İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • Code Scanning Default Setup Artık Özelleştirilebilir
Bulut Altyapı Güvenlik & Kimlik Advanced Security, CodeQL, GitHub Actions, GitHub Code Scanning, Repository Properties Aşkın KILIÇ 05/08/2026 2 Yorumlar

Code Scanning Default Setup Artık Özelleştirilebilir

Code Scanning Default Setup Artık Özelleştirilebilir
📑 İçindekiler
  1. Default setup'a kendi yapılandırma dosyanızı bağlamak
  2. Organizasyon genelinde tek bir kaynaktan yönetim
  3. Farklı depolardaki yapılandırma dosyalarına referans
  4. Özel depolara erişim: Git Source private registry
  5. Kullanılabilirlik ve uyumluluk
  6. İlgili İçerikler
  7. Kaynaklar ve İleri Okuma

⏱️ 3 dk okuma📅 5 Ağustos 2026

GitHub, code scanning’in default setup modunu kurumsal ölçekte özelleştirilebilir hale getirdi. Artık github-codeql-config-file adlı yeni bir depo özelliği (repository property) üzerinden kendi CodeQL yapılandırma dosyanızı default setup ile birlikte kullanabiliyorsunuz. Bu değişiklikle, gelişmiş kurulumun (advanced setup) sunduğu ayrıntılı kontrole, her depoya ayrı GitHub Actions iş akışı dosyası yazma ve bakım yükü olmadan ulaşabiliyorsunuz.

İlgili içerik: Code Scanning'e "Mitigated" Uyarı Kapatma Nedeni Eklendi

Default setup’a kendi yapılandırma dosyanızı bağlamak

Yeni akışın temeli sade: github-codeql-config-file depo özelliğini bir CodeQL yapılandırma dosyasının yoluna ayarladığınızda, code scanning bu dosyadaki ayarları kendi yerleşik varsayılanlarıyla birleştiriyor. Yani sıfırdan bir kurulum yazmıyorsunuz, mevcut default setup davranışının üzerine kendi özelleştirmelerinizi ekliyorsunuz.

Bu yapılandırma dosyasında pek çok şeyi tanımlayabiliyorsunuz:

  • Ek sorgular (queries) ekleme
  • Belirli yolları taramadan hariç tutma (excluded paths)
  • Tehdit modellerini (threat models) belirleme

Önemli bir ayrıntı var: Default setup arayüzünden daha önce seçtiğiniz tehdit modelleri ve CodeQL model paketleri (model packs), birleştirilmiş yapılandırmada korunuyor. UI üzerinden yapılan seçimler yapılandırma dosyasıyla ezilmiyor; ikisi birleşip nihai konfigürasyonu oluşturuyor. Düşük bakım maliyeti avantajını kaybetmeden granular kontrol elde etmiş oluyorsunuz böylece.

Organizasyon genelinde tek bir kaynaktan yönetim

Repository properties, GitHub’da organizasyon çapında varsayılan değerleri destekleyen bir mekanizma; bu, code scanning yapılandırması için de geçerli. Organizasyon sahipleri, tek tek depoların bu varsayılan değeri geçersiz kılıp kılamayacağına karar verebiliyor. Pratikte birkaç farklı yönetim modeli mümkün oluyor:

  • Merkezi tek dosya: Yapılandırma dosyasını merkezi bir depoda tutup organizasyonun tüm depolarının otomatik olarak bu dosyayı almasını sağlayabilirsiniz.
  • Zorunlu kılma: Değerin depo düzeyinde ezilmesine izin vermeyerek yapılandırmayı her yerde uygulatabilirsiniz.
  • Ekip bazlı esneklik: Belirli ekiplerin ihtiyaç duyduğu yerlerde kendi yapılandırmalarını tanımlamalarına izin verebilirsiniz.
  • Kademeli yayılım: Yeni bir yapılandırmayı önce tek bir depoda deneyip sonuçları gördükten sonra organizasyon geneline yayabilirsiniz.

Bu esneklik, güvenlik ekiplerinin merkezi politika belirlemesi ile geliştirici ekiplerin kendi bağlamlarına uyarlama yapma ihtiyacı arasındaki dengeyi kurmayı kolaylaştırıyor.

Farklı depolardaki yapılandırma dosyalarına referans

Bu güncellemeyle birlikte, başka bir depoda bulunan yapılandırma dosyasına işaret etmek için daha esnek bir söz dizimi de geldi. Yeni yazımda yalnızca depo adı zorunlu. ref (dal veya commit) ve dosya yolunu belirtmezseniz referans, analiz edilen deponun bulunduğu organizasyondaki hedef deponun main dalındaki varsayılan yapılandırma dosyası yoluna düşüyor.

Ortak bir güvenlik yapılandırma deposu kurup diğer depoların oraya minimum bilgiyle işaret etmesini isteyen ekipler için bu işleri sadeleştiriyor. Farklı depolarda aynı uzun referansı tekrar tekrar yazmak yerine, konvansiyonlara dayalı kısa bir referans yetiyor.

Özel depolara erişim: Git Source private registry

Yapılandırma dosyasının bulunduğu depo private ise eskiden bir iş akışı içinde token yönetmek gerekiyordu; yeni akışta buna gerek kalmadı. Organizasyonunuz için bir Git Source özel kayıt defteri (private registry) yapılandırarak default setup’ın bu özel depoya erişmesine izin verebiliyorsunuz.

Yaklaşımın avantajı iki yönlü: Kimlik bilgileri ve erişim yönetimi merkezi bir yerde toplanıyor, iş akışı dosyalarında token satırları taşımak zorunda kalmıyorsunuz. Güvenlik ve yönetim açısından daha temiz bir model.

Kullanılabilirlik ve uyumluluk

Yetenek şu anda github.com üzerinde genel kullanıma (generally available) sunuldu. GitHub Enterprise Server tarafında ise 3.23 sürümüyle birlikte geleceği belirtiliyor. Self-hosted GHES ortamları için, ilgili sürüme yükseltme yapılana kadar aynı özelliği kullanmak mümkün olmayacak.

Özetle, güvenlik taramasını kurumsal ölçekte yönetmek zorunda olan ekipler için bu güncelleme ciddi bir sadeleşme getiriyor. Advanced setup ile default setup arasındaki eski ödünleşim büyük ölçüde azalıyor: Artık her depoda ayrı bir Actions iş akışı dosyası yazmadan da CodeQL taramalarının davranışını ayrıntılı biçimde şekillendirmek mümkün. GitHub’ın önerisi de bu yönde: Ölçekte güvenlik analizini özelleştirmek için tercih edilen yöntem, yapılandırma dosyalı default setup.

İlgili İçerikler

  • GitHub Secret Scanning ve Public Monitoring Güncellemeleri
  • GitHub Code Quality Faturası: Lisans Tahmini Preview’da
  • VS Code’da PostgreSQL Performans Ayarı: Artık Tek Ekran

Kaynaklar ve İleri Okuma

  • github.blog
  • github.blog
  • Customize code scanning default setup at scale — GitHub Changelog
  • Default setup’ı yapılandırma dosyasıyla özelleştirme — GitHub Docs
  • Başka bir depodaki yapılandırma dosyasına referans verme — GitHub Docs
  • Organizasyonunuza özel kayıt defterlerine erişim verme — GitHub Docs
  • Code scanning için repository properties — GitHub Docs
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • GitHub Advanced Security’de Bütçe Sınırı: Kontrol Artık Sıkı
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Microsoft Build’de Görüntü Çevirisi: Artık Belgeler Sadece PDF Değil
Microsoft Build’de Görüntü Çevirisi: Artık Belgeler Sadece PDF Değil5 Haz 2026
Veritabanına Akıllı Soru Sorabilen AI: Data API Builder MCP ile Güvenli Analiz Dönemi
Veritabanına Akıllı Soru Sorabilen AI: Data API Builder MCP ile Güvenli Analiz Dönemi25 Mar 2026
Microsoft Build of OpenJDK Ağustos 2026 Güncellemesi
Microsoft Build of OpenJDK Ağustos 2026 Güncellemesi25 Ağu 2026
Azure DevOps Issuer Emekliye Ayrılıyor: WIF Geçişi Şart
Azure DevOps Issuer Emekliye Ayrılıyor: WIF Geçişi Şart23 Haz 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket Advanced Security CodeQL GitHub Actions GitHub Code Scanning Repository Properties
Önceki yazı

Foundry Local ve C# ile Canlı Konuşma-Metin Dönüşümü

Sonraki yazı

Azure DevOps Remote MCP Server Genel Kullanıma Açıldı

İlginizi Çekebilir

Microsoft Foundry ile Ajan Maliyetini Sınırlama ve ROI
Aşkın KILIÇ 0

Microsoft Foundry ile Ajan Maliyetini Sınırlama ve ROI

20/09/2026
Foundry Dev Pack ile Tek Komutta Geliştirme Ortamı
Aşkın KILIÇ 0

Foundry Dev Pack ile Tek Komutta Geliştirme Ortamı

20/09/2026
Azure Local ve Azure Arc ile Dağıtık Hibrit Altyapı
Aşkın KILIÇ 0

Azure Local ve Azure Arc ile Dağıtık Hibrit Altyapı

19/09/2026

2 comments

comments user
Aslı S. 05/08/2026 23:12

Her depoya ayrı Actions workflow yazmak gerçekten can sıkıcıydı, bu güncelleme epey iş yükü alacak üzerinden. Acaba organizasyon genelinde tek bir config dosyasıyla bütün repoları yönetmek mümkün mü, bunu da denesem iyi olur. Bu arada NuGet tarafındaki güvenlik hamlelerini anlatan şu yazı da ilgimi çekti: https://www.askinkilic.com.tr/nuget-api-anahtari-suresi-kisaliyor-yeni-guvenlik-plani/

Yanıtla
comments user
İrem B. 05/08/2026 23:13

Tam da ihtiyacım olan bir özellikti bu, her repo için ayrı Actions workflow’u yazmak gerçekten can sıkıcıydı. Depo özelliğiyle merkezi yapılandırma mantığı çok daha temiz. Dependabot tarafında da benzer özelleştirmeler var bu arada, şu yazı da işe yarıyor: https://www.askinkilic.com.tr/dependabot-pull-request-dal-adlarini-ozellestirme/

Yanıtla

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • Microsoft Foundry ile Ajan Maliyetini Sınırlama ve ROI
    20/09/2026 Microsoft Foundry ile Ajan Maliyetini Sınırlama ve ROI
  • Foundry Dev Pack ile Tek Komutta Geliştirme Ortamı
    20/09/2026 Foundry Dev Pack ile Tek Komutta Geliştirme Ortamı
  • GitHub Copilot JetBrains 2025.1.x Desteğini Sonlandırıyor
    20/09/2026 GitHub Copilot JetBrains 2025.1.x Desteğini Sonlandırıyor
  • Copilot Code Review: İnceleme Özeti ve Akıllı Commit
    19/09/2026 Copilot Code Review: İnceleme Özeti ve Akıllı Commit
  • Azure Local ve Azure Arc ile Dağıtık Hibrit Altyapı
    19/09/2026 Azure Local ve Azure Arc ile Dağıtık Hibrit Altyapı
  • MCP C# SDK 1.0 Yayınlandı: Yetkilendirme, İkonlar ve Gerçek Dünya Notları
    21/03/2026 MCP C# SDK 1.0 Yayınlandı: Yetkilendirme, İkonlar ve Gerçek Dünya Notları
  • Microsoft 365 Copilot Agent Evaluations: Ajan Kalitesi Ölçümü
    09/05/2026 Microsoft 365 Copilot Agent Evaluations: Ajan Kalitesi Ölçümü
  • Node.js Addon'larını .NET Native AOT ile Yazmak
    21/04/2026 Node.js Addon’larını .NET Native AOT ile Yazmak
  • GitHub Copilot Build Performance: Proje Bazlı Analiz Geldi
    08/05/2026 GitHub Copilot Build Performance: Proje Bazlı Analiz Geldi
  • VS Code’da MSSQL Eklentisinde Neler Değişti? Yapay Zekâlı Şema Tasarımı ve Daha Fazlası
    25/03/2026 VS Code’da MSSQL Eklentisinde Neler Değişti? Yapay Zekâlı Şema Tasarımı ve Daha Fazlası
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL bulut bilişim CI/CD CodeQL code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans Pull Request RAG SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 460 yazı 🏗️ Bulut Altyapı 372 yazı 🤖 Yapay Zeka 311 yazı 🔧 DevOps 256 yazı ☁️ Microsoft Azure 248 yazı 🔒 Güvenlik & Kimlik 213 yazı 🏢 Kurumsal Teknoloji 92 yazı 📊 Veri & Analitik 65 yazı 🐳 Konteyner & Kubernetes 61 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Foundry Local ve C# ile Canlı ...
    Azure DevOps Remote MCP Server... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS