İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • GitHub App Installation Token’ları Artık 520 Karakter
Geliştirici Araçları Güvenlik & Kimlik API Güvenilirliği, GitHub App, Installation Token, Stateless Token, Token Doğrulama Aşkın KILIÇ 03/10/2026 0 Yorumlar

GitHub App Installation Token’ları Artık 520 Karakter

GitHub App Installation Token'ları Artık 520 Karakter
📑 İçindekiler
  1. Değişen ne, değişmeyen ne?
  2. Geçici doğrulama başlığı ve takvimi
  3. Entegrasyonlarınızda kontrol edilecek noktalar
  4. Pratik bir kontrol listesi
  5. İlgili İçerikler
  6. Kaynaklar ve İleri Okuma

⏱️ 3 dk okuma📅 3 Ekim 2026

GitHub App kurulum token’larında kullanılan yeni stateless biçimin kademeli dağıtımı tamamlandı. Bundan sonra üretilen tüm GitHub App installation token’ları varsayılan olarak ghs_APPID_JWT formatında geliyor. En görünür fark uzunlukta: token’lar eskiden yaklaşık 40 karakterdi, artık yaklaşık 520 karakter. Aşağıdaki özet, kaynak duyurudaki bilgilerle sınırlı.

Değişen ne, değişmeyen ne?

GitHub’ın duyurusuna göre 27 Nisan 2026’da başlayan kademeli dağıtım süreci tamamlandı, yeni üretilen bütün installation token’ları artık stateless biçimde veriliyor. GitHub değişikliğin gerekçesini iki başlıkta topluyor: token üretimi ile doğrulamasının hızlanması ve GitHub API’nin güvenilirliğinin artması. Stateless yapının mantığı adından anlaşılıyor, token’ın geçerliliğini doğrulamak için merkezi bir durum kaydına bakma ihtiyacı azalıyor, bilgi token’ın kendisinde taşınıyor.

Değişenler kısmı oldukça dar:

  • Installation token’ları hala ghs_ ön ekiyle başlıyor.
  • Uzunluk 40 karakterden yaklaşık 520 karaktere çıktı.

Değişmeyenler listesi ise beklediğinizden uzun olabilir:

  • Token izinleri (permissions) aynı şekilde çalışıyor.
  • Repository kapsamlandırması (repository scoping) değişmedi.
  • Bir saatlik geçerlilik süresi korunuyor.
  • Installation access token REST API uç noktası aynı kaldı.

Değişiklikten önce üretilmiş token’lar da süreleri dolana kadar çalışmaya devam ediyor. Geçişte ani bir kesinti senaryosu tanımlanmış değil, mevcut token’lar normal yaşam döngüsünü tamamlıyor.

Geçici doğrulama başlığı ve takvimi

GitHub, geliştiricilerin yeni biçimi istedikleri anda test edebilmesi için geçici bir istek başlığı sunmuştu: X-GitHub-Stateless-S2S-Token. Bu başlık sayesinde uygulamalar, genel dağıtım tamamlanmadan önce stateless token’larla kendi akışlarını deneyebiliyordu.

Duyuruya göre bu geçici başlık 30 Kasım 2026 tarihinde kullanımdan kaldırılacak. O tarihten sonra GitHub başlığı dikkate almayacak, uygun tüm uygulamalar her durumda stateless token alacak. Yapılacak iş de net, her iki token biçimiyle uygulamalarınızı ve iş akışlarınızı doğruladıktan sonra başlığı 30 Kasım 2026’dan önce üretim kodunuzdan çıkarın.

Dikkat edilmesi gereken ayrıntı, başlığın kaldırılmasının davranışsal bir kesinti yaratmaması, ancak kodda gereksiz bir bağımlılık olarak sürmesi. Başlığı temizlemek, ileride “neden bu başlık gönderiliyor?” sorusunu soracak ekipler için de teknik borç azaltıyor.

Entegrasyonlarınızda kontrol edilecek noktalar

Kaynak duyurunun en işe yarar bölümü, uzunluk değişiminin nerelerde patlayabileceğini listeleyen kısım. Temel ilke, installation token’larını opak (opaque) birer dize olarak ele almak; yani içeriğini ayrıştırmaya, uzunluğuna göre doğrulamaya veya belirli bir desene uymasını beklemeye çalışmayın.

GitHub’ın işaret ettiği riskli alanlar:

  • Doğrulama kuralları: Token’ın tam olarak 40 karakter olmasını şart koşan kontroller ya da eski biçime göre yazılmış desenler (regex vb.) yeni token’ları doğrudan reddeder.
  • Depolama alanları: Veritabanı sütunları, secret store kayıtları veya ortam değişkenleri için tanımlanmış sabit ya da düşük maksimum uzunluklar. 40 karaktere göre boyutlandırılmış bir alan, 520 karakterlik bir değeri ya kırpar ya hata verir.
  • Ağ katmanı: Uzun Authorization başlıklarını kısaltan veya reddeden proxy’ler, gateway’ler ve middleware bileşenleri. Teşhisi en zor hata sınıflarından biri olabilir, çünkü sorun uygulama kodunda değil araya giren katmanda ortaya çıkar.
  • Loglama ve gizleme kuralları: Yalnızca eski token desenine uyan secret redaction (gizli bilgi maskeleme) kuralları. Kural eşleşmezse token log kayıtlarına açık biçimde düşebilir, güvenlik açısından kritik olan nokta da bu.

Son madde ayrıca önemli. Doğrulama veya depolama kaynaklı hatalar genelde gürültülü biçimde fark edilir, maskeleme kuralının eşleşmemesi ise sessizce çalışır ve ancak log’lara bakıldığında anlaşılır. Token biçimi değiştiyse gizleme kurallarının da yeni biçimi kapsadığını doğrulamak gerekiyor.

Pratik bir kontrol listesi

Duyurudaki bilgileri uygulanabilir bir sıraya koyarsak:

  1. Installation token’larını kullanan tüm sistemleri çıkarın: uygulama kodu, CI/CD iş akışları, yardımcı servisler, script’ler.
  2. Token’ı sabit uzunlukla doğrulayan veya eski desene göre ayrıştıran her yeri bulup kaldırın.
  3. Token’ı saklayan alanların en az 520 karakterlik bir değeri sorunsuz tutabildiğini doğrulayın.
  4. Araya giren proxy/gateway katmanlarında Authorization başlığı için uzunluk sınırı olup olmadığını kontrol edin.
  5. Log maskeleme kurallarının yeni ghs_APPID_JWT biçimini de kapsadığını test edin.
  6. Her iki biçimle doğrulama tamamlandıysa X-GitHub-Stateless-S2S-Token başlığını üretim kodundan çıkarın.

Kurulum token’larının nasıl üretildiği ve kullanıldığı konusunda ayrıntılı bilgi için GitHub’ın resmi dokümantasyonu başvurulacak doğru kaynak. Çok sayıda uygulamayı yöneten ekipler için bu geçiş, token ele alma biçimini bir kez elden geçirip opak dize ilkesine kalıcı olarak uyumlanma fırsatı da sunuyor.

İlgili İçerikler

  • GitHub App Token Formatı Değişiyor: Hazırlık Rehberi
  • GPT-6.1 Sol GitHub Copilot’ta: Daha Az Token, Daha Az Adım
  • GitHub Copilot App’te Kod Değişikliklerini İnceleme

Kaynaklar ve İleri Okuma

  • github.blog
  • github.blog
  • Stateless GitHub App installation tokens rolled out — The GitHub Blog
  • GitHub App installation tokens: per-request override header duyurusu
  • GitHub Docs: Generating an installation access token for a GitHub App
  • GitHub Actions 2026 Güvenlik Yol Haritası: Sırada Bizi Neler Bekliyor?
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Grok 4.6 GitHub Copilot'ta Kullanıma Sunuldu
Grok 4.6 GitHub Copilot'ta Kullanıma Sunuldu14 Ağu 2026
ABD Devletine Açılan Sır Kapısı: Azure Top Secret Bulutta Yapay Zekâ ve Verinin Yeni Çağı
ABD Devletine Açılan Sır Kapısı: Azure Top Secret Bulutta Yapay Zekâ ve Verinin Yeni Çağı24 Mar 2026
Claude Sonnet 5 GitHub Copilot'ta: Özellikler ve Geçiş
Claude Sonnet 5 GitHub Copilot'ta: Özellikler ve Geçiş30 Haz 2026
.NET 11 Preview 5: Sessiz Gelen Yenilikler, Büyük Etki
.NET 11 Preview 5: Sessiz Gelen Yenilikler, Büyük Etki10 Haz 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket API Güvenilirliği GitHub App Installation Token Stateless Token Token Doğrulama
Önceki yazı

Microsoft Circular Centers: Azure Donanımının İkinci Hayatı

İlginizi Çekebilir

Elasticsearch Mapping'lerini Azure Cosmos DB'ye Taşımak
Aşkın KILIÇ 0

Elasticsearch Mapping’lerini Azure Cosmos DB’ye Taşımak

03/10/2026
GitHub Security Advisories'de Gizli Yorum Dönemi
Aşkın KILIÇ 0

GitHub Security Advisories’de Gizli Yorum Dönemi

02/10/2026
Data API builder 2.1.5 JSON ve vector Tiplerini Taşıyor
Aşkın KILIÇ 0

Data API builder 2.1.5 JSON ve vector Tiplerini Taşıyor

02/10/2026

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • GitHub App Installation Token'ları Artık 520 Karakter
    03/10/2026 GitHub App Installation Token’ları Artık 520 Karakter
  • Microsoft Circular Centers: Azure Donanımının İkinci Hayatı
    03/10/2026 Microsoft Circular Centers: Azure Donanımının İkinci Hayatı
  • Elasticsearch Mapping'lerini Azure Cosmos DB'ye Taşımak
    03/10/2026 Elasticsearch Mapping’lerini Azure Cosmos DB’ye Taşımak
  • Azure Cosmos DB GSI ile Canlı Ajan Oturumlarını Korumak
    02/10/2026 Azure Cosmos DB GSI ile Canlı Ajan Oturumlarını Korumak
  • GitHub Security Advisories'de Gizli Yorum Dönemi
    02/10/2026 GitHub Security Advisories’de Gizli Yorum Dönemi
  • 25 Dolar Altında Yapay Zeka Uygulaması mı? İşte Nasıl Yapılır!
    10/03/2026 25 Dolara Yapay Zeka Uygulaması Nasıl Yapılır?
  • 2026-03-10_15-35-23
    10/03/2026 Microsoft 365 E7: Yapay Zeka ve Güvenlik Bir Arada
  • Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
    18/03/2026 Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
  • DevOps Güncellemeleri
    09/03/2026 Azure DevOps Server Şubat Güncellemesi: Güvenlik
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL bulut bilişim CI/CD code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans Pull Request RAG REST API SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 469 yazı 🏗️ Bulut Altyapı 378 yazı 🤖 Yapay Zeka 314 yazı 🔧 DevOps 260 yazı ☁️ Microsoft Azure 254 yazı 🔒 Güvenlik & Kimlik 214 yazı 🏢 Kurumsal Teknoloji 96 yazı 📊 Veri & Analitik 66 yazı 🐳 Konteyner & Kubernetes 61 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Microsoft Circular Centers: Az...
    →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS