İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • Axios npm Saldırısı: Azure Pipelines’ta Ne Yapmalı?
Bulut Altyapı DevOps Güvenlik & Kimlik Axios, Azure Pipelines, CI/CD güvenliği, DevSecOps, npm güvenliği, paket doğrulama, postinstall riski, supply chain saldırısı Aşkın KILIÇ 24/04/2026 2 Yorumlar

Axios npm Saldırısı: Azure Pipelines’ta Ne Yapmalı?

Axios npm Saldırısı: Azure Pipelines'ta Ne Yapmalı?
⏱️ 11 dk okuma📅 24 Nisan 2026🔄 Güncelleme: 15 Temmuz 2026

31 Mart 2026 sabahı kahvemi yudumlarken Slack’te bir mesaj düştü: “Axios’un npm paketine zararlı kod enjekte edilmiş.” İlk tepkim mi? “Yine mi supply chain saldırısı…” Evet, yine. Hedef de öyle sıradan biri değil; JavaScript tarafında eli ayağı her yere değen, neredeyse her Node.js projesinde karşınıza çıkan o Axios, yanı haftalık 50 milyonun üstünde indirilen kütüphane.

📋 İçindekiler

  1. # YANLIŞ — her build'de farklı versiyon gelebilir
    npm install
    # DOĞRU — lock dosyasındaki versiyonlara sadık kalır
    npm ci
    # DAHA DA İYİ — integrity check ile birlikte
    npm ci --ignore-scripts # postinstall script'lerini devre dışı bırakır
    npm audit # bilinen güvenlik açıklarını tarar
    

    Bir şey dikkatimi çekti: Ha bu arada, --ignore-scripts flag’i baya işe yarıyor. Çünkü bu saldırıda zararlı kod tam da postinstall üzerinden dönüyordu; yanı paket inerken değil, sonrasında patlıyordu. Bu seçeneği açarsanız paket yine gelir ama o istenmeyen kod çalışmaz. Tabi burada küçük bir. Var: bazı projeler native modül derleme gibi sebeplerle postinstall’a gerçekten ihtiyaç duyuyor, o yüzden her yerde tak diye uygulanmıyor. Yine de denemeye değer.

    Şimdi gelelim işin can alıcı noktasına. Daha fazla bilgi için

    Bak şimdi, enterprise tarafta iş biraz değişiyor. Banka, telekom ya da büyük holding gibi yapılarda private npm registry kullanmanız gerekiyor; Azure Artifacts, Artifactory veya Nexus olur, fark etmez,. Upstream source’ları kontrol etmeden bu iş yürümüyor. Paket onay süreci de lazım. Evet, maliyet çıkıyor ve uğraştırıyor. Ama bir supply chain saldırısından sonra incident response tarafında harcayacağınız zaman ve para bambaşka seviyeye gidiyor; geçen sene bir finans kuruluşunda sadece “hangi secret’lar sızdı” sorusunun cevabını bulmak üç hafta sürdü.

    İlgili içerik: Azure Pipelines'a Apple Silicon ve Xcode 27 Geldi

    💡 Bilgi: Azure Artifacts’i private npm registry olarak kullanabilirsiniz. Upstream source olarak npmjs.org’u ekleyip, belirli paketleri “onaylanmış” olarak işaretleyebilirsiniz. Bu, supply chain saldırılarına karşı ek bir savunma katmanı oluşturur. Üstelik Azure DevOps kullanıyorsanız zaten lisansınıza dahil — ek maliyet yok.

    Uzun Vadeli Savunma Stratejisi

    Bu olay beni yine aynı yere getirdi: reactive kalınca iş büyüyor, proactive olunca nefes alıyorsunuz. Saldırı olduktan sonra “acaba biz de etkilendik mi?” diye ortalıkta koşturmak yerine, daha baştan hazırlıklı olmak lazım (yanlış duymadınız). Kulağa biraz klişe geliyor, evet, ama sahada bunu gerçekten yapan ekip sayısı düşündüğümden az.

    İşte tam da bu noktada devreye giriyor.

    Şimdi somut tarafa geçelim. Azure DevOps Server Nisan Yaması: Ne Geldi, Ne Yapmalı? yazımda da değindiğim gibi, Azure DevOps tarafındaki güvenlik güncellemelerini kaçırmamak gerekiyor. Daha açık söyleyeyim, ama dur bir saniye — bu tek başına yetmiyor; kendi pipeline’larınızın güvenlik düzeni de sizin elinizde, yanı işi sadece Microsoft’a bırakınca tablo pek öyle olmuyor.

    Zero-Trust Pipeline Yaklaşımı

    Dürüst olmak gerekirse, Pipeline’lara zero-trust gözüyle bakın. Her job yalnızca gerçekten ihtiyaç duyduğu minimum credential’a erişsin, başka bir şey değil. Bir npm build job’ünün Azure subscription Contributor rolüne ihtiyacı yok mesela; hatta çoğu zaman fazlası direkt risk oluyor (yanlış duymadınız). Service connection’ları scope’layın, secret’ları job seviyesinde ayırın; AZ-500’e hazırlanırken öğrendiğim en net derslerden biri buydu ve açık konuşayım, pipeline dünyasında da birebir çalışıyor.

    Ve işler burada ilginçleşiyor.

    Bilmem anlatabiliyor muyum, Bir de şu kısmı atlamayın: npm install sırasında network çıkışlarını izlemek hiç fena fikir değil. Zararlı paketler çoğu zaman bilinen npm registry dışına uzanmaya çalışıyor, bazen garip DNS sorguları atıyorlar, bazen de alakasız HTTP istekleri yapıyorlar (şey, ilk bakışta masum görünüyorlar ama değil). Build agent’larda egress firewall kuralları varsa ki olmalı, beklenmeyen trafiği loglamak baya iş görüyor.

    Az önce “her şeyi izleyin” dedim ama aslında Türkiye’deki birçok şirkette build agent trafiği hâlâ görünmez durumda. Hani insan şaşırıyor biraz. Bunu düzeltmek teknik olarak zor değil; asıl mesele birinin bunu öncelik yapması (inanın bana). Peki neden yapılmıyor? İşte orası ayrı konu.

    Sıkça Sorulan Sorular

    Hangi Axios versiyonları zararlıydı?

    Aslında sadece 1.14.1 ve 0.30.4 versiyonları etkilendi. Diğerleri güvenli. package-lock.json dosyanıza bir bakın, bu versiyonlardan biri var mı diye (kendi tecrübem). 1.14.0 veya 0.30.3 kullanıyorsanız sorun yok, rahat olun.

    Microsoft-hosted agent kullanıyorsam hiç sorun yok mu?

    Platform tarafı için endişelenmenize gerek yok, hani her job zaten temiz bir VM’de çalışıp sonra siliniyor (ciddiyim). Ama şöyle bir şey var — pipeline’ınızda npm install çalışıyorsa ve o zararlı versiyon çekildiyse, o job sırasındaki secret’larınız sızmış olabilir. Yanı agent güvenli, bence asıl kontrol edilmesi gereken kendi kodunuz ve secret’larınız.

    Self-hosted agent’ımı sadece npm cache temizleyerek kurtarabilir mıyım?

    Açıkçası hayır, önerilmez. Saldırganın payload’u dosya sisteminin tam olarak neresine ne yazdığını bilemezsiniz. Tecrübeme göre en güvenli yol agent’ı tamamen reimage etmek ya da sıfırdan kurmak. Cache temizliği yetmez, mesela payload çok farklı dizinlere de yazılmış olabilir.

    Pipeline’larımda Axios kullanıp kullanmadığımı nasıl anlarım?

    Doğrudan kullanmasanız bile dikkat edin — yanı transitif bağımlılık olarak projelerinizde sinsi sinsi oturuyor olabilir. npm ls axios çalıştırın, bağımlılık ağacınızda var — ki bu tartışılır — mı göreceksiniz (ki bu çoğu kişinin gözünden kaçıyor). Ayrıca npm audit de bu saldırıyı raporluyor, güzel bir kontrol noktası.

    Bu tür saldırılardan kalıcı olarak korunmak mümkün mü?

    Yanı, Yüzde yüz koruma diye bir şey yok, açık konuşalım (evet, doğru duydunuz). Ama bence şunları yaparsanız riski ciddi ciddi azaltırsınız: private npm registry kullanmak, lock dosyalarını commit etmek, npm ci kullanmak, postinstall script’lerini devre dışı bırakmak ve SCA araçlarıyla sürekli tarama yapmak. Katmanlı güvenlik yaklaşımı şart, başka yolu yok.

    Kaynaklar ve İleri Okuma

    Neyse, bilmem anlatabiliyor muyum, Mitigating the Axios npm Supply Chain Compromise – Microsoft Security Blog

    Hani, Azure Pipelines Agents – Microsoft Learn

    Axios npm Supply Chain Compromise – Guidance for Azure Pipelines Customers (Orijinal Makale)

    🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
    Aşkın KILIÇ
    Aşkın KILIÇYazar

    20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

    AZ-305AZ-104AZ-500AZ-400DP-203AI-102

    İlgili Yazılar

    Diff Satırlarını Hızlandırmak: Büyük PR’larda Sınır Nerede?
    Diff Satırlarını Hızlandırmak: Büyük PR’larda Sınır Nerede?5 Nis 2026
    NuGet Paketlerini C++ Projelerinde Düzenlemek: PackageReference Dönemi
    NuGet Paketlerini C++ Projelerinde Düzenlemek: PackageReference Dönemi20 May 2026
    Kubernetes Image Promoter Yeniden Yazıldı: Sessiz Devrim
    Kubernetes Image Promoter Yeniden Yazıldı: Sessiz Devrim18 Nis 2026
    Kubernetes v1.37’de Rootless Mod Beta Aşamasına Geldi
    Kubernetes v1.37’de Rootless Mod Beta Aşamasına Geldi5 Eyl 2026

    Bu içerik işinize yaradı mı?

    Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

    YouTube GitHub

    Haftalık Bülten

    Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket Axios Azure Pipelines CI/CD güvenliği DevSecOps npm güvenliği paket doğrulama postinstall riski supply chain saldırısı
Önceki yazı

Ingress-NGINX Göçü: 5 Şaşırtıcı Davranış ve Çözümü

Sonraki yazı

GitHub Copilot JetBrains’te Inline Agent Modu Geldi

İlginizi Çekebilir

Microsoft, hibrit fiziksel güvenliği Azure ile ölçekledi
Aşkın KILIÇ 0

Microsoft, hibrit fiziksel güvenliği Azure ile ölçekledi

07/09/2026
GitHub’dan Gizlilik Odaklı Yıldız Geçmişi API’si
Aşkın KILIÇ 0

GitHub’dan Gizlilik Odaklı Yıldız Geçmişi API’si

07/09/2026
GPT-6 Astra Microsoft Foundry’de Genel Kullanıma Açıldı
Aşkın KILIÇ 0

GPT-6 Astra Microsoft Foundry’de Genel Kullanıma Açıldı

07/09/2026

2 comments

comments user
Hakan G. 24/04/2026 21:32

Tam da bu sabah pipeline’larımı kontrol ettim, çok yerinde bir uyarı oldu. Peki zararlı kod tam olarak ne yapıyor, credential çalıyor mu yoksa başka bir şey mi? Bunu da bir yazıda ele alırsanız iyi olur.

comments user
Ebru G. 25/04/2026 01:44

Tam da bu sabah bir pipeline logunda garip bir şey gördüm, şimdi aklıma takıldı. Axios kullanan projelerde versiyon pinleme yapmak ne kadar kritikmiş, bunu hep erteleyip duruyoruz. Acaba etkilenen agent’ları temizlemek için self-hosted ile Microsoft-hosted arasında ciddi bir fark var mı?

Yorumlar kapalı.

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • Microsoft, hibrit fiziksel güvenliği Azure ile ölçekledi
    07/09/2026 Microsoft, hibrit fiziksel güvenliği Azure ile ölçekledi
  • GitHub’dan Gizlilik Odaklı Yıldız Geçmişi API’si
    07/09/2026 GitHub’dan Gizlilik Odaklı Yıldız Geçmişi API’si
  • GPT-6 Astra Microsoft Foundry’de Genel Kullanıma Açıldı
    07/09/2026 GPT-6 Astra Microsoft Foundry’de Genel Kullanıma Açıldı
  • MSTest 4.4 ile Native AOT Uygulamalarını Test Etmek
    07/09/2026 MSTest 4.4 ile Native AOT Uygulamalarını Test Etmek
  • Multiple trusted publishing configurations for npm
    06/09/2026 Multiple trusted publishing configurations for npm
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

Microsoft, hibrit fiziksel güvenliği Azure ile ölçekledi
Bulut Altyapı Güvenlik & Kimlik Microsoft Azure

Microsoft, hibrit fiziksel güvenliği Azure ile ölçekledi

07/09/2026 Aşkın KILIÇ
GitHub’dan Gizlilik Odaklı Yıldız Geçmişi API’si
Bulut Altyapı Geliştirici Araçları

GitHub’dan Gizlilik Odaklı Yıldız Geçmişi API’si

07/09/2026 Aşkın KILIÇ
GPT-6 Astra Microsoft Foundry’de Genel Kullanıma Açıldı
Bulut Altyapı Yapay Zeka

GPT-6 Astra Microsoft Foundry’de Genel Kullanıma Açıldı

07/09/2026 Aşkın KILIÇ
MSTest 4.4 ile Native AOT Uygulamalarını Test Etmek
DevOps Geliştirici Araçları Microsoft Azure

MSTest 4.4 ile Native AOT Uygulamalarını Test Etmek

07/09/2026 Aşkın KILIÇ
Multiple trusted publishing configurations for npm
Bulut Altyapı Geliştirici Araçları Güvenlik & Kimlik

Multiple trusted publishing configurations for npm

06/09/2026 Aşkın KILIÇ
Kurumsal Yapay Zekâda Azure’un Uçtan Uca Yaklaşımı
Microsoft Azure Yapay Zeka

Kurumsal Yapay Zekâda Azure’un Uçtan Uca Yaklaşımı

06/09/2026 Aşkın KILIÇ
Kesintisiz Şema Değişikliği İçin 6 Aşamalı Yol
Bulut Altyapı DevOps

Kesintisiz Şema Değişikliği İçin 6 Aşamalı Yol

06/09/2026 Aşkın KILIÇ
Fairwind Programı: Hükümetlere Sınırlı Siber Savunma
Güvenlik & Kimlik

Fairwind Programı: Hükümetlere Sınırlı Siber Savunma

06/09/2026 Aşkın KILIÇ
GitHub HydraFusion: Göreve Göre Model Orkestrasyonu
Bulut Altyapı Geliştirici Araçları Yapay Zeka

GitHub HydraFusion: Göreve Göre Model Orkestrasyonu

05/09/2026 Aşkın KILIÇ
Kubernetes v1.37’de Rootless Mod Beta Aşamasına Geldi
Güvenlik & Kimlik Konteyner & Kubernetes

Kubernetes v1.37’de Rootless Mod Beta Aşamasına Geldi

05/09/2026 Aşkın KILIÇ
SQL Decomposition: T-SQL’de Karmaşıklığı Azaltma
Geliştirici Araçları Veri & Analitik

SQL Decomposition: T-SQL’de Karmaşıklığı Azaltma

05/09/2026 Aşkın KILIÇ
AMIE ile Gerçek Zamanlı Klinik Video Görüşmeleri
Bulut Altyapı Yapay Zeka

AMIE ile Gerçek Zamanlı Klinik Video Görüşmeleri

05/09/2026 Aşkın KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps azure sdk Azure SQL bulut bilişim C++ CI/CD CodeQL code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Foundry otomasyon performans Pull Request RAG SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka yapay zeka ajanları Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 432 yazı 🏗️ Bulut Altyapı 345 yazı 🤖 Yapay Zeka 289 yazı 🔧 DevOps 242 yazı ☁️ Microsoft Azure 231 yazı 🔒 Güvenlik & Kimlik 199 yazı 🏢 Kurumsal Teknoloji 83 yazı 📊 Veri & Analitik 62 yazı 🐳 Konteyner & Kubernetes 53 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Ingress-NGINX Göçü: 5 Şaşırtıc...
    GitHub Copilot JetBrains’... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS