Botlar wp-login.php formuna binlerce parola denemesi gönderebilir. Deneme sınırı bu trafiği yavaşlatır; reCAPTCHA ise otomatik isteklerle gerçek kullanıcıları ayırmak için ek bir doğrulama katmanı sağlar. Yanlış kurulumda ise giriş formu hiç gönderilemez veya gizlilik eklentisi kullanan gerçek kullanıcılar site dışında kalır.
Güvenli kurulum için kullanılan reCAPTCHA sürümünün WordPress çözümü tarafından desteklenmesi, site ve gizli anahtarın aynı kayıtla eşleşmesi ve sunucu tarafı doğrulamanın gerçekten çalışması gerekir.
reCAPTCHA nasıl çalışır?
reCAPTCHA, tarayıcıda kullanılan açık site anahtarıyla sunucuda saklanan gizli anahtarı birlikte kullanır. Kullanıcı formu gönderdiğinde üretilen token sunucu tarafından sağlayıcıya doğrulatılır; WordPress, sağlayıcının yanıtını kullanıcı adı ve parola denetimiyle birlikte değerlendirir; ardından girişi kabul eder ya da reddeder. Yalnız widget’ın görünmesi korumanın çalıştığını kanıtlamaz.
reCAPTCHA parola yerine geçmez ve ikinci kimlik faktörü değildir. Deneme sınırı, güçlü parola, 2FA ve giriş loglarıyla birlikte kullanıldığında anlamlıdır.
Gerçekçi bir WordPress örneği
Bir üyelik sitesinde giriş botları yoğunlaşınca reCAPTCHA etkinleştirilir. Yönetici kendi oturumunda formu görür; ancak anonim ziyaretçinin tarayıcısı dış betiği engellediği için gönderme düğmesi çalışmaz. Ekip testi temiz tarayıcıda tekrarlayınca sorunu fark eder. Ardından reCAPTCHA hizmetine ulaşılamadığında girişin engellenip engellenmediğini doğrular ve kullandığı entegrasyonda sunulan seçeneklerden site politikasıyla uyumlu olanı yapılandırır.
Aynı sitede staging ve canlı ortam için ayrı anahtarlar kullanılır. Canlı anahtarın staging alanına kopyalanmaması, “geçersiz site anahtarı” hatasını ve yanlış trafik verisini önler.
Ne zaman kullanılmalı?
reCAPTCHA, giriş formuna yoğun otomatik trafik geldiğinde ve yalnız IP tabanlı sınırlandırma yeterli olmadığında yararlıdır. Paylaşımlı ağlar, mobil operatör NAT’ı ve proxy’ler nedeniyle IP tek başına kullanıcı kimliğini göstermez; reCAPTCHA farklı bir sinyal ekler.
Sağlayıcının erişilemediği bölgelerde, sıkı içerik güvenliği politikasında veya erişilebilirlik gereksinimi yüksek sitelerde kullanıcı deneyimi önceden değerlendirilmelidir. Meşru kullanıcı için uygulanabilir bir alternatif yoksa koruma zorunlu hâle getirilmemelidir.
Temel kurulum
- WordPress çözümünün desteklediği reCAPTCHA sürümünü belirleyin.
- Sağlayıcı panelinde canlı alan adını ve gerekiyorsa staging alanını kaydedin.
- Site anahtarını ilgili alana girin; gizli anahtarı yalnız sunucuda korunan ayarda saklayın.
- Önce dar bir testte etkinleştirin ve açık bir yönetici oturumunu koruyun.
- Anonim tarayıcıda doğru parola, yanlış parola, parola sıfırlama ve özel giriş URL’sini sınayın.
- Mobil bağlantı, klavye kullanımı ve yaygın gizlilik eklentileriyle formun kullanılabildiğini doğrulayın.
İleri düzey denetimler
Tarayıcı betiğinin yüklenmesi, token üretimi, form gönderimi, sağlayıcının doğrulama yanıtı ve WordPress’in giriş kararı ayrı aşamalardır. Sorun giderirken bu zinciri DevTools ağ kaydı ve sunucu loglarıyla izleyin. Token’ın süresi dolduğunda veya tekrar kullanıldığında isteğin reddedildiğini doğrulayın.
- Kişiye özel reCAPTCHA çıktısını ortak sayfa cache’inde saklamayın.
- Content Security Policy kullanılıyorsa gerekli sağlayıcı adreslerini bilinçli biçimde tanımlayın.
- Reverse proxy arkasında alan adı ve HTTPS bilgisinin WordPress’e doğru ulaştığını kontrol edin.
- Korumanın yalnız wp-login.php üzerinde kalıp alternatif giriş veya parola sıfırlama yollarını açık bırakmadığını inceleyin.
- Sağlayıcı zaman aşımında kullanıcıya anlaşılır hata gösterildiğini ve girişin belirsiz biçimde takılmadığını sınayın.
Riskler ve geri dönüş
Yanlış alan adı, farklı reCAPTCHA sürümüne ait anahtar çifti veya engellenen dış betik bütün girişleri durdurabilir. Sadece yönetici oturumunda test yapmak bu sorunu gizler. Değişiklik boyunca ikinci yönetici oturumunu ve belgelenmiş kurtarma yolunu açık tutun.
Geri dönüş gerekiyorsa yalnız reCAPTCHA zorunluluğunu son çalışan ayara alın; aynı anda giriş URL’sini, IP kurallarını ve 2FA politikasını değiştirmeyin. Koruma kaldırıldıktan sonra bot trafiğini deneme sınırı ve loglarla yakından izleyin.
AIOWS nasıl yardımcı olur?
AIOWS Giriş Yöneticisi
AIOWS Giriş Yöneticisi, desteklenen giriş koruması ve doğrulama ayarlarını WordPress içinde merkezi olarak yönetmeye yardımcı olur. reCAPTCHA eklerken yalnız ilgili doğrulama ayarını değiştirmek, özel giriş yolu veya IP kuralları gibi diğer korumaları sabit tutmak sorunun kaynağını daha kolay ayırır.
Etkinleştirmeden önce mevcut ayarları, açık yönetici oturumunu ve kurtarma yolunu doğrulayın. Sonrasında testi yalnız yönetici hesabıyla değil, anonim ve temiz tarayıcı oturumuyla yapın. Doğru ve yanlış parolayı, süresi dolmuş token’ı, parola sıfırlamayı ve varsa özel giriş adresini ayrı ayrı deneyin.
Giriş Yöneticisi reCAPTCHA sağlayıcısının erişilebilirliğini, kullanıcının tarayıcı ayarlarını veya üçüncü taraf betiğin bütün bölgelerde yüklenmesini garanti etmez. Bu nedenle dış hizmet arızası ve erişilebilirlik senaryoları ayrıca planlanmalıdır. Kullanıcılar kilitlenirse yeni kurallar eklemek yerine yalnız son doğrulama değişikliğini geri alın ve bilinen çalışan girişi doğrulayın.
AIOWS Giriş Yöneticisi’ni inceleyinAIOWS planlarını karşılaştırın
İlgili AIOWS yazıları
- reCAPTCHA “geçersiz site anahtarı” hatasını giderme
- WordPress giriş denemelerini sınırlandırma
- WordPress’te iki faktörlü kimlik doğrulama
Sonuç
Desteklenen reCAPTCHA sürümü için ortama özgü anahtarlar oluşturun, gizli anahtarı sunucuda koruyun ve bütün giriş akışını anonim tarayıcıda sınayın. reCAPTCHA’yı tek güvenlik önlemi olarak değil, deneme sınırı, 2FA ve izlemeyi tamamlayan bir katman olarak kullanın.









