Bots detecteren aan de hand van het IP-adres
Bots verschuilen zich achter proxy's, VPN's en hosting-IP's. Leer welke IP-gebaseerde signalen geautomatiseerd verkeer blootleggen en hoe je requests scoort voordat ze schade aanrichten.
Bots zijn goedkoop om te draaien en duur om te negeren. Ze scrapen content, kopen beperkte voorraad leeg, forceren logins en blazen statistieken op. De meeste delen één zwakte: ze moeten ergens vandaan komen, en dat is meestal anonimiserende infrastructuur die je aan het IP kunt herkennen.
Waarom IP zo'n sterk botsignaal is
Een serieuze botoperatie draaien betekent veel requests versturen. Om eenvoudige rate limiting te ontwijken, routeren operators via proxy's, VPN's, Tor of cloudservers. Elk van die opties laat een vingerafdruk achter op IP-niveau:
- Datacenter-/hosting-IP's: bots houden van goedkope cloudcompute.
- Proxy's: vooral roterende residential proxy's die echte gebruikers nabootsen.
- VPN's: om herkomst te maskeren en eenvoudige geo-regels te omzeilen.
- Tor exit-nodes: voor volledige anonimiteit.
Een request vanaf een van deze bronnen is niet automatisch een bot, maar wel automatisch verdachter dan een request via een stabiele residentiële verbinding.
Controleer een IP op proxy-, VPN- en Tor-signalen
De IP-signalen die bots blootleggen
- Hosting-herkomst. Verkeer vanuit een cloud- of hosting-ASN dat zich voordoet als toevallige bezoeker is het klassieke botverraad. ASN-data legt dit bloot.
- Proxytype. Residential proxy's zijn de sterkste indicator van bewuste ontwijking, zie wat is een residential proxy.
- VPN-gebruik. Gebruikelijk bij credential stuffing en multi-accounting.
- Tor. Volledige anonimisering; wees voorzichtig bij gevoelige endpoints.
- Reputatie. Eerder misbruik vanaf het IP of de reeks verhoogt het risico.
Van signalen naar een beslissing
In plaats van op elke vlag apart te reageren, breng je ze samen in een score. Een IP-fraudescore combineert proxy-, VPN-, Tor-, hosting- en reputatiesignalen tot één waarde tussen 0 en 100, zodat je regel zo simpel kan zijn als:
- score < 30 → toestaan
- 30–70 → uitdagen (CAPTCHA, verificatie)
-
70 → blokkeren of doorsturen naar review
Zo blijft de logica in je app simpel, terwijl het zware werk in de lookup gebeurt.
Een praktische opzet
Een solide IP-gebaseerde botverdediging ziet er zo uit:
- Op gevoelige endpoints (login, registratie, checkout, zoeken, API) het client-IP opzoeken via de proxydetectie-API.
- Bekende goede bots op een allowlist zetten: zoekmachinecrawlers en je eigen monitoring, via hun gepubliceerde ranges.
- Al het overige scoren en frictie toepassen in verhouding tot de score.
- Gedrag toevoegen als extra laag voor de lastige gevallen: requestsnelheid, ontbrekende headers, onmogelijke interactietiming.
Vertrouw niet alleen op IP voor de lastigste bots
De meest geavanceerde bots kopen verse residentiële IP's en bootsen menselijk gedrag na. IP-signalen verhogen hun kosten nog steeds en onderscheppen de meerderheid, maar combineer ze met gedragsanalyse voor verdediging in de diepte. IP is het goedkoopste, snelste eerste filter, niet de hele strategie.
Kortom
De meeste bots verraden zichzelf op netwerkniveau door via proxy's, VPN's, Tor of hosting-IP's te routeren. Controleer het client-IP op gevoelige endpoints, breng de signalen samen in een score en blokkeer of daag uit op basis daarvan, en voeg daarna gedragssignalen toe voor de geavanceerde minderheid.