Cloudflare ile Engellenen Sitelerden Veri Çekerken Nasıl Aşılır? (2026’da Hâlâ Çalışan Yöntemler)

Son güncelleme: May 29, 2026
Cloudflare ile Engellenen Sitelerden Veri Çekerken Nasıl Aşılır? (2026’da Hâlâ Çalışan Yöntemler)
Yapay Zeka Özeti
2026’da Cloudflare’ı aşmak için doğru tekniği koruma seviyesine göre eşleştirin. Bu rehberle iç API’ler, tarayıcılar veya kod arasında doğru seçimi yapın.

Geçen hafta, üç test sitesinde sorunsuz çalışan gayet düzgün bir Python betiğini tam 40 dakika boyunca debug ettim — ta ki dördüncü sitenin Cloudflare arkasında olduğunu anlayana kadar. Scraper sürekli "Checking your browser…" sayfasında dönüp duruyor, karşılığında da sadece challenge HTML dönüyordu. Tanıdık geldi mi?

Bu duvara tosladıysan yalnız değilsin. Artık 24 milyondan fazla aktif web sitesi Cloudflare kullanıyor; bu da internetteki tüm web sitelerinin yaklaşık %22’sine denk geliyor. Yani ister lead oluşturma, ister fiyat takibi, ister emlak araştırması, ister rekabet analizi yapıyor ol, Cloudflare web verisi toplamaya çalışan herkes için en yaygın engellerden biri hâline gelmiş durumda.

Sorun şu ki, çoğu rehber bütün aşma yöntemlerini düz bir liste halinde sıralıyor ama senin durumunda hangisinden başlaman gerektiğini söylemiyor. Bu rehber ise farklı bir yol izliyor: sıralı bir karar ağacı, açık açık verilmiş güvenilirlik tahminleri ve çoğu yazının tamamen es geçtiği kodsuz bir seçenek.

  • Zorluk seviyesi: Başlangıçtan orta seviyeye kadar (kullandığın yönteme bağlı)
  • Gerekli süre: Kodsuz yöntem için yaklaşık 10–30 dakika; kod tabanlı yöntemlerde değişir
  • Gerekenler: Chrome tarayıcısı (kodsuz yol için), isteğe bağlı olarak Python 3.9+ (kod yöntemleri için) ve hedef URL

Cloudflare Koruması Nedir? (ve Neden Scraper’ını Engeller?)

cloudflare-security-diagram.webp

Cloudflare, ziyaretçi ile sitenin orijinal sunucusu arasına giren bir reverse proxy’dir. Her istek önce Cloudflare’ın edge katmanına gider; orada da Cloudflare sayfayı mı sunacağına, ziyaretçiye doğrulama mı göstereceğine yoksa doğrudan engelleyeceğine karar verir. Burada kritik nokta şu: Cloudflare’ın scraper’ının kötü niyetli olduğunu bilmesi gerekmez. İsteği sadece yeterince otomatik ya da şüpheli olarak sınıflandırması yeterlidir.

Cloudflare’ın Bot Management sistemi tek bir kilit gibi değil, katmanlı bir güvenlik kontrol noktası gibi çalışır. IP itibarını, HTTP başlıklarını, TLS parmak izlerini, JavaScript çalıştırmayı, tarayıcı parmak izini ve davranış kalıplarını inceler. Python requests kütüphanesi Cloudflare korumalı bir sayfaya GET isteği gönderdiğinde, aynı anda birkaç katmanda tökezler: yanlış TLS el sıkışması, JavaScript çalıştırma yok, çerez yok, tarayıcı parmak izi yok. Basit header taklidi yöntemlerinin yıllar önce neden işe yaramaz hâle geldiği de tam olarak bu.

En sık göreceğin belirtiler şunlardır: 403 Forbidden, 503 ile birlikte "Checking your browser…", 1020 Access Denied, sonsuz challenge döngüleri, hiç çözülmeyen Turnstile bileşenleri ve JSON beklerken karşına çıkan HTML challenge sayfaları.

Pasif Tespit: Cloudflare Sayfa Açılmadan Önce Neleri Kontrol Eder?

Sayfayı görmeden önce bile Cloudflare’ın pasif katmanı isteğine bir puan verir:

  • IP itibarı: Veri merkezi IP’leri, bulut ortamı aralıkları ve bilinen proxy çıkışları işaretlenir. Residential ve mobil operatör IP’leri çok daha güvenilir kabul edilir. 2026’daki topluluk raporları, yerel residential taramaların sorunsuz geçtiğini; Docker ya da VPS ortamlarının ise engellendiğini tutarlı biçimde anlatıyor.
  • HTTP başlık analizi: Cloudflare, User-Agent, Accept-Language, başlık sırası ve HTTP sürümünü karşılaştırır. Chrome 136 gibi davranıp TLS el sıkışmasında “Python” kokusu veriyorsan, bu seni ele verir.
  • TLS parmak izi alma (JA3/JA4): TLS el sıkışması sırasında istemcin, desteklediği şifre takımları, eklentiler ve protokol tercihleri gibi bir desen bırakır. JA3/JA4 bunu tek bir kimliğe indirger. Gerçek Chrome ile Python requests betiği çok farklı “izler” bırakır.
  • HTTP/2 parmak izi alma: Tarayıcılar ve HTTP kütüphaneleri, HTTP/2 SETTINGS çerçevelerinde, pseudo-header sıralamasında ve öncelik davranışında farklılık gösterir. Cloudflare’ın JA4 Signals çalışması, tek bir isteğin kimliğinin ötesine geçer ve istekler arası kalıpları zaman içinde takip eder.
  • AI Labyrinth: Bu, Cloudflare’ın daha yeni tuzağıdır. Şüpheli crawler’ları doğrudan engellemek yerine onları AI tarafından üretilmiş yem sayfalara yönlendirir; bu sayfalar gerçekçi görünür ama crawler kaynaklarını boşa harcar. Scraper’ının yakalandığını bile fark etmeyebilir.

Aktif Tespit: Tarayıcında Çalışan Challenge’lar

Pasif kontroller net sonuç vermezse, Cloudflare aktif challenge’lara geçer:

  • JavaScript challenge’ları: O klasik "Checking your browser…" ara sayfası. Cloudflare’ın JavaScript Detections sistemi, otomatik istekleri yakalamak için görünmez script’ler çalıştırır.
  • Turnstile: Cloudflare’ın CAPTCHA alternatifi. Turnstile widget modları arasında Managed, Non-Interactive ve Invisible seçenekleri bulunur. Gözle görünür bir bulmaca göstermeden fare hareketlerini, tarayıcı ortamını, TLS parmak izini ve daha fazlasını analiz eder.
  • Canvas ve WebGL parmak izi alma: Bu kontroller, gerçek tarayıcıdan farklı render yapan headless tarayıcıları ele verir.
  • Davranışsal sinyaller: İstek zamanlaması, kaydırma kalıpları, tıklama dizileri. 3 saniyede 50 sayfa çekip hiç mouse hareketi göstermeyen bir scraper, insana hiç benzemez.

Pratik sonuç şu: Cloudflare aktif bir challenge’a geçtiyse, requests, httpx ve hatta curl_cffi gibi düz HTTP istemcileri geçemez. Gerçek bir tarayıcı ortamı çalıştıran bir şeye ihtiyacın var.

Cloudflare Koruma Seviyeleri: Aynı Betik Neden Bir Sitede Çalışıp Başka Birinde Çalışmaz?

Çoğu aşma rehberinin tamamen atladığı nokta burası. Cloudflare koruması her sitede aynı değildir. Free plan üzerindeki, "Security Level: Medium" ayarlı bir site ile Enterprise planında, Bot Management ve Turnstile açık bir site arasında dağlar kadar fark vardır. Birinde sorunsuz çalışan betik, diğerinde doğrudan duvara çarpar.

Cloudflare SeviyesiTipik SavunmalarAşma ZorluğuGenelde Ne İşe Yarar
Free plan (düşük güvenlik)Bot Fight Mode, temel WAF kuralları, IP itibarı⭐ Düşükİç API keşfi, uygun başlıklarla curl_cffi, gerçek tarayıcı oturumu
Pro plan (orta)Super Bot Fight Mode, Managed Challenge, JavaScript tespitleri⭐⭐ OrtaGerçek tarayıcı oturumu, stealth browser automation, residential proxy’ler
BusinessDaha güçlü WAF, Bot Analytics, önemli yollarda daha sıkı challenge’lar⭐⭐⭐ Orta–YüksekTarayıcı oturumu üzerinden çıkarım, oturum kalıcılığı, residential/mobil proxy’ler, ücretli scraping API’leri
Enterprise / Bot ManagementBot skorları, JA3/JA4 alanları, uç nokta bazlı kurallar, Turnstile, AI Labyrinth⭐⭐⭐⭐ Yüksekİç API (erişilebiliyorsa), gerçek kullanıcı oturumu araçları, kurumsal seviye scraping API’leri

scraper-defense-tiers.webp

Cloudflare’ın fiyatlandırma sayfası Free plan’ı 0 dolar, Pro’yu ayda 20 dolar, Business’ı ayda 200 dolar ve Enterprise’ı özel fiyatlandırma olarak listeliyor. Bot Fight Mode Free plan’daki basit aç/kapat seçeneği; Super Bot Fight Mode Pro/Business için daha fazla kontrol ekliyor; Enterprise Bot Management ise ayrıntılı bot skorları ve uç nokta bazlı kurallar sunuyor.

Karşılaştığın seviyeyi kabaca nasıl anlarsın: Cloudflare markalı bir blok mesajı ve challenge script’i olmadan gelen bir 403, çoğu zaman WAF ya da parmak izi reddi anlamına gelir. cf-turnstile div’i veya challenges.cloudflare.com/turnstile/v0/api.js script’i Turnstile olduğunu gösterir. "Checking your browser" ara sayfası ise Managed Challenge demektir. Ana sayfa açıldıktan sonra belirli sayfalarda başarısız oluyorsan, bu genellikle uç nokta bazlı WAF ya da Bot Management kurallarına işaret eder.

Yaklaşımını seçmeden önce koruma seviyesini belirle. Saatlerce debug yapmaktan kurtarır.

Cloudflare’ı Aşmak İçin “Önce Bunu Deneyin” Karar Ağacı

Rastgele yöntem denemek yerine sıralı bir yol izle. En kolay ve en güvenilir yöntemle başla, sadece gerekiyorsa bir üst seviyeye çık:

AdımÖnce Bunu DeneyinNedenBaşarısız Olursa →
1İç/gizli API var mı bakınCloudflare’ı tamamen atlar; en hızlı ve en güvenilir yöntemAdım 2
2Yerleşik tarayıcı render’ı olan kodsuz araç kullanın (ör. Thunderbit)Kurulum gerektirmez, JS challenge’larını otomatik işlerAdım 3
3TLS parmak izi taklidi (curl_cffi)Hızlı, hafif, tarayıcı gerektirmezAdım 4
4Stealth browser automation (SeleniumBase UC / Puppeteer stealth)JS challenge + parmak izi tespitlerini yönetirAdım 5
5FlareSolverr + DockerAçık kaynak, sunucu dostuAdım 6
6Ücretli scraping API (ScrapingBee, ZenRows, Scrapfly vb.)Tüm mücadeleyi sağlayıcıya devreder

ig_032f01f85482924d016a195f104f4c819687991b1a00dd05b0_compressed.webp

Mantık şu: önce ücretsiz ve zahmetsiz yöntemler, en sonda kod ağırlıklı ve ücretli seçenekler. Durumuna uyan adıma atla.

Mart 2026 topluluk benchmark’ı curl_cffi’nin test edilen 20 alanın 16’sını geçtiğini (%80), FlareSolverr’ın yaklaşık %55–70 aralığını karşıladığını ve ücretli proxy toplayıcılarının ortalama yaklaşık %97 başarıya ulaştığını iddia ediyordu — ancak aynı başlık, Cloudflare güncellemeleriyle bu sayıların değiştiğini de söylüyordu. Tüm başarı oranlarını kesin veri gibi değil, yol gösterici tahminler gibi değerlendir.

Adım 1: Mücadeleyi Atla — Cloudflare’ın Arkasındaki İç API’yi Bul

Karşılaştığım dört ayrı forum başlığı, Cloudflare ile doğrudan savaşmak yerine sitenin iç API’sini bulmayı öneriyor. Ve dürüst olmak gerekirse bu, atılacak en akıllı ilk adım. Sitenin iç API’si varsa Cloudflare’ı tamamen atlarsın — hile yok, fingerprint spoofing yok, stealth eklentisi yok.

api-endpoint-json-data-flow.webp

Sistematik yaklaşım şu:

  1. Chrome DevTools’u açNetwork sekmesine git → XHR/Fetch ile filtrele.
  2. Sayfayla etkileşime gir: arama yap, filtre uygula, sayfa değiştir, kaydır. Network sekmesinde görünen JSON yanıtlarını takip et.
  3. İstek URL’sini ve başlıklarını incele. Çoğu zaman API uç noktası Cloudflare koruması taşımaz ya da ön yüz sayfasından daha zayıf korunur.
  4. İsteğe sağ tıkla → Copy → Copy as cURL. Bunu terminaline ya da Postman’e yapıştırıp dene.
  5. Aynı isteği Python’da yeniden oluştur (requests veya curl_cffi kullanarak) ve aynı başlıkları, çerezleri ve sorgu parametrelerini gönder.

API yapılandırılmış JSON döndürüyorsa, geleneksel bir scraper’a hiç ihtiyaç duymayabilirsin. Ocak 2026 tarihli bir Reddit başlığı tam da bu senaryoyu anlatıyordu: Cloudflare tarafından curl_cffi kullansa bile engellenen bir kullanıcı, çalışan tek yolun API yanıtını doğrudan araya girerek almak olduğunu fark etmişti.

Pratik ipucu: cURL kopyası çalıştıktan sonra gereksiz başlıkları tek tek çıkar. sec-ch-ua, çerezler, CSRF token’ları ve referer gerekli olabilir; tarayıcı önbellek kontrolleri ise çoğu zaman gerekmez. Tarayıcıdan alınan cURL’ü koda taşırken TLS parmak izini User-Agent ile uyumlu tut.

Sınırlamalar: Her sitenin erişilebilir bir API’si yoktur. Bazı API’ler kimlik doğrulama, CSRF token’ı, imzalı istek parametreleri veya oturuma bağlı çerezler ister. Ama çalıştığında, bu yöntem neredeyse %99 başarıya yaklaşan ve bakım gerektirmeyen bir çözüm olur.

Tarayıcı tabanlı scraping için Thunderbit’i dene

Adım 2: Kodsuz Yol — Bir Tarayıcı Eklentisiyle Cloudflare’ı Aş (Thunderbit)

Rakip rehberlerin hepsi okuyucunun Python ya da JavaScript yazdığını varsayıyor. Oysa bu anahtar kelime, lead listesi oluşturan satış ekiplerini, rakip fiyatlarını izleyen e-ticaret operasyonlarını ve emlak verisi çeken analistleri de çekiyor. Bu kişiler Docker konteyneri kurmak istemiyor.

Bir tarayıcı eklentisiyle Cloudflare’ı aş Get Started Free

Thunderbit gibi bir Chrome eklentisi, gerçek tarayıcı oturumunun içinde çalıştığı için Cloudflare kontrollerinin çoğunu doğal olarak aşar. Chrome’un gerçek TLS parmak izini, çerezlerini, oturum açma durumunu ve davranış sinyallerini kullanır — Cloudflare’ın güvendiği şeyler tam olarak bunlardır. Stealth eklentisi yok, xvfb-run yok, terminal komutu yok.

data-scraping-workflow.webp

Adım Adım Uygulama

  1. Chrome Web Store’dan Thunderbit Chrome Eklentisi yükle.
  2. Chrome üzerinden Cloudflare korumalı sayfaya git. Cloudflare senden doğrulama isterse normal bir kullanıcı gibi geç — Turnstile kutusunu işaretle, "Checking your browser" sayfasının kapanmasını bekle. Sen gerçek bir kullanıcı, gerçek bir tarayıcıdasın; Cloudflare seni geçirir.
  3. Thunderbit yan panelinde "AI Suggest Fields" düğmesine tıkla. Yapay zekâ sayfayı tarar ve "Ürün Adı", "Fiyat", "Puan" ya da ilgili başka sütunlar önerir.
  4. Önerilen alanları gözden geçir. İhtiyacın olmayanları sil, ne istediğini düz İngilizceyle anlatarak özel alanlar ekle.
  5. "Scrape" düğmesine tıkla. Thunderbit, görünür sayfadaki verileri çeker.
  6. Veriyi Google Sheets, Excel, Airtable, Notion, CSV veya JSON olarak dışa aktar.

Sayfa numaralandırmalı sitelerde Thunderbit hem tıklamalı sayfa geçişini hem de sonsuz kaydırmayı yönetir. Detay sayfaları için (örneğin elinde ürün bağlantıları varsa ve her bir ürün sayfasındaki teknik özellikleri çekmek istiyorsan), subpage scraping özelliğini kullan — Thunderbit her bağlantılı detay sayfasını ziyaret eder ve tablonu zenginleştirir.

Kendi deneyimime göre bu iş akışı, tipik 50–100 satırlık bir veri setini kurulumdan dışa aktarılan tabloya getirmek için yaklaşık 5–10 dakika sürüyor.

Tarayıcı Tabanlı Scraping Ne Zaman En İyi Sonucu Verir, Ne Zaman Vermez?

Sınırlamaları dürüstçe anlatmak istiyorum. Tarayıcı tabanlı scraping, oturum hızına bağlıdır. Yüzlerce ila birkaç bin sayfalık orta ölçekli işler için idealdir. Milyonlarca sayfayı planlı olarak taraman gerekiyorsa, kod tabanlı ya da API yöntemlerine yönelmelisin.

Thunderbit’in Cloud Scraping seçeneği, kamuya açık sitelerde aynı anda 50 sayfaya kadar çekim yaparak işlemi hızlandırabilir. Geliştirici iş akışları veya daha büyük ölçek için Thunderbit’in Web Scraper API çözümü JavaScript render etme, anti-bot koruması ve proxy rotasyonunu halleder; ayrıca istek başına 50–100 URL’lik toplu işleme desteği sunar.

Ama makul ölçekte lead, fiyat ya da emlak ilanı çeken iş kullanıcıları için? Çoğu zaman ihtiyaç duyacağın tek yöntem budur. Kod yok, proxy yok, bakım yok.

Adım 3: curl_cffi ile TLS Parmak İzi Taklidi (Hafif Kod Yaklaşımı)

Python konusunda rahatsan ve kodsuz yol iş akışına uymuyorsa, curl_cffi en hafif kod seçeneğidir. Bu, gerçek tarayıcıların TLS parmak izlerini taklit edebilen bir Python libcurl sarmalayıcısıdır. requests veya httpx’ten farklı olarak TLS el sıkışman Chrome ya da Safari’den geliyormuş gibi görünür.

2026 itibarıyla desteklenen taklit hedefleri arasında chrome136, safari184 ve birçok tarihî profil yer alıyor. Kütüphane Nisan 2026’da da PyPI sürümü yayınlamış, yani aktif olarak bakımı sürüyor.

Ne zaman kullanılır: Özellikle pasif parmak izi kontrolüne dayanan, aktif JavaScript challenge’ı veya Turnstile içermeyen Free ya da Pro seviyesindeki Cloudflare korumalı siteler.

Basit örnek:

from curl_cffi import requests

url = "https://example.com/products"
resp = requests.get(
    url,
    impersonate="chrome136",
    headers={
        "accept": "text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8",
        "accept-language": "en-US,en;q=0.9",
    },
    timeout=30,
)
print(resp.status_code)
print(resp.text[:500])

İnsanların sık takıldığı nokta: User-Agent ile taklit hedefini uyumlu tut. Chrome 136 taklit ediyorsan, Chrome 120 için yazılmış bir User-Agent gönderme. Bu tür uyumsuzluk bir sinyaldir.

Sınırlamalar: curl_cffi JavaScript çalıştırmaz. Site bir "Checking your browser" challenge’ı ya da Turnstile bileşeni sunuyorsa bu yöntem başarısız olur. Ayrıca tarayıcı challenge’ından gelen çerez tabanlı oturum durumuna ihtiyaç duyan sitelerde de işe yaramaz. Bunu, yalnızca pasif koruma için hızlı ve ucuz bir ilk deneme olarak düşün.

Aynı ailenin alternatifleri: tls-client ve curl-impersonate benzer TLS taklit yetenekleri sunar.

Adım 4: Stealth Tarayıcı Otomasyonu (Puppeteer Stealth ve SeleniumBase UC)

Site JavaScript çalıştırma, aktif challenge’lar veya Turnstile gerektiriyorsa TLS taklidi yeterli olmaz. O noktada tam bir tarayıcı gerekir. İki ana seçenek var:

  • SeleniumBase UC Mode (Python): Dokümantasyonda UC Mode otomasyonun daha insan gibi görünmesi ve anti-bot servislerinden kaçınması için açıkça anlatılır. Cloudflare Turnstile örnekleri de içerir.
  • puppeteer-extra-plugin-stealth ile Puppeteer (Node.js): Hâlâ yaygın kullanılıyor ama 2026’da giderek daha kırılgan hâle geldi. Topluluk raporlarında CDP (Chrome DevTools Protocol) tespit bayrakları ve uyumsuz tarayıcı profilleri nedeniyle hatalar anlatılıyor.

Her iki araç da gerçek bir Chromium tarayıcısı başlatır ama tespit edilebilir otomasyon sinyallerini yamalar: navigator.webdriver, WebGL metadata’sı, eklenti listeleri ve daha fazlası.

Gerçekten önemli yapılandırma ipuçları:

  • Headless değil, headed mod kullan. SeleniumBase dokümanı, UC Mode’un headless modda tespit edilebilir olduğunu söylüyor. Linux sunucularda sanal ekran kullan.
  • Viewport boyutunu ve User-Agent’ı rastgeleleştir, ama bunların birbirleriyle ve proxy’inin coğrafi konumuyla tutarlı kalmasına dikkat et.
  • İşlemler arasına gerçekçi gecikmeler ekle. Sayfa yüklemeleri arasında 200 ms beklemek doğrudan "bot" diye bağırır.
  • İlk challenge’dan sonra çerezleri ve tarayıcı profillerini kalıcılaştır. Challenge’ı her istekte yeniden çözme.
  • Daha iyi IP itibarı için residential proxy’lerle eşleştir.

Bu yaklaşımın riski bakım yüküdür. Chrome güncellendiğinde, Cloudflare yeni bir sinyal eklediğinde, bir stealth eklentisi geride kaldığında ya da hedef site yola özel Turnstile eklediğinde otomasyon yığını kırılabilir. Bir ScrapeOps benchmark’ı birçok stealth tarayıcı kurulumunun zaman dilimi/ülke/dil/proxy coğrafyası uyuşmazlığından doğan "franken-fingerprint" kombinasyonları nedeniyle parmak izi testlerinde başarısız olduğunu gösterdi.

Bu yöntem güçlüdür ama operasyonel olarak pahalıdır. Devam eden düzeltmeler için zaman bütçesi ayır.

Proxy Rotasyonu: IP Neden Parmak İzi Kadar Önemli?

Tarayıcı tarafında kusursuz stealth olsa bile, tek bir IP’den fazla istek göndermek hız limitlerini tetikler. Cloudflare, residential ve mobil IP’lere veri merkezi IP’lerinden çok daha fazla güvenir.

Büyüklük için sihirli bir "minimum proxy havuzu" yoktur. Düşük hacimli bir lead scrape birkaç yapışkan residential oturumla çalışabilir; yüksek hacimli bir fiyat takip sistemi ise yüzlerce çıkış noktası ve yeniden deneme mantığı gerektirebilir.

Adım 5: FlareSolverr — Açık Kaynak Cloudflare Aşma Sunucusu

FlareSolverr, Cloudflare challenge’larını çözmek ve yeniden kullanım için çerez/başlık döndürmek amacıyla Docker konteyner içinde Chromium ve undetected-chromedriver kullanan açık kaynak bir proxy sunucusudur. Mayıs 2026’da v3.5.0 sürümü yayınlandığı için hâlâ aktif olarak geliştiriliyor.

Ne zaman kullanılır: Sürekli challenge çözebilen bir servise ihtiyaç duyan sunucu taraflı scraping hatlarında — örneğin her gece çalışan ve taze cf_clearance çerezlerine ihtiyaç duyan otomatik işler.

Nasıl çalışır: Scraper’ının bir URL’yi FlareSolverr API’sine gönderir. FlareSolverr sayfayı tarayıcıda açar, challenge’ı çözmeye çalışır ve HTML ile çerezleri geri döner. Sonrasında bu çerezleri normal HTTP istemcinde sonraki isteklerde yeniden kullanabilirsin.

Kurulum özeti: Docker Compose ile konteyneri çalıştır, yerel API uç noktasına POST isteği gönder. ScrapeOps’ta iyi bir anlatım var.

Açık konuşmam gereken sınırlamalar:

  • Etkileşimli Turnstile challenge’larını veya Enterprise Bot Management’i güvenilir biçimde çözemez.
  • GitHub sorunları ve Reddit başlıkları tutarsız davranışlar gösteriyor: challenge tespiti kaçırılabiliyor, Turnstile zaman aşımına uğruyor, sayfa çökebiliyor.
  • Docker altyapısı ve sürekli bakım gerektirir.
  • Kaynak tüketimi yüksektir — her challenge çözümü bir tarayıcı bağlamı başlatır.

Tahmini güvenilirlik: orta koruma hedeflerinde %60–80. Enterprise’da daha düşük, basit challenge sayfalarında daha yüksek. FlareSolverr yetmezse, ücretli API’leri düşünme zamanı gelmiştir.

Adım 6: Cloudflare İşini Senin Yerine Yapan Ücretli Scraping API’leri

Bazen matematik basittir: kendi stealth altyapını sürdürmek, abonelik ücretinden daha fazla mühendis zamanı harcatır. Ücretli scraping API’leri tüm mücadeleyi özel bir sağlayıcıya devreder — sen URL gönderirsin, onlar parmak izi alma, proxy, challenge çözme ve yeniden denemeleri halleder.

Nasıl karşılaştırılırlar:

SağlayıcıCloudflare DesteğiJS Render EtmeResidential ProxyYapılandırılmış ÇıktıFiyatlandırma Modeli
ScrapingBeeEvetEvetEvetYalnızca HTMLİstek başına kredi
ZenRowsEvet (>%99 başarı iddiası)EvetEvet (premium)HTML, bazı ayrıştırmaÇarpanlı CPM
ScrapflyEvet (CF, Akamai, DataDome listelenir)EvetEvetHTML, bazı ayrıştırmaKredi bazlı
BrowserlessEvetEvet (headless Chrome)Evet (yerleşik)HTML, ekran görüntüleriBirim bazlı
Thunderbit APIEvetEvetEvetAI şemasıyla yapılandırılmış JSON/CSVÜcretsiz katman + ücretli planlar

Ne zaman mantıklı olur: Yüksek hacimli scraping, kurumsal düzeyde güvenilirlik ihtiyacı ya da ekibinin scraping altyapısıyla uğraşmak istememesi. Maliyet aralığı: küçük-orta kullanım için kabaca ayda 30–500+ dolar, kurumsal hacimlerde daha da yukarı çıkar.

Thunderbit API’si ayrı anılmayı hak ediyor çünkü yalnızca ham HTML değil, yapılandırılmış veri çıkarır. Extract uç noktası istek başına 50 URL’ye kadar toplu işlem yapabilir ve AI destekli bir şemaya göre JSON/CSV döndürebilir — kendin parse etmek yerine temiz, analiz edilebilir veriye ihtiyacın varsa çok faydalı.

Dürüst Güvenilirlik Tablosu: Gerçekte Ne Çalışıyor, Ne Kırılıyor?

2025–2026 boyunca topluluk raporlarını, GitHub sorunlarını ve sağlayıcı iddialarını takip ettim. Aşağıdaki karşılaştırma açık sözlüdür. Bunlar laboratuvar ölçümü değil, yön gösterici tahminlerdir:

reliability-scoreboard-responsible-use.webp

YöntemTahmini Başarı OranıBakım YüküNe Zaman Kırılır…Maliyet Aralığı
İç API (varsa)~%90–99DüşükAPI değişirse, kimlik doğrulama eklenirse, token’lar imzalı hâle gelirseÜcretsiz
Tarayıcı eklentisi (Thunderbit)~%85–95 (gerçek oturum)Düşük (AI, layout değişimlerine uyum sağlar)Site özel bir auth akışı isterse, her eylemde agresif Turnstile varsaÜcretsiz katman mevcut
curl_cffi / TLS taklidi~%70–85Orta (parmak izi güncellemeleri)Cloudflare JA3 kontrollerini değiştirirse, aktif JS challenge gerekirseÜcretsiz
Puppeteer + stealth eklentisi~%70–90Yüksek (eklenti güncellemeleri geride kalır)CDP tespiti, yeni parmak izi sinyalleri, headless tespitiÜcretsiz + proxy maliyeti
FlareSolverr~%60–80Yüksek (Docker, bağımlılık kayması)Enterprise seviyesinde koruma, Turnstile etkileşimiÜcretsiz + altyapı maliyeti
Ücretli scraping API~%85–95Düşük (sağlayıcı bakım yapar)Sağlayıcı güncelleme yapmadıysa; bütçe aşıldıysaAyda yaklaşık $30–500+

En önemli sütun başarı oranı değil, Ne Zaman Kırılır sütunudur. Her yöntemin bir başarısızlık biçimi vardır. En iyi strateji, hedefin için çalışan en düşük eforlu yöntemi seçmek ve bir yedek plan bulundurmaktır.

Kalıcı bir çözüm yok. Cloudflare sürekli güncelleniyor. Bu gerçekten bir silahlanma yarışı.

Cloudflare’ın Radarından Uzak Durmak İçin İpuçları (Hangi Yöntemi Kullanırsan Kullan)

Hangi yöntemi seçersen seç, birkaç alışkanlık seni Cloudflare radarından daha uzun süre uzak tutar:

  • Hız limitlerine uy. İstekler arasında gerçekçi gecikmeler ekle — kullanıcı gibi gezinmek için en az 2–5 saniye. Bir siteyi makine hızında bombardımana tutmak, engellenmenin en hızlı yoludur.
  • Parmak izini tutarlı tut. User-Agent, TLS parmak izi, tarayıcı sürümü, saat dilimi, yerel ayar ve IP coğrafyası aynı hikâyeyi anlatmalı. Alman IP’den gelen, en-US yerel ayarıyla ve Python TLS el sıkışması yapan Chrome 136 User-Agent’ı çelişkidir.
  • Challenge geçildikten sonra çerezleri ve oturumları yeniden kullan. Challenge’ı her istekte tekrar çözme.
  • Oturum ortasında IP değiştirme. Cloudflare oturum sürekliliğini takip eder.
  • Kullanım durumun ve bütçen uygunsa residential veya mobile IP’ler kullan.
  • Yumuşak blokları izle: JSON beklerken challenge HTML’si, boş tablolar, giriş yönlendirmeleri veya AI Labyrinth yem sayfalarına benzeyen içerikler.
  • Yoğun trafik saatlerinden kaçın; site operatörleri o zamanlarda WAF kurallarını sıkılaştırabilir.
  • Yedek yollar kur: önce API → sonra tarayıcı oturumu → sonra ücretli sağlayıcı.

Thunderbit kullanıcıları için özel bir not: AI, sayfa düzeni değişikliklerine otomatik uyum sağlar; böylece CSS seçicileri bakımında daha az, veriyi gerçekten kullanmada daha çok zaman harcarsın.

Hukuki ve Etik Konulara Kısa Bir Not

Bu makalenin odağı değil ama atlanamayacak kadar önemli.

Kamuya açık verilerin toplanması, bazı durumlarda ABD’de olumlu içtihatlara sahiptir — hiQ v. LinkedIn CFAA gerekçesi Yüksek Mahkeme iadesinden sonra da ayakta kaldı, ancak taraflar 2022’de uzlaştı ve tablo nüanslıdır. Daha yakın zamanda, Reddit 2025’te Anthropic’e dava açtı ve bunun kullanıcı yorumlarının toplandığı iddiasını gündeme getirdi; aynı yılın ilerleyen döneminde Reddit ayrıca Perplexity ve veri toplama firmalarına da dava açtı.

AB’de kişisel veri söz konusu olduğunda GDPR devreye girer ve AB AI Act, AI eğitimi için hedeflenmemiş scraping konusunda özel yükümlülükler getirir.

Pratik temel kurallar:

  • Her zaman sitenin Kullanım Şartları’nı kontrol et.
  • Cloudflare koruması, site sahibinin otomatik erişimi kontrol etmek istediğine işarettir — bu niyete saygı göster.
  • Meşru bir dayanağın yoksa kişisel veri toplamaktan kaçın.
  • Ticari veya yüksek hacimli iş akışlarında mümkünse resmi API’leri, lisanslı veriyi veya yazılı izni tercih et.
  • Emin değilsen, kendi kullanım senaryon ve yargı alanın için hukuk danışmanına başvur.

Thunderbit, kamuya açık verileri kullanarak lead oluşturma, fiyat takibi ve pazar araştırması gibi meşru iş senaryoları için tasarlanmıştır.

Sonuç: Önce Ne Denenmeli, Sonra Ne Yapılmalı?

Bu makaledeki en büyük zaman kazandıran şey bir araç ya da kod parçası değil — başlamadan önce koruma seviyesini belirlemek. Bu tek başına, asla çalışmayacak bir yöntemi saatlerce debug etmeni engeller.

Buradan başla:

  1. İç API var mı kontrol et (ücretsizdir, hızlıdır ve çoğu zaman gözden kaçar).
  2. Kod yazmayan bir iş kullanıcısıysan, Thunderbit’in Chrome Eklentisini dene — gerçek tarayıcı oturumun, Cloudflare’a karşı en güçlü kozdur.
  3. Geliştiriciysen ve hedef yalnızca pasif parmak izi kontrolü kullanıyorsa, curl_cffi dene.
  4. Stealth tarayıcılara, FlareSolverr’a veya ücretli API’lere ancak daha basit yöntemler başarısız olursa geç.

Tek bir yöntem kalıcı değildir. Ölçeğine uygun aracı bir yedek planla birleştirirsen, 403 sayfalarına bakarak geçirdiğin süre ciddi biçimde azalır.

Daha derine inmek istersen, Thunderbit blogunda kodsuz web scraping, AI ile web scraping ve en iyi AI web scraper’ları konularını ele aldık. Eklentinin nasıl çalıştığını görmek istersen, Thunderbit YouTube kanalı üzerindeki anlatım videolarına göz at.

Cloudflare korumalı siteler için Thunderbit’i dene

Thunderbit AI Web Scraper’ı dene Get Started Free

SSS

1. Cloudflare koruması tamamen aşılabilir mi?

Hayır, özellikle Turnstile, JA4 parmak izi ve AI Labyrinth içeren Enterprise seviyesindeki Bot Management’a karşı tek bir yöntem %100 başarı garanti etmez. En güvenilir yaklaşımlar, gerçek tarayıcı parmak izlerini iyi IP itibarıyla birleştirir. İç API bulmak, Cloudflare’ı tamamen atladığı için "tam" aşmaya en yakın yöntemdir — ama her sitede böyle bir API yoktur.

2. Scraping yaparken Cloudflare’ı aşmak yasal mı?

Bu, bulunduğun yargı alanına, sitenin Kullanım Şartları’na ve hangi verileri topladığına bağlıdır. Kamuya açık verilerin toplanması bazı ABD davalarında olumlu içtihatlara sahiptir (hiQ v. LinkedIn), ancak teknik erişim kontrollerini aşmak, ToS ihlali yapmak veya kişisel verileri meşru bir dayanak olmadan toplamak hukuki risk yaratabilir. Ticari iş akışlarında mümkünse resmi API’leri veya lisanslı veriyi tercih et; emin değilsen hukuk danışmanına başvur.

3. Kodsuz şekilde Cloudflare’ı aşmanın en kolay yolu nedir?

Gerçek Chrome oturumunun içinde çalışan Thunderbit gibi tarayıcı eklentileri, Cloudflare challenge’larını otomatik olarak işler — sen siteyle normal bir kullanıcı gibi etkileşime girersin, ardından eklenti veriyi çıkarıp dışa aktarır. Python yok, Docker yok, proxy ayarı yok.

4. Scraper’ım neden bazı Cloudflare sitelerinde çalışırken bazılarında çalışmıyor?

Cloudflare’ın koruma seviyesi plana (Free, Pro, Business, Enterprise) ve yapılandırmaya göre ciddi biçimde değişir. Free planlı bir sitedeki basit JS challenge’ına karşı çalışan bir yöntem, Enterprise sitede Turnstile veya tam Bot Management karşısında başarısız olabilir. Aşma yöntemini seçmeden önce mutlaka koruma seviyesini belirle — basit bir JS kontrolü mü, Managed Challenge mı, Turnstile bileşeni mi görüyorsun, buna bak.

5. Cloudflare aşma yöntemleri ne sıklıkla bozulur?

Stealth eklentileri ve TLS taklidi gibi kod tabanlı yöntemler, Cloudflare tespit mekanizmalarını güncelledikçe zor hedeflerde birkaç haftadan birkaç aya kadar bozulabilir. Ücretli API’ler ve gerçek tarayıcı oturumu araçları genelde daha dayanıklıdır; çünkü altyapı veya kullanıcı oturumu katmanında uyum sağlarlar. İç API’ler ise site arka ucunu yeniden tasarlamadıkça ya da kimlik doğrulama modelini değiştirmedikçe nadiren kırılır. Uzun vadede en güvenli strateji, tek bir yönteme bağımlı olmak yerine birden fazla yedek yöntem bulundurmaktır.

Daha Fazla Öğrenin

Fawad Khan
Fawad Khan
Fawad geçimini yazı yazarak sağlıyor ve açıkçası bunu seviyor da. Yıllarını, bir reklam metninin akılda kalmasını sağlayan şeyleri ve okuyucuların neden onu hızla geçip gittiğini anlamaya harcadı. Ona pazarlamayı sorun, saatlerce konuşur. Ona carbonara’yı sorun, daha da uzun konuşur.
Topics
Web Scraping AraçlarıAI Web Scraper
İçindekiler

Sadece sorarak bir web sayfasını çek

Ne istediğini düz İngilizceyle söyle. Hatta daha iyisi, hiçbir şey söyleme.

Thunderbit’i dene ücretsiz
Yapay Zeka ile Veri Çıkar
Verileri Google Sheets, Airtable veya Notion’a kolayca aktar
Chrome Store Rating
PRODUCT HUNT#1 Product of the Week