İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • Dependabot’ta Bekleme Süresi: Neden Üç Gün?
DevOps Güvenlik & Kimlik cooldown, Dependabot, GitHub Advisory Database, npm güvenliği, tedarik zinciri güvenliği Aşkın KILIÇ 27/07/2026 3 Yorumlar

Dependabot’ta Bekleme Süresi: Neden Üç Gün?

Dependabot'ta Bekleme Süresi: Neden Üç Gün?
📑 İçindekiler
  1. Bu değişikliği tetikleyen olay
  2. Dependabot'un iki farklı görevi
  3. Kısa ömürlü kötü amaçlı sürümler
  4. Neden üç gün?
  5. Cooldown'un sınırları ve derinlemesine savunma
  6. Ne değişecek?
  7. İlgili İçerikler
  8. Kaynaklar ve İleri Okuma
⏱️ 4 dk okuma📅 27 Temmuz 2026

GitHub, tedarik zinciri güvenliğini sertleştirmek için Dependabot’un varsayılan davranışını değiştirdi: Güvenlikle ilgili olmayan sürüm güncellemeleri artık yayınlanan yeni bir sürüm için pull request açmadan önce en az üç gün bekliyor. Bu “cooldown” (soğuma) süresi, kötü niyetli bir sürümün fark edilip kayıt defterinden kaldırılması için bakımcılara ve güvenlik araştırmacılarına zaman tanımayı hedefliyor.

İlgili içerik: Dependabot'u Sakinleştirmek: Gruplayın, Yavaşlatın, Güvende

Bu değişikliği tetikleyen olay

Eylül 2025’te bir saldırgan, tek bir npm bakımcısının kimlik bilgilerini oltalama yöntemiyle ele geçirdi ve chalk, debug ile birlikte haftalık toplam 2 milyardan fazla indirilen yaklaşık on iki paketin tuzaklı sürümlerini yayımladı. Enjekte edilen kod, paketin yüklendiği tarayıcı uygulamalarında kripto para cüzdanı adreslerini yeniden yazacak şekilde tasarlanmıştı. Zehirlenmiş sürümler yaklaşık iki saat boyunca erişilebilir kaldı ve topluluğun fark etmesiyle npm tarafından kaldırıldı.

İki saat, tepki süresi olarak hızlı sayılır. Ancak otomatik güncelleme araçları için bu süre fazlasıyla yeterlidir; çünkü sürüm güncelleme araçları en yeni yayını çıktığı anda alacak biçimde tasarlanmıştır. Yeni sürümü görüp pull request açması ve ekibin önüne getirmesi genellikle dakikalar sürer.

Dependabot’un iki farklı görevi

Dependabot, GitHub’ın bağımlılıkları güncel ve güvenli tutmak için sunduğu yerleşik araçtır ve birbirinden ayrı iki işi yapar:

  • Güvenlik güncellemeleri, bilinen bir zafiyete yanıt verir. Kullandığınız bir paket için advisory yayınlandığında Dependabot uyarı üretir ve yamalı sürüme geçmek için pull request açar.
  • Sürüm güncellemeleri, mevcut sürümünüzde bir sorun olup olmadığına bakmaksızın yeni yayınlar çıktıkça bağımlılıklarınızı güncel tutar.

Üç günlük yeni varsayılan cooldown yalnızca sürüm güncellemeleri için geçerlidir. Güvenlik güncellemeleri hâlâ anında açılır; çünkü halka duyurulmuş bir açık için düzeltmeyi geciktirmek anlamsız olurdu. Bu yazıdaki tüm anlatım, amacı güncel kalmak, riski ise gözden geçirilmemiş bir sürümü hemen benimsemek olan sürüm güncellemelerine odaklıdır.

Kısa ömürlü kötü amaçlı sürümler

Popüler bir paket ele geçirildiğinde zehirlenmiş sürüm çoğunlukla kısa ömürlü olur: yayımlanır, kendisini yükleyen ne varsa üzerine yayılır ve genellikle saatler içinde tespit edilir. Yukarıdaki chalk/debug vakasının iki saatlik pencereye sığması buna örnektir. Aynı örüntü Solana web3.js, Axios ve ua-parser-js gibi yaygın kullanılan paketlerin ele geçirilmiş sürümlerinde de görüldü; bunların her biri yayımlandıktan birkaç saat sonra fark edildi.

GitHub bu örüntüyü GitHub Advisory Database üzerinden doğrudan gözlemliyor. Mayıs 2026’da biten bir yıllık dönemde veri tabanına 6.500’ün üzerinde npm zararlı yazılım kaydı eklendi; bir önceki yıl bu sayı yaklaşık 6.200’dü. Bu, günde ortalama 18 yeni kötü amaçlı npm paketinin kataloglandığı anlamına geliyor. Cooldown, tam da bu ilk pencerenin dışında kalmanızı ve yayının size ulaşmadan önce bir miktar incelemeye tabi tutulmasını sağlıyor.

Neden üç gün?

2018-2026 arasında yaygın biçimde raporlanan 21 tedarik zinciri olayı üzerine yapılan bir inceleme, aynı örüntüyü doğruluyor: axios, Solana web3.js, ua-parser-js ve Ledger Connect Kit’in kötü niyetli sürümleri yayımlandıktan saatler sonra kaldırıldı. Bir cooldown, bu kısa ömürlü yayınların büyük bölümünü kimse yüklemeden önce eleyebilirdi.

Üç günlük varsayılan iki hedef arasında denge kuruyor: saldırıların çoğunun yaşadığı pencerenin ötesine geçmek ve bağımlılıkları gereğinden uzun süre eski tutmamak. Topluluğun diğer üyeleri de benzer bir üç günlük süreye (bazıları daha uzun) ulaştığı için bu varsayılan, geliştiriciler farklı araçlar arasında geçiş yaparken tutarlılığı da koruyor.

Daha uzun veya daha kısa bir pencereyi dependabot.yml dosyasındaki cooldown yapılandırma seçeneği üzerinden istediğiniz zaman ayarlayabilirsiniz.

Cooldown’un sınırları ve derinlemesine savunma

Cooldown belirli bir örüntüye karşı tasarlandı: yayımlanan, hızla yayılan ve kısa sürede fark edilen kötü niyetli bir sürüm. Uzun soluklu senaryolara karşı fazla bir şey yapmaz: yayınlara yerleştirilip uykuda bekletilen arka kapılar, bakımcı sabotajı veya ele geçirilmiş bir yapılandırma sistemi gibi durumlar bunun dışındadır. Varsayılanın amacı, sık karşılaşılan ve zamana duyarlı bir saldırı yolunu ortadan kaldırmaktır; savunmanın geri kalanının yerini almak değil.

Bu nedenle cooldown, birçok katmandan yalnızca biri olarak konumlandırılmalıdır. Alınabilecek ek adımlar arasında bağımlılıkları lockfile ile sabitlemek, mümkün olan yerlerde CI ortamında install script’lerini devre dışı bırakmak, yapı hattındaki token’ların kapsamını daraltmak ve güncellemeleri birleştirmeden önce gözden geçirmek yer alır.

Güvenilirliği yüksek dahili paketler ile genel kayıt defterleri için farklı gecikme süreleri belirlemek istiyorsanız dependabot.yml yapılandırma belgeleri ve Dependabot yapılandırma referansı tüm cooldown parametrelerini kapsıyor.

Ne değişecek?

Yeni davranış varsayılan olarak açık geliyor; etkinleştirmek için ek bir yapılandırma gerekmiyor. Sürüm güncellemesi PR’larınızın yeni bir yayından hemen sonra açılmadığını görürseniz bu bekleyiş kasıtlıdır. İş akışınıza uymadığını düşünüyorsanız cooldown süresini değiştirmek veya belirli paketler için özelleştirmek elinizde. Ekibin geri bildirimleri için Dependabot topluluk tartışmalarını takip edebilirsiniz.

İlgili İçerikler

  • Kubernetes Dashboard’dan Headlamp’a: Neden Geçiş Mantıklı?
  • Azure DevOps Server Mayıs Yamaları: Neyi, Neden, Nasıl Kontrol Etmeli?
  • Foundry Toolboxes: Ajan Araçlarını Toplamak Neden Şart Oldu?

Kaynaklar ve İleri Okuma

  • github.blog
  • Orijinal yazı: The case for a cooldown — GitHub Blog
  • Dependabot güvenlik güncellemeleri belgeleri
  • Dependabot sürüm güncellemeleri belgeleri
  • GHSA-jcxm-7wvp-g6p5, GHSA-fw8c-xr5c-95f9, GHSA-pjwm-rvh2-c87w
  • The simplest supply chain defense — Dani Akash
  • İlgili yazı: Dependabot artık sbt’yi görüyor: Java ekosisteminde küçük ama etkili değişim
  • İlgili yazı: Innersource Security Advisories GA: Kurum İçi Zafiyet Yönetimi
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Pure Virtual C++ 2026 Yarın Başlıyor: Oturumlar Hazır
Pure Virtual C++ 2026 Yarın Başlıyor: Oturumlar Hazır21 Tem 2026
SQL MCP Server ile Kullanıcı Kimliğini Koruyan Denetim
SQL MCP Server ile Kullanıcı Kimliğini Koruyan Denetim3 Ağu 2026
AI Maliyet Optimizasyonu: ROI'yi Gerçekten Artırmanın Yolu
AI Maliyet Optimizasyonu: ROI'yi Gerçekten Artırmanın Yolu20 Nis 2026
TFVC’de Eski Politikaları Temizleyin: Azure DevOps Uyarısı
TFVC’de Eski Politikaları Temizleyin: Azure DevOps Uyarısı9 Mar 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket cooldown Dependabot GitHub Advisory Database npm güvenliği tedarik zinciri güvenliği
Önceki yazı

cgroup v1 CPU Shares’ten v2 CPU Weight’e Yeni Dönüşüm

Sonraki yazı

How AI is expanding what people do at work

İlginizi Çekebilir

GitHub Copilot Agent İşlemlerinde Kurumsal İzin Yönetimi
Aşkın KILIÇ 0

GitHub Copilot Agent İşlemlerinde Kurumsal İzin Yönetimi

10/09/2026
GitHub Ağustos 2026 Kullanılabilirlik Raporunu Yayımladı
Aşkın KILIÇ 0

GitHub Ağustos 2026 Kullanılabilirlik Raporunu Yayımladı

10/09/2026
Kubernetes v1.37 ile Node Lifecycle Conditions dönemi
Aşkın KILIÇ 0

Kubernetes v1.37 ile Node Lifecycle Conditions dönemi

10/09/2026

3 comments

comments user
Selin N. 27/07/2026 12:34

Mantıklı bir önlem aslında, supply chain saldırılarında kötü niyetli sürüm birkaç saat içinde kaldırılabiliyor ama o kısa sürede bile PR açılıp merge edilebiliyordu. Üç gün biraz fazla geldi bana, bir-iki gün yeterli olmaz mıydı acaba?

Yanıtla
comments user
Ahmet Y. 27/07/2026 19:13

Mantıklı bir karar aslında, o kısa pencerede kötü amaçlı paketlerin tespit edilip kaldırılması için ekosisteme biraz nefes hakkı vermek gerekiyor. Peki bu süre sadece npm için mi geçerli, yoksa tüm paket yöneticilerini kapsıyor mu?

Bu arada şu yazınız da güzeldi: cgroup v1 CPU Shares’ten v2 CPU Weight’e Yeni Dönüşüm — https://www.askinkilic.com.tr/cgroup-v1-cpu-sharesten-v2-cpu-weighte-yeni-donusum/

Yanıtla
comments user
Burcu Ç. 27/07/2026 21:10

Mantıklı bir karar aslında, geçen yıl birkaç npm paketinde tam da bu yüzden sorun yaşandı. Peki bu süre güvenlik açıkları için de geçerli mi, yoksa orada hâlâ anında güncelleme yapıyor mu?

Yanıtla

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • GitHub Copilot Agent İşlemlerinde Kurumsal İzin Yönetimi
    10/09/2026 GitHub Copilot Agent İşlemlerinde Kurumsal İzin Yönetimi
  • GitHub Ağustos 2026 Kullanılabilirlik Raporunu Yayımladı
    10/09/2026 GitHub Ağustos 2026 Kullanılabilirlik Raporunu Yayımladı
  • Kubernetes v1.37 ile Node Lifecycle Conditions dönemi
    10/09/2026 Kubernetes v1.37 ile Node Lifecycle Conditions dönemi
  • GitHub Advanced Security Deneme Erişimini Genişletti
    09/09/2026 GitHub Advanced Security Deneme Erişimini Genişletti
  • Kubernetes v1.36’da Askıya Alınan Job Kaynakları Değişiyor
    09/09/2026 Kubernetes v1.36’da Askıya Alınan Job Kaynakları Değişiyor
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

GitHub Copilot Agent İşlemlerinde Kurumsal İzin Yönetimi
Geliştirici Araçları Güvenlik & Kimlik Kurumsal Teknoloji

GitHub Copilot Agent İşlemlerinde Kurumsal İzin Yönetimi

10/09/2026 Aşkın KILIÇ
GitHub Ağustos 2026 Kullanılabilirlik Raporunu Yayımladı
Bulut Altyapı DevOps Güvenlik & Kimlik Yapay Zeka

GitHub Ağustos 2026 Kullanılabilirlik Raporunu Yayımladı

10/09/2026 Aşkın KILIÇ
Kubernetes v1.37 ile Node Lifecycle Conditions dönemi
DevOps Konteyner & Kubernetes

Kubernetes v1.37 ile Node Lifecycle Conditions dönemi

10/09/2026 Aşkın KILIÇ
GitHub Advanced Security Deneme Erişimini Genişletti
Bulut Altyapı Güvenlik & Kimlik

GitHub Advanced Security Deneme Erişimini Genişletti

09/09/2026 Aşkın KILIÇ
Kubernetes v1.36’da Askıya Alınan Job Kaynakları Değişiyor
DevOps Konteyner & Kubernetes Kurumsal Teknoloji

Kubernetes v1.36’da Askıya Alınan Job Kaynakları Değişiyor

09/09/2026 Aşkın KILIÇ
OpenAI, Gazeteciliğe Sınıftan Haber Merkezine Destek Veriyor
Bulut Altyapı Kurumsal Teknoloji Yapay Zeka

OpenAI, Gazeteciliğe Sınıftan Haber Merkezine Destek Veriyor

09/09/2026 Aşkın KILIÇ
.NET 11 RC1 Yayında: Öne Çıkan Yenilikler
Bulut Altyapı Geliştirici Araçları Yapay Zeka

.NET 11 RC1 Yayında: Öne Çıkan Yenilikler

09/09/2026 Aşkın KILIÇ
GitHub Copilot App ile Birden Fazla Agent Çalıştırma
Geliştirici Araçları Yapay Zeka

GitHub Copilot App ile Birden Fazla Agent Çalıştırma

08/09/2026 Aşkın KILIÇ
Kurumsal Yapay Zekâ Ajanlarında Context Engineering
Kurumsal Teknoloji Yapay Zeka

Kurumsal Yapay Zekâ Ajanlarında Context Engineering

08/09/2026 Aşkın KILIÇ
GitHub CLI Linux İmzalama Anahtarı 5 Eylül’de Bitiyor
Bulut Altyapı Geliştirici Araçları

GitHub CLI Linux İmzalama Anahtarı 5 Eylül’de Bitiyor

08/09/2026 Aşkın KILIÇ
Yapay Zekâ Güvenliği İçin Daha Güçlü Koruma Çağrısı
Güvenlik & Kimlik Yapay Zeka

Yapay Zekâ Güvenliği İçin Daha Güçlü Koruma Çağrısı

08/09/2026 Aşkın KILIÇ
Microsoft, hibrit fiziksel güvenliği Azure ile ölçekledi
Bulut Altyapı Güvenlik & Kimlik Microsoft Azure

Microsoft, hibrit fiziksel güvenliği Azure ile ölçekledi

07/09/2026 Aşkın KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps azure sdk Azure SQL bulut bilişim C++ CI/CD CodeQL code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Foundry otomasyon performans Pull Request RAG SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka yapay zeka ajanları Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 432 yazı 🏗️ Bulut Altyapı 345 yazı 🤖 Yapay Zeka 289 yazı 🔧 DevOps 242 yazı ☁️ Microsoft Azure 231 yazı 🔒 Güvenlik & Kimlik 199 yazı 🏢 Kurumsal Teknoloji 83 yazı 📊 Veri & Analitik 62 yazı 🐳 Konteyner & Kubernetes 53 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← cgroup v1 CPU Shares’ten...
    How AI is expanding what peopl... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS