İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • npm 2FA Bypass Token Kısıtlamaları: Yeni Kurallar
Bulut Altyapı Güvenlik & Kimlik 2FA, granular access token, npm, staged publishing, trusted publishing Aşkın KILIÇ 31/07/2026 0 Yorumlar

npm 2FA Bypass Token Kısıtlamaları: Yeni Kurallar

npm 2FA Bypass Token Kısıtlamaları: Yeni Kurallar
📑 İçindekiler
  1. Değişiklik kimleri kapsıyor?
  2. Artık etkileşimli 2FA isteyen işlemler
  3. Ekiplerin nasıl hazırlanması gerekiyor?
  4. Sırada ne var? Doğrudan yayın yetkisinin kaldırılması
  5. Önceki duyurunun devamı
  6. Sorular ve engellenen akışlar
  7. Kısaca değerlendirme
  8. İlgili İçerikler
  9. Kaynaklar ve İleri Okuma
⏱️ 3 dk okuma📅 31 Temmuz 2026

npm ekosisteminde tedarik zinciri güvenliğini doğrudan etkileyen bir değişiklik yürürlüğe girdi. Artık iki faktörlü kimlik doğrulamayı (2FA) atlamak üzere yapılandırılmış npm granular access token‘ları (GAT’ler), hesap, organizasyon ve paket yönetimi kapsamındaki hassas işlemleri gerçekleştiremiyor. Bu tür işlemler, kullanıcının etkileşimli bir 2FA doğrulamasından geçmesini zorunlu kılacak şekilde kısıtlandı. Böylece npm kayıt defteri üzerindeki en büyük kimlik bilgisi tabanlı saldırı yüzeylerinden biri kapanmış oldu.

Bu yazıda değişikliğin kapsamını, hangi işlemlerin etkilendiğini, hangi token türlerinin bu düzenlemenin dışında kaldığını ve otomatik yayın (publish) akışlarını sürdüren ekiplerin nasıl hazırlanması gerektiğini ele alıyoruz.

Değişiklik kimleri kapsıyor?

Kısıtlama yalnızca npm granular access token‘larını etkiliyor. Aşağıdaki token türleri bu değişiklikten etkilenmiyor:

  • GitHub personal access token (PAT)
  • GitHub App token
  • GitHub Actions içindeki GITHUB_TOKEN

Yani değişiklik GitHub tarafındaki genel kimlik doğrulama akışlarını doğrudan bozmuyor; odak noktası npm registry üzerinde 2FA’yı atlayan tokenlar. Bu ayrım önemli, çünkü otomasyon boru hatlarında birden fazla token türü bir arada kullanılıyor olabilir.

Artık etkileşimli 2FA isteyen işlemler

2FA’yı atlayan bir GAT ile daha önce yapılabilen bazı hassas yönetim işlemleri, bu değişiklik sonrasında yalnızca web arayüzü ya da CLI üzerinden etkileşimli bir 2FA çağrısıyla tamamlanabiliyor. Bu işlemler şunlar:

  • Token oluşturma veya silme
  • Paket erişimini, bakımcılarını (maintainers) ya da trusted publishing yapılandırmasını değiştirme
  • Organizasyon veya takım üyeliklerini ve paket yetkilendirmelerini yönetme

Değişikliğin gerekçesi net: Sızdırılmış bir 2FA-bypass token, saldırganın eline geçtiğinde yalnızca sınırlı bir işlemi değil; hesabı ele geçirmek, yeni tokenlar üretmek, bakımcı eklemek veya paket yayın hakları vermek gibi zincirleme adımları da mümkün kılıyordu. Kısacası, “2FA’yı atlayan bir token, aynı zamanda hesabı yöneten bir token olmamalı” ilkesi bu düzenlemenin özünü oluşturuyor.

Ekiplerin nasıl hazırlanması gerekiyor?

Değişiklik yürürlükte olduğu için, listelenen hassas yönetim işlemlerini otomasyon üzerinden 2FA-bypass tokenlarla yapmaya çalışan senaryolar başarısız olacak. Önerilen yaklaşım şu:

  • Bu işlemleri artık 2FA-bypass tokenlarla değil, etkileşimli olarak (web arayüzü veya CLI) 2FA doğrulaması eşliğinde yapın.
  • Otomasyon boru hatlarındaki adımları gözden geçirip yönetim işlemlerini kullanıcıya bağlı etkileşimli akışlara taşıyın.

Sırada ne var? Doğrudan yayın yetkisinin kaldırılması

GitHub, değişikliğin devamında 2FA-bypass tokenların doğrudan yayın (direct publish) yeteneğini de kaldırmayı planlıyor. Bu adımdan sonra söz konusu tokenların yayın yüzeyi iki işlemle sınırlanacak:

  • Özel (private) paketleri okuma
  • Yayını hazırlama, yani staging a publish

Hazırlanan yayın, bir bakımcı tarafından 2FA doğrulamasıyla onaylanacak. Böylece otomasyonun tek başına paketi yayınlamasının önüne geçiliyor; yayın son adımda insan onayına bağlanıyor.

Bu güncelleme için hedeflenen zaman dilimi Ocak 2027. Otomatik yayın akışlarını sürdüren ekiplerin bu tarihe kadar iki alternatiften birine geçmesi öneriliyor:

  • Trusted publishing (OIDC): Kimlik bilgisi tabanlı statik tokenlar yerine OIDC üzerinden kısa ömürlü kimlik doğrulama kullanan modern bir yaklaşım.
  • Staged publishing: Yayının önce hazırlanıp, ardından 2FA doğrulaması olan bir bakımcı tarafından onaylanmasına dayanan akış.

Önceki duyurunun devamı

Bu değişiklik, GitHub’ın daha önce duyurduğu GAT 2FA-bypass deprecation sürecinin devamı niteliğinde. Tek başına ele alınan bir kısıtlama değil, npm tarafında 2FA-bypass tokenlarını kademeli olarak daha dar bir kullanım alanına sıkıştıran bütünsel bir planın parçası. Yönetim işlemlerinin kısıtlanması ilk aşama, doğrudan yayın yeteneğinin kaldırılması ise sıradaki aşama.

Sorular ve engellenen akışlar

Mevcut iş akışınızın bu değişiklikten etkileneceğini düşünüyorsanız veya belirli bir senaryonun engellenip engellenmeyeceği konusunda sorularınız varsa, GitHub topluluk tartışmasında geri bildirim bırakmak mümkün. Hem ekiplerin karşılaştığı gerçek dünya senaryolarını GitHub tarafına iletmek hem de benzer sorunlarla karşılaşan diğer bakımcılarla ortak çözüm aramak için işlevli bir kanal.

Kısaca değerlendirme

2FA-bypass tokenların yönetim işlemlerinden ayrıştırılması, npm registry üzerinde uzun süredir tartışılan bir tedarik zinciri güvenliği açığını kapatıyor. Bir tokenın yayın sürecini kolaylaştırırken aynı zamanda hesabı, organizasyonu ve paket yetkilerini tek başına yönetebilmesi, kimlik bilgisi sızıntısı senaryolarında saldırganın manevra alanını çok büyütüyordu. Yeni düzenlemeyle bu tokenların kapsamı daraltılıyor, yayın için ise trusted publishing (OIDC) ve staged publishing gibi daha güvenli mekanizmalara yönlendirme yapılıyor.

Kısa vadeli görev: Hassas yönetim işlemlerini etkileşimli 2FA akışlarına taşımak. Orta vadeli görev: Ocak 2027 hedefinden önce otomatik yayın süreçlerini trusted publishing ya da staged publishing modellerine geçirmek.

İlgili İçerikler

  • AT&T ve Microsoft Foundry ile Trilyon Token Ölçeğinde AI
  • npm’den Yüksek Etkili Hesaplara 72 Saatlik Salt-Okunur Kalkan
  • npm’de İmzayı Sıkılaştıran Yeni Dönem: Stage Queue ve Allow Flag’ler

Kaynaklar ve İleri Okuma

  • github.blog
  • Restricting npm bypass-2FA granular access tokens (Orijinal duyuru)
  • npm install-time security ve GAT bypass-2FA deprecation duyurusu
  • npm Trusted Publishers dokümantasyonu
  • npm Staged Publishing dokümantasyonu
  • GitHub Community tartışması
  • GitHub Changelog RSS
  • Innersource Security Advisories GA: Kurum İçi Zafiyet Yönetimi
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Foundry Fine-Tuning Nisan Güncellemesi: RFT Artık Ucuz
Foundry Fine-Tuning Nisan Güncellemesi: RFT Artık Ucuz17 Nis 2026
ASP.NET Core 2.3 İçin Saat İşliyor: Ne Yapmalı?
ASP.NET Core 2.3 İçin Saat İşliyor: Ne Yapmalı?7 Nis 2026
Azure'ın Avrupa Yatırımları: Egemen Bulut ve AI Genişlemesi
Azure'ın Avrupa Yatırımları: Egemen Bulut ve AI Genişlemesi11 May 2026
GitHub Actions Şüpheli Workflow'ları Onaya Alıyor
GitHub Actions Şüpheli Workflow'ları Onaya Alıyor28 Tem 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket 2FA granular access token npm staged publishing trusted publishing
Önceki yazı

GitHub Actions’a $/ Söz Dizimi: Aynı Repo’daki Aksiyonlara

İlginizi Çekebilir

GitHub Actions'a $/ Söz Dizimi: Aynı Repo'daki Aksiyonlara
Aşkın KILIÇ 0

GitHub Actions’a $/ Söz Dizimi: Aynı Repo’daki Aksiyonlara

31/07/2026
GitHub Models Kapandı: Alternatifler ve Geçiş Yolu
Aşkın KILIÇ 1

GitHub Models Kapandı: Alternatifler ve Geçiş Yolu

31/07/2026
Copilot Business ve Enterprise'da Model Varsayılan Açılıyor
Aşkın KILIÇ 4

Copilot Business ve Enterprise’da Model Varsayılan Açılıyor

30/07/2026

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • npm 2FA Bypass Token Kısıtlamaları: Yeni Kurallar
    31/07/2026 npm 2FA Bypass Token Kısıtlamaları: Yeni Kurallar
  • GitHub Actions'a $/ Söz Dizimi: Aynı Repo'daki Aksiyonlara
    31/07/2026 GitHub Actions’a $/ Söz Dizimi: Aynı Repo’daki Aksiyonlara
  • .NET 11 yenilikleri, çıkış tarihi ve destek süresini özetleyen görsel
    31/07/2026 .NET 11 Nedir? Tüm Yenilikler, Çıkış Tarihi ve Destek Süresi
  • VS Code'da SQL Projects ile Veritabanı Refactor
    31/07/2026 VS Code’da SQL Projects ile Veritabanı Refactor
  • GitHub Models Kapandı: Alternatifler ve Geçiş Yolu
    31/07/2026 GitHub Models Kapandı: Alternatifler ve Geçiş Yolu
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • Azure MCP Server 2.0: Kendi Sunucunuzda Ajan Otomasyonu
    10/04/2026 Azure MCP Server 2.0: Kendi Sunucunuzda Ajan Otomasyonu
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

npm 2FA Bypass Token Kısıtlamaları: Yeni Kurallar
Bulut Altyapı Güvenlik & Kimlik

npm 2FA Bypass Token Kısıtlamaları: Yeni Kurallar

31/07/2026 Aşkın KILIÇ
GitHub Actions'a $/ Söz Dizimi: Aynı Repo'daki Aksiyonlara
Geliştirici Araçları Güvenlik & Kimlik

GitHub Actions’a $/ Söz Dizimi: Aynı Repo’daki Aksiyonlara

31/07/2026 Aşkın KILIÇ
.NET 11 yenilikleri, çıkış tarihi ve destek süresini özetleyen görsel
Geliştirici Araçları

.NET 11 Nedir? Tüm Yenilikler, Çıkış Tarihi ve Destek Süresi

31/07/2026 Aşkın KILIÇ
VS Code'da SQL Projects ile Veritabanı Refactor
DevOps Geliştirici Araçları Microsoft Azure

VS Code’da SQL Projects ile Veritabanı Refactor

31/07/2026 Aşkın KILIÇ
GitHub Models Kapandı: Alternatifler ve Geçiş Yolu
Bulut Altyapı Geliştirici Araçları Yapay Zeka

GitHub Models Kapandı: Alternatifler ve Geçiş Yolu

31/07/2026 Aşkın KILIÇ
Agent Framework, Copilot CLI ve Squad ile Ajan Ekipleri
DevOps Microsoft Azure Yapay Zeka

Agent Framework, Copilot CLI ve Squad ile Ajan Ekipleri

30/07/2026 Aşkın KILIÇ
Copilot Business ve Enterprise'da Model Varsayılan Açılıyor
DevOps Güvenlik & Kimlik Microsoft Azure

Copilot Business ve Enterprise’da Model Varsayılan Açılıyor

30/07/2026 Aşkın KILIÇ
Visual Studio'da Modele Ne Kadar Düşüneceğini Söyleyin
DevOps Geliştirici Araçları

Visual Studio’da Modele Ne Kadar Düşüneceğini Söyleyin

30/07/2026 Aşkın KILIÇ
Ingress NGINX Emekli Oluyor: Kubernetes'ten Kritik Uyarı
Bulut Altyapı Güvenlik & Kimlik Konteyner & Kubernetes

Ingress NGINX Emekli Oluyor: Kubernetes’ten Kritik Uyarı

30/07/2026 Aşkın KILIÇ
Dependabot'u Sakinleştirmek: Gruplayın, Yavaşlatın, Güvende
DevOps Geliştirici Araçları

Dependabot’u Sakinleştirmek: Gruplayın, Yavaşlatın, Güvende

29/07/2026 Aşkın KILIÇ
Azure SDK Release (July 2026)
DevOps Geliştirici Araçları Microsoft Azure

Azure SDK Release (July 2026)

29/07/2026 Aşkın KILIÇ
Azure App Service Build 2026: Easy AI, Iv4 ve Yenilikler
Bulut Altyapı DevOps Geliştirici Araçları Microsoft Azure

Azure App Service Build 2026: Easy AI, Iv4 ve Yenilikler

29/07/2026 Aşkın KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure Functions Azure OpenAI azure sdk Azure SQL bulut bilişim C++ CI/CD copilot Copilot CLI DevOps DevSecOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu Microsoft Agent Framework Microsoft Azure Microsoft Foundry MSVC otomasyon performans Pull Request Python RAG SEO uyumlu verimlilik veri yönetimi Visual Studio VS Code yapay zeka yapay zeka ajanları Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 339 yazı 🏗️ Bulut Altyapı 280 yazı 🤖 Yapay Zeka 240 yazı 🔧 DevOps 198 yazı ☁️ Microsoft Azure 186 yazı 🔒 Güvenlik & Kimlik 161 yazı 🏢 Kurumsal Teknoloji 65 yazı 📊 Veri & Analitik 57 yazı 🐳 Konteyner & Kubernetes 47 yazı 📧 Microsoft 365 21 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← GitHub Actions’a $/ Söz ...
    →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS