GitHub Security Advisories’de Gizli Yorum Dönemi
GitHub, depo güvenlik danışmanlıklarında (repository security advisories) gizli yorum (confidential comment) desteğini kullanıma açtı. Bu yorumlar yalnızca depoda yazma (write) erişimi olan kişilere görünüyor, raporu gönderen araştırmacı ve danışmanlığa davet edilmiş diğer katılımcılar bunları göremiyor. Bakım ekibi böylece bir zafiyet bildirimini tartışırken konuşmayı başka bir mecraya taşımak zorunda kalmıyor, inceleme notları danışmanlığın kendi geçmişinde kalıyor.
Eskiden her yorum herkese açıktı
Bu güncellemeden önce bir güvenlik danışmanlığına yazılan her yorum, raporu gönderen kişi dahil olmak üzere bütün katılımcılara görünüyordu. Şüpheli bir kötüye kullanım (abuse) ihtimalini, araştırma sırasında ortaya çıkan ayrıntıları veya ekip içi koordinasyon notlarını konuşmak isteyen bakımcılar da konuşmayı danışmanlığın dışına çıkarmak zorundaydı.
Tartışma başka bir kanala taşınınca bağlam danışmanlığın kaydından kopuyordu. Bir zafiyetin neden belirli bir şekilde sınıflandırıldığı, hangi adımların denendiği, raporun neden geçersiz kabul edildiği gibi kararlar danışmanlık zaman çizelgesinde iz bırakmıyordu. Gizli yorumlar tam olarak bu boşluğu kapatmayı hedefliyor.
Gizli yorum nasıl yazılıyor?
Kullanım akışı, yorum kutusunun hemen altındaki bir seçimden ibaret. Yorumu göndermeden önce şu seçeneği işaretlemek yeterli:
Confidential. Only maintainers will see this comment
Gönderildikten sonra gizli yorumlar danışmanlığın zaman çizelgesinde açıkça işaretlenmiş olarak görünüyor. Ekipten biri, baktığı yorumun herkese açık mı yoksa yalnızca yazma erişimi olanlara mı göründüğünü çizelgede ayırt edebiliyor. Yanlışlıkla “raporlayan kişi bunu okudu sandım” türü karışıklıkların önüne geçmesi açısından önemli bir ayrıntı.
Görünürlük ve bildirim davranışı
GitHub’ın paylaştığı ayrıntılara göre gizli yorumların erişim modeli şöyle işliyor:
- Raporlayanlar ve yazma erişimi olmayan davetli katılımcılar gizli yorumları göremiyor, bu yorumlar hakkında bildirim de almıyor. Gizlilik hem içerik hem bildirim katmanında işliyor.
- Erişim, güncel depo izinlerini takip ediyor. Yazma erişimini kaybeden biri, daha önce okuyabildiği gizli yorumları artık okuyamıyor. İzin değişiklikleri geriye dönük uygulanıyor, “bir kez görmüştü, erişimi kalsın” gibi bir istisna yok.
- Gizli yorumların görüntülenmesi denetim kaydına (audit log) yazılıyor. Hassas inceleme notlarına kimin eriştiğini sonradan takip etmek isteyen ekipler bu kaydı uyum ve iç denetim süreçlerinde kullanabiliyor.
Dikkat edilmesi gereken sınırlar
Özelliğin birkaç net kısıtı var, iş akışını planlarken bunları baştan bilmekte fayda var:
- Yorum tipi sonradan değiştirilemiyor. Gönderdikten sonra gizli bir yorumu normale, normal bir yorumu da gizliye çeviremiyorsunuz. “Confidential” kutusunu işaretlemeyi unutmak, hassas bir notun raporlayan kişiye görünmesi anlamına gelebiliyor. Gönder düğmesine basmadan önceki kontrol, bu akıştaki tek gerçek koruma noktası.
- API tarafında asimetri var. Gizli yorumlara GraphQL API üzerinden erişilebiliyor, REST API ise bu yorumları döndürmüyor. Danışmanlık verilerini dışarı aktaran, arşivleyen veya kendi raporlama panelini kuran ekiplerin bu ayrımı hesaba katması gerekiyor; REST üzerinden çekilen bir yorum listesi danışmanlığın tamamını yansıtmayacak.
Kimler kullanabiliyor?
Gizli yorumlar, private vulnerability reporting (özel zafiyet bildirimi) etkinleştirilmiş public depolar için sunuluyor. Desteklenen planlar GitHub Free, GitHub Pro, GitHub Team ve GitHub Enterprise Cloud olarak belirtiliyor.
Burada iki koşul birlikte aranıyor; depo herkese açık olmalı ve özel zafiyet bildirimi açık olmalı. Özel zafiyet bildirimini kapalı tutan bir public depoda raporlayanla yürütülen bu tarz bir danışmanlık akışı zaten mevcut olmadığı için gizli yorum da gündeme gelmiyor.
Pratikte ne değişiyor?
Açık kaynak projelerde gelen zafiyet bildirimlerinin bir kısmı geçerli, bir kısmı eksik, bir kısmı da doğrudan spam veya kötüye kullanım amaçlı olabiliyor. Bu ayrımı yapan değerlendirme konuşması, doğası gereği raporlayanla paylaşılmaya uygun değil. Gizli yorumlar sayesinde bu değerlendirme danışmanlığın kendi bağlamında yürütülebiliyor.
Koordinasyon notları da artık danışmanlık geçmişinde saklanabiliyor; düzeltmenin hangi sürümle çıkacağı, hangi ekibin devralacağı veya açıklama takviminin nasıl işleyeceği gibi ekip içi kararlar orada kalıyor. Denetim kaydı entegrasyonu ise bu notların kimler tarafından okunduğunu izlenebilir kılıyor.
Hassas tartışmayı ayrı bir kanala taşımak yerine aynı danışmanlık içinde tutmak isteyen bakım ekipleri için doğrudan bir iyileştirme bu. Akılda tutulacak iki şey var, yorum tipi geri alınamıyor ve REST API bu yorumları göstermiyor.
Kaynaklar ve İleri Okuma
- Confidential comments on repository security advisories — The GitHub Blog changelog
- GitHub Docs: Repository security advisories
- Innersource Security Advisories GA: Kurum İçi Zafiyet Yönetimi
- Disrupting supply chain attacks on npm and GitHub Actions







Yorum gönder