İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • CodeQL 2.26.3: Actions Sorguları ve JavaScript Modellemesi
Geliştirici Araçları Güvenlik & Kimlik CodeQL, GitHub Actions, JavaScript güvenliği, statik analiz, Vue Aşkın KILIÇ 20/08/2026 0 Yorumlar

CodeQL 2.26.3: Actions Sorguları ve JavaScript Modellemesi

CodeQL 2.26.3: Actions Sorguları ve JavaScript Modellemesi
📑 İçindekiler
  1. Dil ve framework desteğinde neler değişti
  2. GitHub Actions sorgularında doğruluk iyileştirmeleri
  3. Dağıtım ve GHES kullanıcıları için notlar
  4. İlgili İçerikler
  5. Kaynaklar ve İleri Okuma
⏱️ 3 dk okuma📅 20 Ağustos 2026

CodeQL 2.26.3, GitHub Actions için yazılmış birçok güvenlik sorgusunun doğruluğunu artırıyor; JavaScript, TypeScript ve Vue tarafına da yeni akış kaynağı modelleri getiriyor. GitHub kod taramanın (code scanning) altında çalışan statik analiz motoru CodeQL, bu sürümle hem yanlış pozitifleri azaltmayı hem de tetikleyici olaylara ve modern framework kullanımına daha isabetli tepki vermeyi hedefliyor.

Dil ve framework desteğinde neler değişti

GitHub Actions tarafında en dikkat çeken değişiklik, merge_group olayıyla tetiklenen iş akışlarında github.event.merge_group alanının artık güvenilmez veri kaynağı olarak tanınması. Merge queue kullanan projelerde daha önce gözden kaçabilecek enjeksiyon senaryoları böylece analiz kapsamına giriyor.

Aynı bölümde bir kırıcı değişiklik de var: codeql.actions.security.SelfHostedQuery modülü kaldırıldı. Gerekçesi, runner etiketlerinin self-hosted runner’ları yönetilen runner’lardan güvenilir biçimde ayırt etmeye yetmemesi. Bu modüle bağlı özel sorgu yazdıysanız, sürüme geçmeden önce güncellemeniz gerekiyor.

JavaScript ve TypeScript tarafında özel modeller (custom models) artık paket adı yerine file:<path> biçimiyle belirli dosyalara referans verebiliyor. Böylece kaynak ve sink tanımlarını, bir dosyanın dışa açtığı (public export) API’lere göre yapmak mümkün.

Vue ekosistemine de kayda değer eklemeler var. Composition API içindeki ref, shallowRef, toRef, reactive ve computed yardımcıları için akış modelleri eklendi. Vue Router’ın useRoute() API’si artık istemci tarafı uzak akış kaynağı olarak tanınıyor; query, params, path, fullPath ve hash üyeleri bu kapsamda değerlendiriliyor. Single-page uygulamalarda URL kaynaklı XSS ve benzeri sorunları yakalama şansı böylece artıyor.

Sails çatısının Action2 controller dosyalarında bildirilen inputs özellikleri de uzak akış kaynağı olarak ele alınmaya başlandı. Bu değişikliğin özellikle js/path-injection gibi sorguların sonuçlarını iyileştirmesi bekleniyor. response tehdit modelini kullanan sorgular ise promise sarmalanmış istemci yanıt verilerini artık promise’in yerine getirilmiş (fulfillment) değerlerine kadar izleyebiliyor; bu da js/xss gibi sorguların kapsamını genişletiyor.

C/C++ cephesinde winreg.h Windows başlığından gelen RegQueryValue ve ilgili fonksiyonlar için akış kaynağı modelleri eklendi. Ruby tarafında ise vendor edilmiş gem’lere yapılan kütüphane girdileri artık taint kaynağı sayılmıyor; vendoring kullanan projelerde bu, birkaç sorguda yanlış pozitiflerin azalması anlamına geliyor.

GitHub Actions sorgularında doğruluk iyileştirmeleri

actions/output-clobbering/high sorgusu, çıktısı JSON kodlu kalan basit jq path filtrelerini artık raporlamıyor. Aynı sorguda, kaçış karakterleri işlenmemiş düzenli ifade girdisinden kaynaklanan bir performans sorunu da giderildi.

actions/cache-poisoning/poisonable-step ve actions/untrusted-checkout/critical sorguları, izledikleri yolları artık güvenilmez checkout’u kontrol eden ifadelerden başlatıyor. Böylece uyarıların hangi noktadan itibaren zincirlendiğini takip etmek kolaylaşıyor.

Bir iş akışının dışarıdan tetiklenip tetiklenemeyeceğine karar verilirken schedule olayı artık doğru sınıflandırılıyor. actions/envvar-injection/critical sorgusu, güvenilmez kaynağın ve ayrıcalıklı bağlamın aynı tetikleyici olaydan gelmesini şart koşuyor; satır sonu karakteri içeremediği için pull request head etiketlerini de enjeksiyona uygun bir yüzey olarak değerlendirmiyor.

Cache poisoning ailesindeki üç sorgu, actions/cache-poisoning/code-injection, actions/cache-poisoning/direct-cache ve actions/cache-poisoning/poisonable-step, varsayılan dal kapsamında düşük güvenli tetikleyicilerin salt-okunur cache erişimini artık dikkate alıyor. Sonuçlar yalnızca GitHub’ın ilgili cache kapsamına yazma izni verdiği tetikleyiciler için tutuluyor. actions/cache-poisoning/code-injection sorgusunun adı ve uyarı metni de netleştirildi.

JavaScript tarafındaki sorgu değişikliklerinden biri de js/missing-rate-limiting: sorgu artık @fastify/rate-limit paketini rate limiter olarak tanıyor. Fastify tabanlı API’lerde geçerli bir sınırlayıcı kullanılmasına rağmen üretilen yanlış pozitifleri azaltmaya yönelik bir değişiklik.

Dağıtım ve GHES kullanıcıları için notlar

GitHub, her yeni CodeQL sürümünü GitHub.com üzerindeki kod tarama kullanıcılarına otomatik dağıtıyor; bulut tarafındaki depoların bu değişikliklere erişmesi için ek bir adım gerekmiyor. GitHub Enterprise Server tarafında ise bu işlevselliğin ileride yayımlanacak bir GHES sürümüyle geleceği belirtiliyor. Daha eski bir GHES kullananlar CodeQL’i manuel güncelleyerek yeni sorgulardan faydalanabilir.

Özetle 2.26.3, yeni bir tehdit modeli veya büyük bir mimari değişiklik getirmekten çok, mevcut sorguların isabetini artırmaya ve modern JavaScript ekosistemini daha iyi modellemeye odaklanmış bir sürüm. Kırıcı değişiklik yalnızca self-hosted runner modülünü etkiliyor; ama özel sorgu yazan ekiplerin yükseltme öncesi bu noktayı gözden geçirmesi gerekiyor.

İlgili İçerikler

  • GitHub Actions’a $/ Söz Dizimi: Aynı Repo’daki Aksiyonlara
  • GitHub Mobile’da Actions Hatalarını Copilot ile Tek
  • VSIX Yayınını GitHub Actions’a Devretmek: Sade ve Tekrar Edilebilir Bir Yol

Kaynaklar ve İleri Okuma

  • github.blog
  • github.blog
  • CodeQL 2.26.3 improves GitHub Actions queries and JavaScript modeling (GitHub Changelog)
  • CodeQL CLI 2.26.3 tam changelog
  • CodeQL ile kod tarama hakkında (GitHub Docs)
  • GHES için kod taramayı yapılandırma
  • npm ve GitHub Actions tedarik zinciri saldırılarına karşı önlemler
  • GitHub Actions 2026 Güvenlik Yol Haritası: Sırada Bizi Neler Bekliyor?
  • GitHub Advanced Security’de Bütçe Sınırı: Kontrol Artık Sıkı
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Teams için Ajan Geliştirme: Sohbeti Sonuca Çeviren Mimari
Teams için Ajan Geliştirme: Sohbeti Sonuca Çeviren Mimari14 Tem 2026
Azure Boards ve Copilot: Takımınıza Kendi Ajanı
Azure Boards ve Copilot: Takımınıza Kendi Ajanı12 Mar 2026
VS Code'da Copilot Browser Tools GA: Ajanlar Artık Sörfçü
VS Code'da Copilot Browser Tools GA: Ajanlar Artık Sörfçü1 Tem 2026
Teams’te Çalışan Ajanlar: İşin Olduğu Yerde Başlamak
Teams’te Çalışan Ajanlar: İşin Olduğu Yerde Başlamak8 Haz 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket CodeQL GitHub Actions JavaScript güvenliği statik analiz Vue
Önceki yazı

MSSQL v1.45: SQL Formatter, Azure SQL Provisioning ve

İlginizi Çekebilir

MSSQL v1.45: SQL Formatter, Azure SQL Provisioning ve
Aşkın KILIÇ 0

MSSQL v1.45: SQL Formatter, Azure SQL Provisioning ve

20/08/2026
SQL Server Express'ten Azure SQL Free Tier'a Geçiş
Aşkın KILIÇ 0

SQL Server Express’ten Azure SQL Free Tier’a Geçiş

20/08/2026
GitHub Copilot App: My Work ile İşlerini Yönetmek
Aşkın KILIÇ 0

GitHub Copilot App: My Work ile İşlerini Yönetmek

19/08/2026

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • CodeQL 2.26.3: Actions Sorguları ve JavaScript Modellemesi
    20/08/2026 CodeQL 2.26.3: Actions Sorguları ve JavaScript Modellemesi
  • MSSQL v1.45: SQL Formatter, Azure SQL Provisioning ve
    20/08/2026 MSSQL v1.45: SQL Formatter, Azure SQL Provisioning ve
  • SQL Server Express'ten Azure SQL Free Tier'a Geçiş
    20/08/2026 SQL Server Express’ten Azure SQL Free Tier’a Geçiş
  • GitHub Copilot App: My Work ile İşlerini Yönetmek
    19/08/2026 GitHub Copilot App: My Work ile İşlerini Yönetmek
  • VS Code Python Environments Eklentisi Genel Kullanıma Açıldı
    19/08/2026 VS Code Python Environments Eklentisi Genel Kullanıma Açıldı
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • ASP.NET Core 2.3 İçin Saat İşliyor: Ne Yapmalı?
    07/04/2026 ASP.NET Core 2.3 İçin Saat İşliyor: Ne Yapmalı?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

CodeQL 2.26.3: Actions Sorguları ve JavaScript Modellemesi
Geliştirici Araçları Güvenlik & Kimlik

CodeQL 2.26.3: Actions Sorguları ve JavaScript Modellemesi

20/08/2026 Aşkın KILIÇ
MSSQL v1.45: SQL Formatter, Azure SQL Provisioning ve
DevOps Geliştirici Araçları Microsoft Azure

MSSQL v1.45: SQL Formatter, Azure SQL Provisioning ve

20/08/2026 Aşkın KILIÇ
SQL Server Express'ten Azure SQL Free Tier'a Geçiş
Bulut Altyapı Geliştirici Araçları Microsoft Azure

SQL Server Express’ten Azure SQL Free Tier’a Geçiş

20/08/2026 Aşkın KILIÇ
GitHub Copilot App: My Work ile İşlerini Yönetmek
Geliştirici Araçları Yapay Zeka

GitHub Copilot App: My Work ile İşlerini Yönetmek

19/08/2026 Aşkın KILIÇ
VS Code Python Environments Eklentisi Genel Kullanıma Açıldı
Bulut Altyapı Geliştirici Araçları

VS Code Python Environments Eklentisi Genel Kullanıma Açıldı

19/08/2026 Aşkın KILIÇ
Microsoft, 2026 Gartner Cloud-Native Platform Raporunda
Bulut Altyapı Microsoft Azure Yapay Zeka

Microsoft, 2026 Gartner Cloud-Native Platform Raporunda

19/08/2026 Aşkın KILIÇ
Azure Cosmos DB VS Code Eklentisi: Ajanlar İçin Yeni Araçlar
Bulut Altyapı Geliştirici Araçları Yapay Zeka

Azure Cosmos DB VS Code Eklentisi: Ajanlar İçin Yeni Araçlar

19/08/2026 Aşkın KILIÇ
Canvases: Ajanlı Copilot Akışlarını Görünür Kılan Katman
Geliştirici Araçları Yapay Zeka

Canvases: Ajanlı Copilot Akışlarını Görünür Kılan Katman

18/08/2026 Aşkın KILIÇ
Windows Terminal Preview 1.25: Yeni Ayarlar ve Kitty Desteği
Bulut Altyapı Geliştirici Araçları

Windows Terminal Preview 1.25: Yeni Ayarlar ve Kitty Desteği

18/08/2026 Aşkın KILIÇ
Azure Pipelines'a Apple Silicon ve Xcode 27 Geldi
Bulut Altyapı DevOps

Azure Pipelines’a Apple Silicon ve Xcode 27 Geldi

18/08/2026 Aşkın KILIÇ
BlockOnPossibleDataLoss=True: Neden Dostunuz?
DevOps Geliştirici Araçları Güvenlik & Kimlik Microsoft Azure

BlockOnPossibleDataLoss=True: Neden Dostunuz?

18/08/2026 Aşkın KILIÇ
TypeScript 6.0 RC Duyuruldu: 7.0'a Hazırlık Sürümü
Geliştirici Araçları Kurumsal Teknoloji

TypeScript 6.0 RC Duyuruldu: 7.0’a Hazırlık Sürümü

17/08/2026 Aşkın KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure Functions Azure OpenAI azure sdk Azure SQL bulut bilişim C++ CI/CD copilot Copilot CLI DevOps DevSecOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu Microsoft Agent Framework Microsoft Azure Microsoft Foundry MSVC otomasyon performans Pull Request Python RAG SEO uyumlu verimlilik veri yönetimi Visual Studio VS Code yapay zeka yapay zeka ajanları Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 339 yazı 🏗️ Bulut Altyapı 280 yazı 🤖 Yapay Zeka 240 yazı 🔧 DevOps 198 yazı ☁️ Microsoft Azure 186 yazı 🔒 Güvenlik & Kimlik 161 yazı 🏢 Kurumsal Teknoloji 65 yazı 📊 Veri & Analitik 57 yazı 🐳 Konteyner & Kubernetes 47 yazı 📧 Microsoft 365 21 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← MSSQL v1.45: SQL Formatter, Az...
    →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS