# Şüpheli siparişler veya müşteri hesapları beliriyor

> Birkaç dakika içinde farklı banka kartlarıyla yapılan siparişler, ya da aynı gece oluşturulan onlarca müşteri hesabı: bu neredeyse hiçbir zaman gerçek bir trafik artışı değil, otomatik bir test veya istismardır.

- Source canonique : [https://allaux.fr/tr/securite/commandes-comptes-clients-suspects](https://allaux.fr/tr/securite/commandes-comptes-clients-suspects)
- Langue : TR
- Dernière mise à jour : 2026-09-30

## Doğrudan yanıt

> Önce iki senaryoyu ayırın: reddedilen ödemelerden oluşan bir seri mi, yoksa toplu hesap oluşturma mı. Birincisi için denemeleri ödeme sağlayıcınızın panelinde, karşılık gelen IP adreslerini barındırma erişim günlüğünde listeleyin, sonra hedeflenen modülü geçici olarak kapatın. Red oranını kendisi fark etmeden önce ödeme sağlayıcınızı bilgilendirin.

## İki ayrı senaryo, iki farklı neden

- Birkaç dakika içinde, her biri farklı bir kart numarasıyla, çoğu zaman aynı veya çok düşük bir sepet tutarı için başarısız siparişlerin art arda gelmesi
- Bu denemeler, hiçbir insan ziyaretçinin elle yazarak ulaşamayacağı bir sıklıkta, gece yarısı dâhil her saatte geliyor
- Fatura adı ve adresi her denemede değişiyor, ziyaretçinin IP adresi veya görünen konumuyla hiçbir ilişkisi yok
- Tek bir gecede, sayı dizileri veya geçici e-posta alan adları gibi çok benzer bir yapıya sahip e-posta adresleriyle oluşturulmuş onlarca veya yüzlerce müşteri hesabı
- Bu siparişlerin veya hesap oluşturmaların hiçbiri hiçbir zaman katalogda normal bir gezinme ile devam etmiyor

## Kart testi (carding) ve mağazanızın neden bunun için kullanıldığı

Farklı kartlarla gelen art arda başarısız siparişler, carding olarak bilinen bir uygulamayla örtüşür: bir saldırgan, hangi kart numaralarının hâlâ geçerli olduğunu bulmak için toplu hâlde kart numaraları test eder; ardından bunları başka bir yerde satar veya kullanır. Bu numaraların nasıl elde edildiğini burada anlatmıyorum, yalnızca gözlemlenebilir belirtiyi anlatıyorum: ödeme sayfanız bir satın alma aracı olarak değil, bir doğrulama aracı olarak kullanılıyor. Küçük bir satıcı, ödeme sayfası genellikle büyük bir mağazadakinden daha az korunduğu için tam da bu kullanım için çekici bir hedeftir.

Sahte müşteri hesaplarının toplu oluşturulması genellikle farklı bir mantığı izler: başka yerlerde yeniden kullanılan parola kombinasyonlarını daha sonra test etmek için kimlik bilgisi biriktirmek (credential stuffing adı verilen bir teknik), zayıf korunan bir bağlı kuruluş veya referans sistemi için yapay olarak hacim üretmek, ya da yalnızca veritabanını şişirip yavaşlatmak. Bu iki durum aynı teknik nedeni paylaşmaz, ama ortak bir noktaları vardır: bir sipariş veya kayıt formunun, hiçbir insanın ulaşamayacağı bir hızda, hiçbir sınır veya kontrol olmadan otomatik gönderimleri kabul etmesini istismar ederler.

PrestaShop'ta bu tür bir istismar, bazen kötü korunan bir ödeme veya hesap yönetimi modülündeki bir açık tarafından kolaylaştırılır; bu açık örneğin sepetin normal kontrollerinden geçmeden erişilebilen bir giriş noktası bırakabilir. Burada belirtebileceğim kesin bir açık kimliği olmadığı için genel kalıyorum: bir satıcı için önemli olan, ilgili modülün yakın zamanda güncelleme alıp almadığını kontrol etmek ve üçüncü taraf her ödeme modülünü öncelikli bir izleme alanı olarak ele almaktır.

## Satışa devam etmek için şüpheli bir modülü yeniden etkinleştirmeyin

> Carding belirli bir ödeme modülünü hedefliyorsa, bazı satışları kesintiye uğratsa bile bu modülü geçici olarak devre dışı bırakmak, açık bir kart test kanalı bırakmaktan daha iyidir: satıcı hesabınıza ve ödeme sağlayıcınızla ilişkinize verilecek zarar, bir günlük ciro kaybını fazlasıyla aşabilir.

## Kontrol edilmesi ve yapılması gerekenler

1. **İlgili siparişleri silmeden izole etme** — Bunlar, ödeme sağlayıcınız için ve gerekirse satıcı hesabınız sorgulanırsa bir bildirim için kanıt olarak kullanılır.
2. **Ödeme sağlayıcınızla iletişime geçme** — Kısa sürede reddedilen işlemlerde görülen bir artış, sağlayıcının da kendi tarafında izlediği bir sinyaldir; bunu hızla bildirmek satıcı hesabınızın tek taraflı olarak askıya alınmasını önler.
3. **Ödeme ve kayıt formlarına deneme sınırı koyma** — Belirli bir süre içinde IP adresi başına maksimum deneme sayısı, gerçek bir müşteriyi rahatsız etmeden otomatik betiklerin büyük çoğunluğunu engeller.
4. **Açık formlara bot karşıtı bir doğrulama ekleme** — İnsan bir ziyaretçiyi rahatsız etmeyecek şekilde doğru yapılandırılmış bu tür bir kontrol, otomatik gönderim hacmini büyük ölçüde azaltır.
5. **Tespit edilen sahte müşteri hesaplarını temizleme** — Hiçbirinin gerçek bir sipariş vermediği doğrulandıktan sonra, istatistiklerinizi bozmamaları ve istismar edilebilir kalmamaları için bu hesaplar silinmelidir.

## Daha fazlası için

- **SQL enjeksiyonları açıklanıyor** — Müşteri ve sipariş veritabanınıza karşı en sık istismar edilen açık. ([/securite/injections-sql-expliquees](/securite/injections-sql-expliquees))
- **Sitemin ele geçirilip geçirilmediğini kontrol etme** — Kapsamlı bir denetim için ödeme yapmadan önce yapılacak ücretsiz kontroller. ([/securite/verifier-si-mon-site-est-compromis](/securite/verifier-si-mon-site-est-compromis))
- **Güvenlik hizmeti** — PrestaShop'ta teşhis, temizlik ve açığın kapatılması. ([/services/securite](/services/securite))

## FAQ

### Carding görüyorsam sitem kesinlikle hacklenmiş midir?

Şart değil. Carding, sitenin başka bir yerinde herhangi bir sızma olmadan bir ödeme formunu hedefleyebilir; sadece bu form herkese açık ve otomatik gönderimlere karşı zayıf korunuyor olduğu için.

### Başarısız carding denemeleri gerçekten paraya mal olur mu?

Evet, dolaylı olarak: yüksek hacimli reddedilen işlem, ödeme sağlayıcınız nezdindeki kabul oranınızı bozar; bu da ek ücretlere veya satıcı hesabınızın daha yakından izlenmesine yol açabilir.

### Gerçek siparişleri bu denemelerle karışan müşterileri bilgilendirmeli miyim?

Yalnızca gerçek bir müşterinin bilgileriyle gerçekten verilmiş siparişler etkilenir. Gerçek siparişleri carding denemelerinden ayırmak, gerçekten kabul edilen ödemeler karşılaştırılarak yapılır.

### Sahte müşteri hesapları diğer müşterilerin siparişlerine erişebilir mi?

Normal şartlarda hayır, hesap sisteminde ayrı bir açık olmadığı sürece. Sahte hesap hacmi önemliyse bu ayrıca kontrol edilmelidir.

### Basit bir deneme sınırı bunu kalıcı olarak durdurmaya yeter mi?

Hacmi büyük ölçüde azaltır, ama kararlı bir saldırgan denemelerini birden fazla IP adresine yayabilir. Bu nedenle genellikle bot karşıtı bir doğrulama ve sürekli izleme ile birlikte kullanılır.
