Typosquatting, kullanıcıların bir markayı yazarken yaptığı hatalardan veya görsel olarak benzer karakterlerden yararlanan alan adı stratejisidir. Bazı adlar reklam geliri ya da yönlendirme için alınabilir, bazıları ise kimlik avı, sahte giriş sayfası veya kötü amaçlı indirme için kullanılabilir. Bu nedenle marka koruma ekibinin gördüğü her benzer alan adını aynı şiddette tehdit olarak etiketlemesi doğru değildir. Türkçe şirketler için risk; marka adının yanlış yazılması, Türkçe karakterlerin ASCII karşılıkları, .com yerine farklı uzantı kullanılması ve banka ya da kargo gibi güven duyulan hizmet adlarının taklit edilmesiyle artabilir.
Arama niyeti "typosquatting nedir", "markamın benzer domainleri", "phishing domain kontrolü" ve "marka koruma alan adı" gibi ifadelerde toplanır. Kullanıcı önce kavramı öğrenmek, sonra elindeki şüpheli adı kontrol etmek ve en sonunda sürekli izleme kurmak ister. İyi bir süreç bu üç aşamayı ayırır: aday üretimi, kanıtla doğrulama ve yanıt kararı. Bir varyasyonun tescil edilmiş olması kötü niyeti kanıtlamaz; fakat marka bağlamı, DNS davranışı, sertifika, yönlendirme ve içerik birlikte incelendiğinde önceliklendirme yapılabilir.
Typosquatting varyasyonlarını sınıflandırma
İlk sınıf tek harfin eksilmesi, eklenmesi veya yer değiştirmesidir. İkinci sınıf, markaya eklenen login, secure, destek veya kampanya gibi kelimelerdir. Üçüncü sınıf uzantı değişimidir. Dördüncü sınıf homoglif ve IDN benzerlikleridir; bir karakter görünüşte aynı olsa bile farklı kod noktasına sahip olabilir. Beşinci sınıf tire, rakam veya kelime ayırma biçimidir. Bu sınıfları ayrı tutmak, ekibin hangi adayları savunmacı olarak kaydetmek, hangilerini izlemek ve hangilerini olay olarak incelemek gerektiğini anlamasına yardım eder.
- Eksik, fazla veya yer değiştirmiş karakterler.
- Türkçe karakterlerin ASCII karşılıkları ve yazım varyantları.
- Görsel olarak benzer Unicode karakterleri ve IDN biçimleri.
- Markaya login, hesap, destek, ödeme veya güvenli gibi kelimeler eklenmesi.
- Aynı ifadenin farklı TLD, ülke uzantısı veya alt alan adı yapısında kullanılması.
- Tire, rakam ve çoğul gibi kullanıcı hatası yaratabilecek biçimler.
Aday alan adını nasıl doğrularsınız?
Typosquatting kontrolü ile adayları ürettikten sonra her sonucu kanıt seviyesine göre kontrol edin. Önce alan adının gerçekten kayıtlı olup olmadığını ve kayıt verisinin zamanını inceleyin. Ardından DNS çözümlemesi, sertifika kapsamı ve HTTP yönlendirmesini kontrol edin. Bir isim çözülmüyorsa bu, tehdit olmadığı anlamına gelmez; kayıt yeni olabilir veya DNS hizmeti geçici olarak yanıt vermiyor olabilir. Bir site markanızın logosunu kullanıyorsa ekran görüntüsü ve zaman damgası alın, fakat kimlik bilgisi göndermeyin veya yetkisiz erişim denemeyin. Kanıt toplama sürecini hukuk ve olay müdahalesi kurallarıyla uyumlu yürütün.
DNS ve SSL kanıtı, niyeti tek başına belirlemez. Aynı isim bir alan adı yatırımcısı tarafından park edilmiş, bir ajans tarafından kampanya için alınmış veya kötü amaçlı bir aktör tarafından hazırlanmış olabilir. Alan adı kaydı, nameserver, MX, sertifika, yönlendirme, içerik ve marka kullanımı birlikte puanlanmalıdır. "Şüpheli" etiketi ile "kanıtlanmış kimlik avı" etiketini ayırın. Bu ayrım, yanlış şikâyet ve gereksiz savunmacı kayıt maliyetini azaltırken gerçek tehditlerin daha hızlı ele alınmasını sağlar.
Türkçe markalarda Unicode ve uzantı riski
Türkçe karakterler, alan adı kullanıcı deneyiminde özel bir araştırma gerektirir. Şirket adında ğ veya ş varsa, kullanıcılar arama ve e-posta yazarken farklı biçimler kullanabilir. Kötü niyetli kişi, görsel olarak benzer bir karakteri veya farklı kodlamayı kullanarak adres çubuğunda gerçek ada benzeyen bir isim oluşturabilir. Unicode UTS #39, benzer karakterler ve güvenlik mekanizmaları için referans sağlar. Her IDN adın kötü niyetli olmadığını, ancak görsel benzerliğin kullanıcıya kanıtlanması gerektiğini unutmayın. Alan adı normalleştirmesini ve punycode gösterimini raporda yan yana sunun.
Benzerlik bir aday üretir, niyet ve tehdit seviyesi ise bağımsız kanıtlarla değerlendirilir.
Marka izleme ilkesi
Yanıt seçenekleri: kayıt, izleme veya şikâyet
Her risk için aynı yanıtı vermeyin. Düşük güvenli ve park edilmiş bir aday, izleme listesinde tutulabilir. Marka ile açıkça çakışan ve kullanıcıları yanlış yönlendiren bir alan adı için kayıt kuruluşu, hosting veya ilgili platformun abuse süreci araştırılabilir. Kritik bir giriş sayfası veya sahte ödeme akışı varsa olay müdahalesi ve hukuk ekibi devreye girmelidir. Savunmacı kayıt, markanın bütün varyasyonlarını satın alma anlamına gelmez; bütçe, uzantı önceliği, kullanıcı hatası ve hukuki haklar değerlendirilmelidir. Kararın dayandığı kanıtlar ve inceleme tarihi mutlaka saklanmalıdır.
- Marka ve kritik ürün adlarını, doğru yazım varyantlarını tanımlayın.
- Varyasyonları typo, homoglif, ek kelime ve uzantı sınıflarına ayırın.
- Kayıt, DNS, SSL, yönlendirme ve içerik kanıtlarını ayrı toplayın.
- Yanlış pozitif, gerçek tehdit ve bilinmeyen durumlarını ayırın.
- İzleme, savunmacı kayıt, şikâyet veya olay müdahalesi kararını gerekçelendirin.
- Kararı sorumlu ekip, zaman ve kanıt bağlantılarıyla güncelleyin.
Sürekli marka izleme nasıl kurulur?
Marka koruma tek seferlik tarama değildir. Yeni kayıtlar, DNS değişimleri, sertifika düzenlemeleri ve içerik değişiklikleri farklı zamanlarda gerçekleşebilir. Marka koruma aracı ile kritik markaları ve varyasyon sınıflarını tanımlayın, ardından yeni bir aday geldiğinde önceki kanıtla karşılaştırın. Alarm metni yalnızca "benzer alan adı bulundu" dememeli; hangi marka, hangi varyasyon türü, kayıt zamanı, DNS durumu ve olası iş ilişkisi olduğunu göstermelidir. Gözlem alınamadığında bilinmiyor yazın. Rate limit veya timeout'u yokluk ve güvenlik olarak yorumlamayın.
API ile büyük marka portföyünü yönetme
Bir holding, banka, pazar yeri veya ajans çok sayıda marka izliyorsa Typosquatting API aday üretimini ve ilk sınıflandırmayı otomatikleştirebilir. API sonucu doğrudan otomatik engelleme veya şikâyet kararına bağlanmamalıdır. Önce adayın kimliği, kanıt zamanı, puan veya sınıfı, DNS ve kayıt verisi kaydedilmeli, daha sonra marka sahibi tarafından incelenmelidir. Yeni adayın daha önce görülen park edilmiş bir ad mı, değişen bir tehdit mi olduğunu tarihçe ile karşılaştırın. İş akışı, güvenilir kanıt yoksa kullanıcıya veya müşteriye kesin suçlama göstermemelidir.
Kullanıcıları koruyan iletişim
İç ekipler için ayrıntılı teknik kanıt gerekir, son kullanıcı iletişiminde ise güvenli davranış öne çıkmalıdır. Şüpheli bağlantıya giriş yapmama, parolayı yeniden kullanmama, alan adını karakter karakter kontrol etme ve resmi uygulama veya yer iminden erişme önerileri verilebilir. Bir alan adını teşhir ederken kullanıcıları doğrudan tehlikeli içeriğe yönlendirmeyin. Ekran görüntüsü, güvenli analiz ortamı ve kurumsal olay süreci kullanın. Marka koruma programı, müşteriye korku satmak yerine doğru alan adını ayırt etmeyi ve olayları hızlı bildirmeyi öğretmelidir.
Typosquatting ile mücadelede başarı, en çok varyasyonu üretmek değil, en önemli adayları doğru kanıtla önceliklendirmektir. Türkçe karakterler, uzantı seçimi ve yerel marka adları için normalleştirme yapın; kayıt ve DNS verisini SSL, yönlendirme ve içerik kanıtından ayırın. Her benzer alan adını kötü niyetli ilan etmeyin, fakat kritik giriş veya ödeme taklidinde gecikmeyin. DomScan araçları ve API'si keşif ile izlemeyi hızlandırabilir; son kayıt, şikâyet veya hukuk kararını markanın sahibi ve yetkili ekip vermelidir.
Kritik markalar için öncelik matrisi
Her marka aynı sayıda varyasyon veya aynı alarm sıklığını gerektirmez. Bankacılık, ödeme, giriş ve müşteri hesabı adları doğrudan finansal veya kişisel veri riski taşıyabilir. Bir ürün adı ise kampanya dönemlerinde kritik hale gelebilir. Varyasyonun görsel yakınlığı, markanın ticari önemi, DNS çözümlemesi, sertifika, yönlendirme ve içerik gibi kanıtları ayrı puanlayın. Puanın yanında güven düzeyini de tutun. Yüksek benzerlik fakat hiçbir teknik kanıt yoksa öncelikli araştırma olabilir; canlı sahte giriş sayfası ise olay müdahalesi gerektirebilir.
Savunmacı kayıt kararı bütçeyle birlikte ele alınmalıdır. En sık yapılan yazım hataları ve kullanıcıların gerçekten tıklayabileceği uzantılar ilk sıraya alınabilir. Her varyasyonu satın almak, hem yenileme maliyetini hem de portföy sahipliğini büyütür. Kayıt edilen alan adlarının DNS, SSL ve e-posta amacı da belirlenmeli; kullanılmayan adlar için yönlendirme veya güvenli boş sayfa planlanmalıdır. Marka sahibinin hangi ülkelerde ve uzantılarda hakkı olduğu, kayıt kuruluşu veya uyuşmazlık süreci başlamadan önce hukuk ekibiyle netleştirilmelidir.
- Marka veya ürünün ticari önemi.
- Yazım ya da görsel benzerlik seviyesi.
- Kayıt ve DNS kanıtının güncelliği.
- Sahte içerik, yönlendirme veya sertifika bulgusu.
- Kullanıcıya ve gelire olası etki.
- İzleme, kayıt, şikâyet veya olay müdahalesi kararı.
Kullanıcı iletişimi de marka koruma planının parçasıdır. Müşterilere resmi alan adını, güvenli giriş yolunu ve şüpheli bağlantıyı nasıl bildireceklerini önceden anlatın. Yeni bir taklit alan adı görüldüğünde, kanıt toplanmadan adresi geniş biçimde paylaşmak yerine kurum içi olay kanalını kullanın. Destek ekibi için kısa bir karar ağacı hazırlayın: alan adı yalnızca benzer mi, DNS'te canlı mı, sertifika veya içerik kanıtı var mı, kullanıcıdan bilgi istiyor mu? Bu sorular, paniği artırmadan doğru vakanın güvenlik ekibine ulaşmasını sağlar.
Vaka kapandığında sonucu ve karar gerekçesini saklayın. Alan adı park edildi, kayıt kuruluşuna bildirildi, savunmacı olarak alındı veya yanlış pozitif kabul edildi gibi sonuçlar sonraki benzer vakaların hızla karşılaştırılmasını sağlar. Kanıtın süresi dolabilir veya içerik değişebilir; bu nedenle güvenli ekran görüntüsü, sorgu zamanı ve ilgili kayıt verisi birlikte tutulmalıdır. Raporlar yalnızca kaç alan adı bulunduğunu değil, kaçının doğrulandığını ve hangi aksiyonun işe yaradığını da göstermelidir.
Marka izleme sonuçlarını hukuk, güvenlik ve müşteri destek ekiplerinin ortak kullanacağı kısa bir durum özetiyle kapatın. Hangi adayın neden öncelikli olduğu, hangi kanıtın eksik kaldığı ve bir sonraki incelemenin ne zaman yapılacağı belli olsun. Bu ritim, yeni bir alan adı görüldüğünde herkesin aynı kanıt standardıyla hareket etmesini sağlar ve yanlış pozitiflerin tekrarlanmasını azaltır.
Kritik olaylarda zaman çizelgesi tutun: alan adı ne zaman görüldü, DNS ne zaman çözüldü, sertifika ne zaman düzenlendi, içerik ne zaman değişti ve hangi bildirim gönderildi? Bu bilgiler hem olay müdahalesini hem de sonraki marka stratejisini destekler. Zaman çizelgesi yoksa değişken web içeriği ve kayıt verisi sonradan aynı biçimde bulunamayabilir.
Düzenli bir portföy raporu, yeni adayları, kapanan vakaları, yanlış pozitifleri ve bekleyen incelemeleri ayrı gösterir. Bu tarihçe, hangi varyasyonların gerçekten kullanıcıları etkilediğini ve hangi savunmacı kayıtların değer ürettiğini anlamanızı sağlar. Böylece marka koruma, yalnızca olay sonrası tepki veren bir çalışma olmaktan çıkar; alan adı, DNS ve kullanıcı güveni üzerindeki değişiklikleri erken fark eden ölçülebilir bir iş sürecine dönüşür.
Marka koruma raporunda şüpheli alan adının kendisini kullanıcıları tehlikeye atacak biçimde tıklanabilir kampanya bağlantısı olarak sunmayın. Güvenli analiz ortamı, alan adı metni, sorgu zamanı ve kanıt özeti yeterlidir. Müşteri destek ekibi resmi alan adına dönüş yolunu bilmeli, olay ekibi ise ilgili kayıt kuruluşu veya platform bildirim kanalını şirket politikasına göre kullanmalıdır.