İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • Disrupting supply chain attacks on npm and GitHub Actions
Bulut Altyapı DevOps Güvenlik & Kimlik CI/CD güvenliği, GitHub Actions, npm güvenliği, supply chain saldırıları, trusted publishing Aşkın KILIÇ 03/08/2026 0 Yorumlar

Disrupting supply chain attacks on npm and GitHub Actions

Disrupting supply chain attacks on npm and GitHub Actions
📑 İçindekiler
  1. Tedarik zinciri saldırılarının anatomisi
  2. İlk erişimi zorlaştıran değişiklikler
  3. Kimlik bilgisi sızdırmayı engellemek
  4. Saldırının yayılmasını kesmek
  5. Olay müdahalesi: tespit ve tepki araçları
  6. Değerlendirme
  7. Kaynaklar ve İleri Okuma
⏱️ 5 dk okuma📅 3 Ağustos 2026

Son bir yıldır paket depoları ve CI/CD sistemlerindeki zayıflıkları hedef alan tedarik zinciri saldırıları, açık kaynak projelerine hızla zararlı yazılım bulaştırmak için tekrar eden bir örüntü izliyor. Saldırıların ortak amacı kimlik bilgilerini sızdırmak; böylece hem saldırı daha geniş kitleye yayılıyor hem de sonraki istismarlara zemin hazırlanıyor. GitHub bu zincirin en kritik halkalarını kırmak için npm ve GitHub Actions tarafında bir dizi değişiklik hayata geçirdi. Aşağıda bu değişikliklerin saldırının hangi aşamasına dokunduğunu ve kullanıcıya nasıl bir güvenlik katmanı sunduğunu özetliyorum.

Tedarik zinciri saldırılarının anatomisi

Bu saldırılar tek bir zaafiyet üzerinden değil, birbirine bağlanan birçok zayıflık üzerinden ilerliyor. Tek bir güvenlik özelliğinin çözüm sunması bu yüzden mümkün değil; en etkili yaklaşım, zincirin kritik halkalarını hedefleyen bütünsel bir savunma. Saldırılar yayılma biçimlerinde farklılaşsa da genel olarak üç aşamayı izliyor: bir projeye ilk erişimi elde etmek, yetkileri yükseltmek ve saldırıyı kullanıcılarla yazılımlar arasında yaymak. npm ve GitHub Actions üzerindeki iyileştirmeler tam da bu aşamaları hedef alıyor.

İlk erişimi zorlaştıran değişiklikler

Saldırılar çoğunlukla bir bakım sorumlusunun (maintainer) hesabının ele geçirilmesiyle ya da projenin Actions iş akışlarının hedef alınmasıyla başlıyor. Bu aşamayı kırmak için şu adımlar devreye alındı:

  • Yüksek etkili npm hesapları için önleyici koruma (Haziran 2026): Kimlik avı kampanyaları bakım sorumlularını hedef aldığında saldırganın ilk adımı hesabı ele geçirmek oluyor. Bu değişiklikle, yüksek etkili npm hesapları e-posta değişikliği yaptığında veya 2FA kurtarma kodu kullandığında 72 saatliğine salt okunur moda alınıyor. Bu gecikme, saldırı başlatılmadan önce hesap sahibine müdahale fırsatı veriyor.
  • Actions checkout için daha güvenli pull_request_target varsayılanları (Haziran 2026): Fork’lardan gelen pull request’lerde güvenilmez kodun çalıştırılmasına yol açan “pwn request” kalıbı en yaygın CI/CD zaafiyetlerinden biri. actions/checkout‘un varsayılan davranışı değiştirilerek, sık istismar edilen tetikleyicilerde fork’tan güvenilmez kodun otomatik olarak checkout edilmemesi sağlandı; risk kabul ediliyorsa açıkça devre dışı bırakmak gerekiyor. Değişiklik eski sürümlere de geri taşındı.
  • Workflow tetikleyicileri üzerinde denetim (Haziran 2026): Riskli tetikleyicileri tamamen devre dışı bırakmak veya sadece belirli kişilerin tetiklemesine izin vermek isteyenler için işletme, organizasyon ya da depo düzeyinde politika tanımlanabiliyor. CI/CD altyapısına en az ayrıcalık ilkesini uygulayan, yönetilebilir bir katman ekliyor.
  • Güvenilmez tetikleyiciler için salt okunur Actions cache (Haziran 2026): Bir Actions iş akışında kod çalıştırmayı başaran saldırganların bir sonraki hedefi, workflow’lar arasında paylaşılan cache girdilerini zehirleyerek daha ayrıcalıklı iş akışlarına ve kimlik bilgilerine ulaşmak. Yeni davranışla düşük güvenli iş akışlarının başkalarıyla paylaşılan cache’i değiştirmesi kısıtlanıyor; böylece sınırlı etkili bir zaafiyet, yayın ve publish iş akışlarındaki kritik kimlik bilgilerini tehlikeye atamıyor.

Kimlik bilgisi sızdırmayı engellemek

Saldırgan bir pakete erişim sağladıktan sonra odak, ekosistemler arasında kullanılabilecek kimlik bilgilerini tespit edip dışarı sızdırmaya kayıyor. Bu aşamayı kırmak için iki önemli hamle var:

  • npm trusted publishing için CircleCI desteği (Nisan 2026): Bu saldırıları en etkili biçimde kırmanın yolu, CI/CD hattından uzun ömürlü kimlik bilgilerini tamamen çıkarmak. Trusted publishing, paket deposuna yayın yetkisini uzun ömürlü bir anahtar olmadan vermeyi sağlıyor. CircleCI’ın da desteklenen sağlayıcılar arasına eklenmesiyle bu kabiliyet daha geniş bir kitleye açıldı.
  • Actions ağ güvenlik duvarı (teknik önizleme): Bu önizleme, Actions iş akışlarındaki tüm çıkış ağ trafiğini kayıt altına alıyor; zararlı kod indirme veya bilinmeyen bir alan adına kimlik bilgisi gönderme gibi olağan dışı davranışlar bu sayede tespit edilebiliyor. İleride ağ çıkışını politika bazlı engelleme yeteneklerinin de ekleneceği belirtiliyor.

Saldırının yayılmasını kesmek

Kimlik bilgilerini toplayan saldırganın son hedefi, bu bilgileri kullanarak zararlı yazılımı olabildiğince fazla projeye ve bakım sorumlusuna hızla dağıtmak. Bu aşamayı yavaşlatan ve kıran değişiklikler şöyle:

  • npm için aşamalı yayın (Mayıs 2026): Aşamalı yayınla birlikte npm üzerinde yeni paket sürümü yayımlamak için artık kimlik bilgisine sahip olmak yetmiyor; paketler ek onay ve npm cli veya npmjs.com üzerinden 2FA doğrulaması yapılana kadar staging alanında bekletiliyor. Opsiyonel olan bu kontrol, CI/CD otomasyonunda kullanılan kimlik bilgileri ile paket deposuna yayın yapabilecek kimlik bilgilerini birbirinden ayırıyor ve saldırı zincirini kesiyor.
  • npm v12 ile gelen kırıcı değişiklikler (Haziran 2026): Saldırganlar zararlı yazılımı olabildiğince hızlı yaymak için, paketin çalışma zamanında kodun çalışmasını beklemek yerine npm kurulum betiklerini (install scripts) tercih ediyor. npm v12 ile bu install script’ler varsayılan olarak devre dışı bırakılıyor. Çeşitli popüler paketlerin bu mekanizmaya meşru şekilde ihtiyaç duyabildiği göz önünde bulundurularak, belirli script’lerin onaylanıp yeniden etkinleştirilmesi mümkün. Git veya uzak URL üzerinden bağımlılık tanımlama gibi ek kod çalıştırma vektörleri de varsayılan olarak kapatıldı.
  • Dependabot için varsayılan paket soğuma süresi (Temmuz 2026): Saldırganların en büyük avantajı hız; zararlı bir sürümün fark edilmeden mümkün olduğunca çok projeye çekilmesini umuyorlar. Dependabot ile yapılan sürüm güncellemeleri artık pull request açmadan önce bir sürümün en az üç gün yayında olmasını bekliyor. Tespit sinyalleri böylece yüzeye çıkacak zaman buluyor. Soğuma süresi varsayılan olarak açık; güvenlik güncellemeleri ise hemen açılmaya devam ettiği için kritik düzeltmeler gecikmiyor.

Olay müdahalesi: tespit ve tepki araçları

Tedarik zinciri saldırılarının etkisini sınırlamanın yanında, etkilenen kullanıcıların hızlı müdahalesi için de yeni araçlar geliştirildi:

  • Olay müdahalesi için self-servis kimlik bilgisi iptali (Haziran 2026): GitHub kimlik bilgileri saldırıların sürekli hedefi. Bu özellik, bir işletmedeki belirli bir kullanıcıya ait tüm kimlik bilgilerinin anlık olarak iptal edilmesini sağlıyor. İşletme yöneticileri ve üyeler, bir tedarik zinciri saldırısında kimlik bilgileri tehlikeye düştüğünde hızla müdahale edebiliyor.
  • Genişletilmiş kimlik bilgisi iptal API’si (Mart 2026): Son dönemdeki saldırılar, çalınan kimlik bilgilerinin herkese açık içeriklerde ifşa edilmesini de içeriyor. Daha önce kişisel erişim token’ları için tanıtılan iptal API’si, GitHub OAuth ve App token’larını da kapsayacak biçimde genişletildi. Sızdırılan kimlik bilgileri artık nerede tespit edilirse edilsin hızla iptal edilebiliyor; kötüye kullanılabilecekleri süre de bu ölçüde kısalıyor.

Değerlendirme

Yukarıdaki değişikliklerin ortak noktası, tedarik zinciri saldırılarını tek bir noktadan durdurmaya çalışmak yerine zincirin farklı halkalarını hedef alması. İlk erişimi zorlaştıran varsayılanlar, kimlik bilgilerinin çıkışını kısıtlayan yaklaşımlar (özellikle trusted publishing) ve yayılmayı geciktiren staged publishing ile Dependabot cooldown bir arada değerlendirildiğinde, saldırganın işini birden çok noktada zorlaştıran bir mimari ortaya çıkıyor. Bu iyileştirmelerin bir kısmı varsayılan olarak açık, bir kısmı opt-in; ekiplerin bu özelliklerden azami faydayı sağlaması için mevcut Actions ve npm yapılandırmalarını gözden geçirmesi anlamlı olacaktır.

Kaynaklar ve İleri Okuma

  • Disrupting supply chain attacks on npm and GitHub Actions – The GitHub Blog
  • Our plan for a more secure npm supply chain
  • Strengthening supply chain security: Preparing for the next malware campaign
  • What’s coming to our GitHub Actions 2026 security roadmap
  • npm adds preventive account protection for high-impact accounts
  • Safer pull_request_target defaults for GitHub Actions checkout
  • GitHub Actions: Preventing pwn requests
  • Control who and what triggers GitHub Actions workflows
  • Read-only Actions cache for untrusted triggers
  • npm trusted publishing now supports CircleCI
  • npm Trusted Publishers – Dokümantasyon
  • Actions Native Egress Firewall (early access)
  • Staged publishing and new install-time controls for npm
  • GitHub Actions 2026 Güvenlik Yol Haritası: Sırada Bizi Neler Bekliyor?
  • GitHub Actions Şüpheli Workflow’ları Onaya Alıyor
  • GitHub Actions Nisan 2026 Güncellemeleri: Üç Küçük Ama Etkili Hamle
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı7 Nis 2026
Visual Studio 18.9 C++ İndeksleme: WCI ile 2 Kat Hızlı Kod
Visual Studio 18.9 C++ İndeksleme: WCI ile 2 Kat Hızlı Kod15 Tem 2026
Copilot’ta Yeni Limitler: Ne Değişti, Ne Beklemeli?
Copilot’ta Yeni Limitler: Ne Değişti, Ne Beklemeli?11 Nis 2026
Azure SDK Mayıs 2026: Rust GA, AI Search ve Agent Server
Azure SDK Mayıs 2026: Rust GA, AI Search ve Agent Server24 Haz 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket CI/CD güvenliği GitHub Actions npm güvenliği supply chain saldırıları trusted publishing
Önceki yazı

VS Code Temmuz 2026: Copilot Ajanları ve Çoklu Sohbet

İlginizi Çekebilir

VS Code Temmuz 2026: Copilot Ajanları ve Çoklu Sohbet
Aşkın KILIÇ 0

VS Code Temmuz 2026: Copilot Ajanları ve Çoklu Sohbet

03/08/2026
SQL MCP Server ile Kullanıcı Kimliğini Koruyan Denetim
Aşkın KILIÇ 0

SQL MCP Server ile Kullanıcı Kimliğini Koruyan Denetim

03/08/2026
az webapp deploy'da Zenginleştirilmiş Hata Çıktıları
Aşkın KILIÇ 0

az webapp deploy’da Zenginleştirilmiş Hata Çıktıları

03/08/2026

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • Disrupting supply chain attacks on npm and GitHub Actions
    03/08/2026 Disrupting supply chain attacks on npm and GitHub Actions
  • VS Code Temmuz 2026: Copilot Ajanları ve Çoklu Sohbet
    03/08/2026 VS Code Temmuz 2026: Copilot Ajanları ve Çoklu Sohbet
  • Visual Studio'da GitHub Copilot: Temmuz 2026 Güncellemesi
    03/08/2026 Visual Studio’da GitHub Copilot: Temmuz 2026 Güncellemesi
  • SQL MCP Server ile Kullanıcı Kimliğini Koruyan Denetim
    03/08/2026 SQL MCP Server ile Kullanıcı Kimliğini Koruyan Denetim
  • az webapp deploy'da Zenginleştirilmiş Hata Çıktıları
    03/08/2026 az webapp deploy’da Zenginleştirilmiş Hata Çıktıları
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • Azure MCP Server 2.0: Kendi Sunucunuzda Ajan Otomasyonu
    10/04/2026 Azure MCP Server 2.0: Kendi Sunucunuzda Ajan Otomasyonu
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

Disrupting supply chain attacks on npm and GitHub Actions
Bulut Altyapı DevOps Güvenlik & Kimlik

Disrupting supply chain attacks on npm and GitHub Actions

03/08/2026 Aşkın KILIÇ
VS Code Temmuz 2026: Copilot Ajanları ve Çoklu Sohbet
Geliştirici Araçları Güvenlik & Kimlik Microsoft Azure Yapay Zeka

VS Code Temmuz 2026: Copilot Ajanları ve Çoklu Sohbet

03/08/2026 Aşkın KILIÇ
Visual Studio'da GitHub Copilot: Temmuz 2026 Güncellemesi
Geliştirici Araçları Microsoft Azure Yapay Zeka

Visual Studio’da GitHub Copilot: Temmuz 2026 Güncellemesi

03/08/2026 Aşkın KILIÇ
SQL MCP Server ile Kullanıcı Kimliğini Koruyan Denetim
Bulut Altyapı Güvenlik & Kimlik Veri & Analitik

SQL MCP Server ile Kullanıcı Kimliğini Koruyan Denetim

03/08/2026 Aşkın KILIÇ
az webapp deploy'da Zenginleştirilmiş Hata Çıktıları
Bulut Altyapı Geliştirici Araçları Microsoft Azure

az webapp deploy’da Zenginleştirilmiş Hata Çıktıları

03/08/2026 Aşkın KILIÇ
GitHub Stacked Pull Requests Public Preview'da
Geliştirici Araçları Kurumsal Teknoloji

GitHub Stacked Pull Requests Public Preview’da

02/08/2026 Aşkın KILIÇ
GitHub Copilot App'te Stacked Sessions ve Stacked PR'lar
Bulut Altyapı Geliştirici Araçları Yapay Zeka

GitHub Copilot App’te Stacked Sessions ve Stacked PR’lar

02/08/2026 Aşkın KILIÇ
controller-runtime Cache Nasıl Çalışır?
DevOps Geliştirici Araçları

controller-runtime Cache Nasıl Çalışır?

02/08/2026 Aşkın KILIÇ
Microsoft Veritabanları: Güvenilirlikten AI Hazırlığına
Güvenlik & Kimlik Microsoft Azure Veri & Analitik

Microsoft Veritabanları: Güvenilirlikten AI Hazırlığına

02/08/2026 Aşkın KILIÇ
GitHub Casefold: Kaynak Kodda Bellek Hızında Katlama
DevOps Geliştirici Araçları

GitHub Casefold: Kaynak Kodda Bellek Hızında Katlama

01/08/2026 Aşkın KILIÇ
Enterprise teams model policy targeting in public preview
Güvenlik & Kimlik Kurumsal Teknoloji

Enterprise teams model policy targeting in public preview

01/08/2026 Aşkın KILIÇ
Birim Test Üretimi İçin Polyglot Copilot Ajanı
DevOps Geliştirici Araçları Yapay Zeka

Birim Test Üretimi İçin Polyglot Copilot Ajanı

01/08/2026 Aşkın KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure Functions Azure OpenAI azure sdk Azure SQL bulut bilişim C++ CI/CD copilot Copilot CLI DevOps DevSecOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu Microsoft Agent Framework Microsoft Azure Microsoft Foundry MSVC otomasyon performans Pull Request Python RAG SEO uyumlu verimlilik veri yönetimi Visual Studio VS Code yapay zeka yapay zeka ajanları Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 339 yazı 🏗️ Bulut Altyapı 280 yazı 🤖 Yapay Zeka 240 yazı 🔧 DevOps 198 yazı ☁️ Microsoft Azure 186 yazı 🔒 Güvenlik & Kimlik 161 yazı 🏢 Kurumsal Teknoloji 65 yazı 📊 Veri & Analitik 57 yazı 🐳 Konteyner & Kubernetes 47 yazı 📧 Microsoft 365 21 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← VS Code Temmuz 2026: Copilot A...
    →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS