istemci kütüphaneleri (örneğin Python'un requests'i, Go'nun net/http'si, Node.js https) ve bunların altındaki TLS uygulamaları (örneğin OpenSSL, GnuTLS, BoringSSL, Go'nun crypto/tls'i) doğal olarak birbirinden farklı JA3 parmak izleri üretir.

JA3, özellikle proxy servisleri ve bot tespiti bağlamında çeşitli istemci trafiği türlerini tanımlamak ve saptamak için güçlü bir araçtır. JA3 parmak izlerini yorumlamayı ve etkisini azaltmayı bilmek hem proxy sağlayıcıları hem de kullanıcıları için kritik önemdedir.

Güncellendi: 04.03.2026
Kategoriye dön

Bunları da okuyun

Glossary 3 dk

Mobil proxy nedir? 4G/5G proxy'ler açıklandı

Mobil proxy, trafiği gerçek bir 4G/5G cihaz üzerinden yönlendirir ve size binlerce gerçek kullanıcının paylaştığı bir operatör IP'si verir — engellenmesi en zor tür. Nasıl çalıştıklarını ve ne zaman kullanılacağını anlatıyoruz.

Glossary 3 dk

ISP proxy nedir? Statik residential proxy'ler açıklandı

ISP proxy, veri merkezinde barınan ama residential bir ISP'ye kayıtlı statik bir IP'dir — residential güveni, veri merkezi hızı ve sabit IP. Nasıl çalıştıklarını ve ne zaman kullanılacağını anlatıyoruz.

Glossary 3 dk

HTTP ve HTTPS Proxy: Fark Nedir?

HTTP proxy web trafiğinizi okuyabilir; HTTPS proxy onu CONNECT ile şifreli tüneller. Gerçek fark, proxy'nin ne gördüğü ve hangisini seçmeniz gerektiği.

Glossary 4 dk

Proxy nedir? Yeni başlayanlar için eksiksiz rehber

Proxy sunucusu, trafiğinizi farklı bir IP üzerinden yönlendirerek gerçek IP adresinizi gizleyen bir aracıdır. Proxy'lerin nasıl çalıştığını, temel türlerini ve doğru olanı nasıl seçeceğinizi anlatıyoruz.

Glossary 4 dk

SOCKS5 ile HTTP Proxy: Farkları, Hızı ve Hangisi Ne Zaman Kullanılır

SOCKS5 ve HTTP proxy'ler farklı sorunları çözer. HTTP proxy web trafiğini anlar, önbelleğe alabilir veya filtreleyebilir; SOCKS5 ise herhangi bir TCP/UDP bağlantısını körlemesine iletir — yalnızca gezinmeyi değil, torrentleri, oyunları, e-postayı da. İkisi de kendi başına trafiği şifrelemez. Hangisinin ne zaman kazandığını burada bulacaksınız.

Glossary 1 dk

CDN ve proxy'ler: Nasıl çalışır

CDN ve proxy'ler — birlikte nasıl çalışır — proxy ve ağ teknolojileri alanına ait bir terim.

Proxy'lerimizi deneyin

100+ ülkede 20,000+ proxy

support_agent
GProxy Support
Usually replies within minutes
Hi there!
Send us a message and we'll reply as soon as possible.