İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • NuGet API Anahtarı Süresi Kısalıyor: Yeni Güvenlik Planı
Bulut Altyapı Güvenlik & Kimlik API anahtarı, CI/CD, NuGet.org, OpenID Connect, trusted publishing Aşkın KILIÇ 04/08/2026 2 Yorumlar

NuGet API Anahtarı Süresi Kısalıyor: Yeni Güvenlik Planı

NuGet API Anahtarı Süresi Kısalıyor: Yeni Güvenlik Planı
📑 İçindekiler
  1. Neden API anahtarları risk oluşturuyor?
  2. API anahtarı ömrü için yeni takvim
  3. Önerilen çözüm: Trusted Publishing
  4. API anahtarı kullanmaya devam edecekseniz
  5. Şimdi ne yapmalı?
  6. İlgili İçerikler
  7. Kaynaklar ve İleri Okuma

⏱️ 4 dk okuma📅 4 Ağustos 2026

NuGet.org’a paket yayımlayan geliştiriciler için tedarik zinciri güvenliği tarafında önemli bir değişiklik yolda. Microsoft, uzun ömürlü API anahtarlarının açığa çıkmasından kaynaklanan riski azaltmak için hem anahtar sürelerini kısaltacak hem de OpenID Connect tabanlı Trusted Publishing akışını öne çıkaracak. Bu yazıda.NET ekibinin duyurduğu takvimi, değişikliğin gerekçelerini ve yayıncıların atması gereken adımları özetliyoruz.

Neden API anahtarları risk oluşturuyor?

NuGet.org üzerinde bir API anahtarı, paket yayımlamak için pratikte parola görevi görür. Bu anahtar bir depo sırrında (repository secret) saklandığında, sistemler arasında kopyalandığında veya bir derleme yapılandırmasına gömüldüğünde sızması, saldırganlara uzun süre yetkisiz paket sürümü yayımlama fırsatı verebilir.

Uzun ömürlü kimlik bilgileri kullanışlıdır ama kazara ifşa edildiğinde etkisi büyür. Yakın zamanda Nx ekosisteminde yaşanan olayda çalınan kimlik bilgileriyle kötü niyetli bir NX Console paketi yayımlandı; Nx ekibine göre paket kaldırılmadan önceki 36 dakika içinde 6000 kez etkinleştirildi. Benzer saldırıların etki alanı çok daha geniş olabiliyor. NuGet ekibi bu tarz olayların etkisini azaltmak için iki koldan hareket ediyor: anahtar ömrünü kısaltmak ve geliştiricileri Trusted Publishing’e yönlendirmek.

API anahtarı ömrü için yeni takvim

Duyurulan plan iki aşamalı ilerliyor ve 17 Ağustos 2026’da başlıyor:

  • 17 Ağustos 2026 itibarıyla: Yeni oluşturulan API anahtarları en fazla 30 gün geçerli olacak. 365 günlük süre seçeneği yeni anahtarlar için kaldırılıyor.
  • 1 Kasım 2026 itibarıyla: 17 Ağustos’tan önce oluşturulmuş tüm mevcut anahtarların süresi dolacak.

Ekibin de belirttiği gibi bu değişiklikler API anahtarlarını tek başına “güvenli” hale getirmiyor; yalnızca kaybolan ya da sızdırılan bir anahtarın kullanılabileceği zaman aralığını daraltıyor. Diğer paket yöneticileri de benzer yönde adımlar atıyor; npm tarafındaki tedarik zinciri planı bunun güncel örneklerinden biri.

Önerilen çözüm: Trusted Publishing

Eylül 2025’te devreye alınan NuGet Trusted Publishing, CI/CD iş akışlarının NuGet.org’a OpenID Connect (OIDC) üzerinden kimlik doğrulaması yapmasına olanak tanıyan modern bir yayımlama akışı. OIDC akışında yayımlama hattı, imzalı ve kısa ömürlü bir kimlik jetonu sunar. NuGet.org bu jetonu paket sahibinin yapılandırdığı politikaya karşı doğrular ve yalnızca ilgili yayımlama işlemi için geçici bir API anahtarı üretir. Böylece bir sır deposundan çekilen uzun ömürlü anahtar modelinin yerini isteğe bağlı ve kısa süreli kimlik bilgileri alır.

Trusted Publishing’in öne çıkan avantajları şöyle:

  • Depoda veya CI/CD sisteminde saklanan uzun ömürlü yayımlama sırrı gerekmez.
  • Kısa ömürlü kimlik bilgileri otomatik olarak oluşturulur ve süresi kendiliğinden dolar.
  • Politika içinde tanımlanan depo, iş akışı ve isteğe bağlı ortam bilgisine göre iş yükü kimliği doğrulaması yapılır.
  • Kullanıcının elle yönetmesi gereken sır veya sır rotasyonu bulunmaz.
  • Uzun ömürlü ve yeniden kullanılabilir bir API anahtarına kıyasla sır ifşasının etkisi azalır.

Kurulum yönergeleri için Microsoft Learn üzerindeki Trusted Publishing belgesine bakılabilir. GitHub Actions ve GitLab kullanıcılarına migrasyona hemen başlamaları öneriliyor; diğer CI/CD ortamlarına destek geldikçe topluluk bilgilendirilecek.

API anahtarı kullanmaya devam edecekseniz

Her yayımlama iş akışı aynı hızda taşınamayabilir. API anahtarlarını kullanmaya devam eden yayıncılar için önerilen adımlar şunlar:

  • NuGet.org’a yayım yapan tüm iş akışlarını envanterleyin.
  • 17 Ağustos 2026’dan önce oluşturulmuş anahtarları tespit edin.
  • Otomasyonun, daha kısa geçerlilik süresine sahip anahtarları güvenli biçimde kullanabilecek ve döndürebilecek şekilde güncellendiğinden emin olun.
  • Gerekli olan en dar paket kapsamı ve izinleri tercih edin.
  • API anahtarını hiçbir zaman kaynak koda commit etmeyin, günlüklere yazdırmayın.
  • Kayıp veya sızıntı durumunda anahtarı vakit kaybetmeden silin.
  • Süre bitim bildirimlerinin aktif olarak takip edilen bir hesaba ulaştığını doğrulayın.
  • Trusted Publishing’e geçiş için plan hazırlayın.
  • NuGet.org Trusted Publishing’i destekleyen yeni CI/CD ortamlarını takip edin.

Manuel senaryolar için NuGet.org web arayüzü üzerinden paket yayımlama seçeneği kullanılabilir olmaya devam ediyor.

Şimdi ne yapmalı?

NuGet.org üzerinde paket bakımı yapıyorsanız 17 Ağustos 2026’dan önce yayımlama yapılandırmanızı gözden geçirmeniz öneriliyor. GitHub Actions ve GitLab kullanıcıları Trusted Publishing’e geçişe hemen başlayabilir. Diğer yayımlama ortamlarında ise iş akışının 30 gün içinde süresi dolan API anahtarlarıyla çalışabildiğinden emin olmak ve 1 Kasım 2026’da mevcut uzun ömürlü anahtarların sona ereceğini planlamak gerekiyor. Microsoft, daha fazla CI/CD ortamına destek eklendikçe topluluğa yeni bilgiler paylaşacağını belirtiyor..NET ekibi, API anahtarı süresinin gelecekte daha da kısaltılabileceğini de ifade ediyor.

İlgili İçerikler

  • GitHub Bildirim Saklama Süresi Kısalıyor: Ne Yapmalı?
  • Kubelet API Yetkilendirmesi GA Oldu: Güvenlik Devrimi
  • Gateway API v1.6: TCPRoute ve UDPRoute Standard Oldu

Kaynaklar ve İleri Okuma

  • Strengthening NuGet Supply Chain Security: Reducing API Key Lifetime —.NET Blog
  • NuGet.org Trusted Publishing kurulum belgesi — Microsoft Learn
  • OpenID Connect nasıl çalışır? — OpenID Foundation
  • Our plan for a more secure npm supply chain — GitHub Blog
  • Nx Console v18.95.0 postmortem — Nx Blog
  • Kısa ömürlü OIDC jetonları neden hâlâ tedarik zinciri riski yaratır? — NHI Mgmt Group
  • .NET Blog
  • npm ve GitHub Actions üzerindeki tedarik zinciri saldırılarına karşı önlemler
  • NuGet Paket Budaması: Daha Temiz.NET Bağımlılıkları
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Visual Studio ile .NET Uygulamasını .NET 10'a Modernize Etme
Visual Studio ile .NET Uygulamasını .NET 10'a Modernize Etme22 Ağu 2026
Agent Harness ile Claw'u Üretime Hazırlamak
Agent Harness ile Claw'u Üretime Hazırlamak28 Ağu 2026
GitHub Code Quality Faturası: Lisans Tahmini Preview'da
GitHub Code Quality Faturası: Lisans Tahmini Preview'da14 Tem 2026
Microsoft Agent Framework ve AGT: Ajanları Üretimde Güvende Tutmak
Microsoft Agent Framework ve AGT: Ajanları Üretimde Güvende Tutmak15 May 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket API anahtarı CI/CD NuGet.org OpenID Connect trusted publishing
Önceki yazı

Dependabot Pull Request Dal Adlarını Özelleştirme

Sonraki yazı

Foundry Local ve C# ile Canlı Konuşma-Metin Dönüşümü

İlginizi Çekebilir

npm Stage-Only Token ile Yayını Onaya Bağlayın
Aşkın KILIÇ 0

npm Stage-Only Token ile Yayını Onaya Bağlayın

18/09/2026
Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün
Aşkın KILIÇ 0

Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün

18/09/2026
DSC v3.3.0: Yeni Windows Kaynakları ve --what-if Desteği
Aşkın KILIÇ 0

DSC v3.3.0: Yeni Windows Kaynakları ve –what-if Desteği

18/09/2026

2 comments

comments user
Deniz R. 04/08/2026 20:45

Uzun süreli API anahtarlarının ne kadar risk taşıdığını bizzat gördüm, bir keresinde eski bir projede yıllık anahtar açıkta kalmıştı. Trusted Publishing tarafına geçmek biraz zahmetli görünse de uzun vadede daha mantıklı. 2026’ya kadar vakit var ama erken geçiş yapanlar için rehber var mı acaba?

Yanıtla
comments user
Nilay K. 05/08/2026 09:17

Uzun süreli API anahtarları her zaman biraz tedirgin edici olmuştu, bu adım mantıklı. Trusted Publishing tarafına geçmek biraz iş çıkaracak ama uzun vadede daha sağlıklı bir yol. 2026’ya kadar da makul bir süre var geçiş için.

Yanıtla

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • npm Stage-Only Token ile Yayını Onaya Bağlayın
    18/09/2026 npm Stage-Only Token ile Yayını Onaya Bağlayın
  • Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün
    18/09/2026 Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün
  • DSC v3.3.0: Yeni Windows Kaynakları ve --what-if Desteği
    18/09/2026 DSC v3.3.0: Yeni Windows Kaynakları ve –what-if Desteği
  • Copilot Impact Dashboard'da Özellik Kullanım Kırılımı
    18/09/2026 Copilot Impact Dashboard’da Özellik Kullanım Kırılımı
  • Ubuntu 26.04 Runner GA: ubuntu-latest Geçişine Hazırlık
    17/09/2026 Ubuntu 26.04 Runner GA: ubuntu-latest Geçişine Hazırlık
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • ASP.NET Core 2.3 İçin Saat İşliyor: Ne Yapmalı?
    07/04/2026 ASP.NET Core 2.3 İçin Saat İşliyor: Ne Yapmalı?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

npm Stage-Only Token ile Yayını Onaya Bağlayın
Geliştirici Araçları Güvenlik & Kimlik

npm Stage-Only Token ile Yayını Onaya Bağlayın

18/09/2026 Aşkın KILIÇ
Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün
Bulut Altyapı Geliştirici Araçları Yapay Zeka

Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün

18/09/2026 Aşkın KILIÇ
DSC v3.3.0: Yeni Windows Kaynakları ve --what-if Desteği
DevOps Güvenlik & Kimlik Microsoft Azure

DSC v3.3.0: Yeni Windows Kaynakları ve –what-if Desteği

18/09/2026 Aşkın KILIÇ
Copilot Impact Dashboard'da Özellik Kullanım Kırılımı
Geliştirici Araçları Kurumsal Teknoloji

Copilot Impact Dashboard’da Özellik Kullanım Kırılımı

18/09/2026 Aşkın KILIÇ
Ubuntu 26.04 Runner GA: ubuntu-latest Geçişine Hazırlık
Bulut Altyapı Geliştirici Araçları

Ubuntu 26.04 Runner GA: ubuntu-latest Geçişine Hazırlık

17/09/2026 Aşkın KILIÇ
GitHub Copilot Runtime'ın Rust Portu Neyi Değiştirdi
Geliştirici Araçları Yapay Zeka

GitHub Copilot Runtime’ın Rust Portu Neyi Değiştirdi

17/09/2026 Aşkın KILIÇ
Microsoft Agent Framework Harness ile C# Ajan Kurmak
Geliştirici Araçları Microsoft Azure Yapay Zeka

Microsoft Agent Framework Harness ile C# Ajan Kurmak

17/09/2026 Aşkın KILIÇ
LLVM-libc Doğru Yuvarlamalı Matematik: Ne Değişiyor?
Geliştirici Araçları Microsoft Azure

LLVM-libc Doğru Yuvarlamalı Matematik: Ne Değişiyor?

17/09/2026 Aşkın KILIÇ
Copilot Bütçe Artış Talepleri Nasıl Yönetilir?
Kurumsal Teknoloji Microsoft Azure

Copilot Bütçe Artış Talepleri Nasıl Yönetilir?

16/09/2026 Aşkın KILIÇ
Microsoft Graph PowerShell 5.1 Desteği Ne Değişti?
Geliştirici Araçları Microsoft Azure

Microsoft Graph PowerShell 5.1 Desteği Ne Değişti?

16/09/2026 Aşkın KILIÇ
AI Kod Yazmayı Değiştirdi: Öğrenme Nasıl Değişiyor?
Geliştirici Araçları Microsoft Azure Yapay Zeka

AI Kod Yazmayı Değiştirdi: Öğrenme Nasıl Değişiyor?

16/09/2026 Aşkın KILIÇ
Kubernetes v1.37 Memory QoS Beta: Ne Değişti?
Bulut Altyapı Konteyner & Kubernetes

Kubernetes v1.37 Memory QoS Beta: Ne Değişti?

16/09/2026 Aşkın KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL bulut bilişim CI/CD CodeQL code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans Pull Request RAG SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 456 yazı 🏗️ Bulut Altyapı 370 yazı 🤖 Yapay Zeka 310 yazı 🔧 DevOps 254 yazı ☁️ Microsoft Azure 246 yazı 🔒 Güvenlik & Kimlik 209 yazı 🏢 Kurumsal Teknoloji 91 yazı 📊 Veri & Analitik 65 yazı 🐳 Konteyner & Kubernetes 59 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Dependabot Pull Request Dal Ad...
    Foundry Local ve C# ile Canlı ... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS