İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • GitHub Security Advisories’de Gizli Yorum Dönemi
Güvenlik & Kimlik Kurumsal Teknoloji audit log, erişim kontrolü, GitHub Security Advisories, gizli yorumlar, GraphQL API Aşkın KILIÇ 02/10/2026 0 Yorumlar

GitHub Security Advisories’de Gizli Yorum Dönemi

GitHub Security Advisories'de Gizli Yorum Dönemi
📑 İçindekiler
  1. Eskiden her yorum herkese açıktı
  2. Gizli yorum nasıl yazılıyor?
  3. Görünürlük ve bildirim davranışı
  4. Dikkat edilmesi gereken sınırlar
  5. Kimler kullanabiliyor?
  6. Pratikte ne değişiyor?
  7. Kaynaklar ve İleri Okuma

⏱️ 3 dk okuma📅 2 Ekim 2026

GitHub, depo güvenlik danışmanlıklarında (repository security advisories) gizli yorum (confidential comment) desteğini kullanıma açtı. Bu yorumlar yalnızca depoda yazma (write) erişimi olan kişilere görünüyor, raporu gönderen araştırmacı ve danışmanlığa davet edilmiş diğer katılımcılar bunları göremiyor. Bakım ekibi böylece bir zafiyet bildirimini tartışırken konuşmayı başka bir mecraya taşımak zorunda kalmıyor, inceleme notları danışmanlığın kendi geçmişinde kalıyor.

Eskiden her yorum herkese açıktı

Bu güncellemeden önce bir güvenlik danışmanlığına yazılan her yorum, raporu gönderen kişi dahil olmak üzere bütün katılımcılara görünüyordu. Şüpheli bir kötüye kullanım (abuse) ihtimalini, araştırma sırasında ortaya çıkan ayrıntıları veya ekip içi koordinasyon notlarını konuşmak isteyen bakımcılar da konuşmayı danışmanlığın dışına çıkarmak zorundaydı.

Tartışma başka bir kanala taşınınca bağlam danışmanlığın kaydından kopuyordu. Bir zafiyetin neden belirli bir şekilde sınıflandırıldığı, hangi adımların denendiği, raporun neden geçersiz kabul edildiği gibi kararlar danışmanlık zaman çizelgesinde iz bırakmıyordu. Gizli yorumlar tam olarak bu boşluğu kapatmayı hedefliyor.

Gizli yorum nasıl yazılıyor?

Kullanım akışı, yorum kutusunun hemen altındaki bir seçimden ibaret. Yorumu göndermeden önce şu seçeneği işaretlemek yeterli:

Confidential. Only maintainers will see this comment

Gönderildikten sonra gizli yorumlar danışmanlığın zaman çizelgesinde açıkça işaretlenmiş olarak görünüyor. Ekipten biri, baktığı yorumun herkese açık mı yoksa yalnızca yazma erişimi olanlara mı göründüğünü çizelgede ayırt edebiliyor. Yanlışlıkla “raporlayan kişi bunu okudu sandım” türü karışıklıkların önüne geçmesi açısından önemli bir ayrıntı.

Görünürlük ve bildirim davranışı

GitHub’ın paylaştığı ayrıntılara göre gizli yorumların erişim modeli şöyle işliyor:

  • Raporlayanlar ve yazma erişimi olmayan davetli katılımcılar gizli yorumları göremiyor, bu yorumlar hakkında bildirim de almıyor. Gizlilik hem içerik hem bildirim katmanında işliyor.
  • Erişim, güncel depo izinlerini takip ediyor. Yazma erişimini kaybeden biri, daha önce okuyabildiği gizli yorumları artık okuyamıyor. İzin değişiklikleri geriye dönük uygulanıyor, “bir kez görmüştü, erişimi kalsın” gibi bir istisna yok.
  • Gizli yorumların görüntülenmesi denetim kaydına (audit log) yazılıyor. Hassas inceleme notlarına kimin eriştiğini sonradan takip etmek isteyen ekipler bu kaydı uyum ve iç denetim süreçlerinde kullanabiliyor.

Dikkat edilmesi gereken sınırlar

Özelliğin birkaç net kısıtı var, iş akışını planlarken bunları baştan bilmekte fayda var:

  • Yorum tipi sonradan değiştirilemiyor. Gönderdikten sonra gizli bir yorumu normale, normal bir yorumu da gizliye çeviremiyorsunuz. “Confidential” kutusunu işaretlemeyi unutmak, hassas bir notun raporlayan kişiye görünmesi anlamına gelebiliyor. Gönder düğmesine basmadan önceki kontrol, bu akıştaki tek gerçek koruma noktası.
  • API tarafında asimetri var. Gizli yorumlara GraphQL API üzerinden erişilebiliyor, REST API ise bu yorumları döndürmüyor. Danışmanlık verilerini dışarı aktaran, arşivleyen veya kendi raporlama panelini kuran ekiplerin bu ayrımı hesaba katması gerekiyor; REST üzerinden çekilen bir yorum listesi danışmanlığın tamamını yansıtmayacak.

Kimler kullanabiliyor?

Gizli yorumlar, private vulnerability reporting (özel zafiyet bildirimi) etkinleştirilmiş public depolar için sunuluyor. Desteklenen planlar GitHub Free, GitHub Pro, GitHub Team ve GitHub Enterprise Cloud olarak belirtiliyor.

Burada iki koşul birlikte aranıyor; depo herkese açık olmalı ve özel zafiyet bildirimi açık olmalı. Özel zafiyet bildirimini kapalı tutan bir public depoda raporlayanla yürütülen bu tarz bir danışmanlık akışı zaten mevcut olmadığı için gizli yorum da gündeme gelmiyor.

Pratikte ne değişiyor?

Açık kaynak projelerde gelen zafiyet bildirimlerinin bir kısmı geçerli, bir kısmı eksik, bir kısmı da doğrudan spam veya kötüye kullanım amaçlı olabiliyor. Bu ayrımı yapan değerlendirme konuşması, doğası gereği raporlayanla paylaşılmaya uygun değil. Gizli yorumlar sayesinde bu değerlendirme danışmanlığın kendi bağlamında yürütülebiliyor.

Koordinasyon notları da artık danışmanlık geçmişinde saklanabiliyor; düzeltmenin hangi sürümle çıkacağı, hangi ekibin devralacağı veya açıklama takviminin nasıl işleyeceği gibi ekip içi kararlar orada kalıyor. Denetim kaydı entegrasyonu ise bu notların kimler tarafından okunduğunu izlenebilir kılıyor.

Hassas tartışmayı ayrı bir kanala taşımak yerine aynı danışmanlık içinde tutmak isteyen bakım ekipleri için doğrudan bir iyileştirme bu. Akılda tutulacak iki şey var, yorum tipi geri alınamıyor ve REST API bu yorumları göstermiyor.

Kaynaklar ve İleri Okuma

  • github.blog
  • Confidential comments on repository security advisories — The GitHub Blog changelog
  • GitHub Docs: Repository security advisories
  • Innersource Security Advisories GA: Kurum İçi Zafiyet Yönetimi
  • Disrupting supply chain attacks on npm and GitHub Actions
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

OpenAI'dan AI Futures: Yeni Bir Politika Blogu
OpenAI'dan AI Futures: Yeni Bir Politika Blogu22 Ağu 2026
GitHub Secret Scanning API ve Webhook İyileştirmeleri
GitHub Secret Scanning API ve Webhook İyileştirmeleri9 Nis 2026
Kubernetes’te ExternalIPs Neden Gidiyor: Güvenlik ve Geçiş
Kubernetes’te ExternalIPs Neden Gidiyor: Güvenlik ve Geçiş25 May 2026
Codex Kurumsal Ölçekte: Ne Vaat Ediyor, Ne Eksik?
Codex Kurumsal Ölçekte: Ne Vaat Ediyor, Ne Eksik?21 Nis 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket audit log erişim kontrolü GitHub Security Advisories gizli yorumlar GraphQL API
Önceki yazı

Elasticsearch Sorgularını Azure Cosmos DB’ye Çevirmek

İlginizi Çekebilir

GitHub Copilot VS Code Eylül 2026 Sürüm Notlarında Ne Var
Aşkın KILIÇ 0

GitHub Copilot VS Code Eylül 2026 Sürüm Notlarında Ne Var

01/10/2026
OpenAI'ın The Eternal Complement Yazısı ve Yürütme Çağı
Aşkın KILIÇ 0

OpenAI’ın The Eternal Complement Yazısı ve Yürütme Çağı

01/10/2026
npm Trusted Publishing ile dist-tag Yönetimi Token'sız
Aşkın KILIÇ 0

npm Trusted Publishing ile dist-tag Yönetimi Token’sız

01/10/2026

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • GitHub Security Advisories'de Gizli Yorum Dönemi
    02/10/2026 GitHub Security Advisories’de Gizli Yorum Dönemi
  • Elasticsearch Sorgularını Azure Cosmos DB'ye Çevirmek
    02/10/2026 Elasticsearch Sorgularını Azure Cosmos DB’ye Çevirmek
  • Data API builder 2.1.5 JSON ve vector Tiplerini Taşıyor
    02/10/2026 Data API builder 2.1.5 JSON ve vector Tiplerini Taşıyor
  • GitHub Copilot VS Code Eylül 2026 Sürüm Notlarında Ne Var
    01/10/2026 GitHub Copilot VS Code Eylül 2026 Sürüm Notlarında Ne Var
  • OpenAI'ın The Eternal Complement Yazısı ve Yürütme Çağı
    01/10/2026 OpenAI’ın The Eternal Complement Yazısı ve Yürütme Çağı
  • 25 Dolar Altında Yapay Zeka Uygulaması mı? İşte Nasıl Yapılır!
    10/03/2026 25 Dolara Yapay Zeka Uygulaması Nasıl Yapılır?
  • 2026-03-10_15-35-23
    10/03/2026 Microsoft 365 E7: Yapay Zeka ve Güvenlik Bir Arada
  • Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
    18/03/2026 Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
  • DevOps Güncellemeleri
    09/03/2026 Azure DevOps Server Şubat Güncellemesi: Güvenlik
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL bulut bilişim CI/CD code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans Pull Request RAG REST API SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 469 yazı 🏗️ Bulut Altyapı 378 yazı 🤖 Yapay Zeka 314 yazı 🔧 DevOps 260 yazı ☁️ Microsoft Azure 254 yazı 🔒 Güvenlik & Kimlik 214 yazı 🏢 Kurumsal Teknoloji 96 yazı 📊 Veri & Analitik 66 yazı 🐳 Konteyner & Kubernetes 61 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Elasticsearch Sorgularını Azur...
    →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS