İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • GitHub Push Protection 2 ms’de Yapısız Sırrı Yakalıyor
DevOps Güvenlik & Kimlik AI ile Güvenlik, GitHub Secret Protection, ModernBERT, push protection, secret scanning Aşkın KILIÇ 07/10/2026 0 Yorumlar

GitHub Push Protection 2 ms’de Yapısız Sırrı Yakalıyor

GitHub Push Protection 2 ms'de Yapısız Sırrı Yakalıyor
📑 İçindekiler
  1. Dikkatsizlik değil, hız farkı
  2. Önleme hesaplama gücüyle, temizlik insanla ölçekleniyor
  3. "Dört cisim problemi": Hassasiyet, gecikme, verim ve maliyet
  4. ModernBERT tabanlı sınıflandırıcı ve iki milisaniyelik bütçe
  5. Nerede, nasıl kullanılabilir olacak
  6. Ne anlama geliyor
  7. İlgili İçerikler
  8. Kaynaklar ve İleri Okuma

⏱️ 5 dk okuma📅 7 Ekim 2026

GitHub, sır (secret) korumasının yazılım üretim hızıyla aynı ölçekte çalışması gerektiğini savunan bir analiz yayımladı. Erin Havens imzalı yazı dokuz çeyreklik veriye dayanıyor, “geliştiriciler dikkatsizleşti” tezini çürütüyor ve push protection kapsamını yapısız (unstructured) sırlara genişleten yeni bir sınıflandırıcı modeli tanıtıyor. Verilerin ne söylediğini, modelin hangi kısıtları çözmeye çalıştığını ve hangi yüzeylerde kullanıma açıldığını özetliyorum.

Dikkatsizlik değil, hız farkı

GitHub’a göre bugün her üç pull request’ten biri bir AI agent içeriyor; bir yıl önce bu oran 10’da 1’in altındaydı. Bu tempo sürerse önümüzdeki iki yıl içinde GitHub’a push edilen kodun büyük bölümünü agent’lar yazabilir, bu kodun önemli bir kısmı da hiçbir zaman bir insan tarafından baştan sona okunmayabilir.

Herkese açık kodda yaklaşık her iki saniyede bir yeni bir sır beliriyor, rakam son üç yıldır her yıl ikiye katlanıyor. Artış ise push başına oranın yükselmesinden değil, toplam push hacminin büyümesinden geliyor.

  • 2024 Q2 ile 2026 Q2 arasında taranan push sayısı 2,84 kat arttı.
  • Aynı dönemde kimlik bilgisi taşıyan push sayısı 2,59 kat arttı.
  • Dokuz tam çeyreklik veride push başına yaygınlıkta istatistiksel olarak saptanabilir bir eğilim bulunmadı.
  • 2026 Q2’de 574 milyon herkese açık push gerçekleşti; bunların %0,47’sinde bir sır tespit edildi.

Üstelik geliştiricilerin riske yaklaşımı sertleşiyor. Push yolunda verilen blokların geliştirici tarafından geçersiz kılınma (override) oranı aynı dönemde %6,63’ten %3,93’e doğrusal biçimde düştü. Özen eksikliğinden söz etmek bu tabloda güç; koruma mekanizmaları üretim hızının gerisinde kalıyor.

Önleme hesaplama gücüyle, temizlik insanla ölçekleniyor

Sabit bir oranda, aktivite ikiye katlandığında beklenen sızıntı da ikiye katlanır. Her sızıntı aynı insan müdahalesini gerektiriyorsa iş yükü de ikiye katlanır. GitHub’ın paylaştığı veride bir sırrın manuel olarak iptal edilmesine kadar geçen ortalama süre 40 gün civarında, yaklaşık beşte biri 90 günü aşıyor. Açığa çıkmış kimlik bilgileri haftalarca, hatta aylarca kullanılabilir kalıyor.

GitHub’ın secret scanning ortaklık programı kapsamında 150’den fazla teknik iş ortağı var. İş ortakları hem detektör geliştiriyor hem de herkese açık sızıntı bildirimlerini alıyor. 2026 Q2’de herkese açık tarama, tekrarlı gözlemler dahil saniyede ortalama 26 kimlik bilgisi eşleşmesini başarıyla raporladı. Bildirim sonrası çok sayıda iş ortağı token’ı anında iptal ediyor: OpenAI API anahtarları, Google Cloud hesap kimlik bilgileri, Slack webhook’ları, Hugging Face kullanıcı token’ları, SendGrid anahtarları. Sahibinin token’ı yenilemesi yine gerekebilir ama iptal işlemi, geliştiricinin uyarıyı görüp işlemesini beklemeden gerçekleşebiliyor.

Push protection daha erken devreye giriyor, tanınabilir kimlik bilgisinin depo geçmişine girmesini engelliyor; böylece geliştirici ya da agent, soruşturulacak bir sızıntı oluşmadan değişikliği düzeltebiliyor. GitHub, son bir ay içinde push protection’ın en az saniyede bir kez bir sırrı engellediğini belirtiyor. Sağlayıcıya bağlı (issuer-bound) kimlik bilgilerinde GitHub, kaçanlardan daha fazlasını engelliyor.

Buna rağmen tablo dengesiz. Ek sır türleri de dahil edildiğinde push protection, yeni tespit edilen sırların yaklaşık %30’unu geçmişe girmeden durduruyor, kalan %70 kimlik bilgisi zaten kaybedildikten sonra bulunuyor. Önleme hesaplama gücüyle ölçekleniyor, temizlik hala insanla. Bir push’u reddetmek compute maliyeti, görünür geçmişe düşmüş bir sırrı temizlemek ise geliştiricinin zamanı ve dikkati demek.

“Dört cisim problemi”: Hassasiyet, gecikme, verim ve maliyet

Bir sır push sınırını geçmeden önce onu durdurmanın maliyeti küçüktür, karar da ikilidir: engelle ya da izin ver. Sınır geçildikten sonra aynı dizge gerçek bir sisteme kimlik doğrulayabiliyor ve maliyet sınırsız hale geliyor.

Çoğu durumda elde tek ipucu olarak çevredeki kod ve bağlam kalıyor. Sağlayıcı tarafından verilen bir token tanınabilir bir ön eke sahip olabilir; bir iç veritabanı parolası ise tamamen yapısız olabilir, hiçbir ayırt edici desen taşımayabilir. GitHub bu bağlamı push sonrasında zaten kullanıyordu, zor olan bağlam duyarlı yargıyı diğer kısıtlarla dengelemekti.

GitHub bunu sır koruması için “dört cisim problemi” diye adlandırıyor: hassasiyet (precision), gecikme, verim (throughput) ve maliyet birbirine bağlı kısıtlardır. Önleme, geliştiricinin zamanına değmelidir. Sonradan incelemeye uygun bir bulgu, bir push’u engellemeyi haklı çıkarmayabilir. Yanlış pozitif geliştiriciyi böler, bir sonraki blokun güvenilirliğini zayıflatır. Çok yavaş, pahalı ya da ölçeklenmesi zor bir kontrol de ne sıklıkla çalışabileceğini sınırlar.

ModernBERT tabanlı sınıflandırıcı ve iki milisaniyelik bütçe

Microsoft Applied Sciences ile birlikte geliştirilen ince ayarlı (fine-tuned) ModernBERT sınıflandırıcısı, aday sırları bağlam içinde değerlendiriyor, bunu yaparken kod ya da düzyazı üretmiyor. GitHub’a göre model mevcut LLM tabanlı işlem hatlarından daha hassas; ayrıca aday gruplarını iki milisaniyenin altında değerlendirecek kadar hızlı ve kritik yolda ölçekli çalışacak kadar maliyet verimli.

Örnek olarak verilen senaryoda, AI destekli genel sır tespiti modeli bir veritabanı URL’sindeki, Kubernetes Secret manifest’indeki ve Dockerfile’daki parola benzeri değerleri çevresindeki kod bağlamına bakarak engelliyor, changeme gibi bir yer tutucuya ise izin veriyor.

Modelin push protection’a dahil edilmesi, GitHub’ın önleyebildiği sır sayısını iki katından fazlasına çıkarabiliyor.

Nerede, nasıl kullanılabilir olacak

  • Push protection: Özellik şu anda private preview aşamasında. Bu ay içinde Enterprise Cloud ve GitHub Teams üzerindeki GitHub Secret Protection sahibi kuruluşlara açılacak. AI kredisi tüketecek.
  • Push sonrası taramalar: AI secret detection kullanan kuruluşlar bugünden itibaren otomatik olarak yeni modele güncelleniyor. Bu taramalardan açılan uyarılar, kuruluşun secret scanning satın alımına ek ücret olmadan dahil olmayı sürdürüyor.
  • GitHub Enterprise Server 3.23: Model bu sürümle public preview olarak gelecek; böylece hava boşluklu (air-gapped) ortamlardaki Secret Protection müşterileri de AI ile tespit edilen uyarılara erişebilecek.
  • Copilot CLI ve Copilot App: Sınıflandırıcı /security-review komutuna ekleniyor. Böylece Copilot kullanıcıları, kuruluşlarının GitHub Secret Protection planı olmasa bile sırları push öncesinde ele alabilecek. AI kredi kullanımı, AI usage insights ekranında GitHub Secret Protection’a atfediliyor.

Ne anlama geliyor

“Daha dikkatli olun” çağrısı tek başına bu dengesizliği çözmüyor, yazının çerçevesi de buraya çıkıyor. Kod hacmi büyüdükçe hem daha fazla sızıntının önlenmesi hem de kalanların gerektirdiği insan emeğinin azaltılması gerekiyor; aksi halde ortaya çıkan açık hacmi sürdürülebilir olmaktan çıkar.

GitHub’ın hedeflediği gelecek, geliştiricilerin her isteği denetlemeden agent’lara daha fazla iş emanet edebildiği ve bir kuruluşun kimlik bilgilerini güvende tutmak için ihtiyaç duyduğu kişi sayısının yazdığı kod miktarıyla birlikte büyümediği bir tablo. Yazı şu cümleyle kapanıyor: koruma kapasitemiz, üretme kapasitemizle birlikte büyümeli.

İlgili İçerikler

  • GitHub-hosted Agents: Azure Pipelines’ta Dakika Bazlı Ücret
  • GPT-6.1 Sol GitHub Copilot’ta: Daha Az Token, Daha Az Adım
  • GitHub Actions Node 20 Desteğini Kaldırdı: Node 24 Zorunlu

Kaynaklar ve İleri Okuma

  • microsoft.com
  • Secret protection must scale with software – Erin Havens, The GitHub Blog
  • GitHub Docs: Secret scanning partner program
  • The GitHub Blog
  • GitHub Secret Scanning Büyüdü: Yeni Detektörler, Daha Az Sızıntı
  • GitHub Secret Scanning: Genişletilmiş Metadata ve Çoklu Doğrulama
  • GitHub Secret Scanning API ve Webhook İyileştirmeleri
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Azure Repos’ta Son Gelişmeler ve Kolaylıklar
Azure Repos’ta Son Gelişmeler ve Kolaylıklar13 Mar 2026
GitHub Copilot Metriklerine VS Code Agents Eklendi
GitHub Copilot Metriklerine VS Code Agents Eklendi12 Eyl 2026
Copilot CLI'ın Yeni Terminal Arayüzü GA: Sekmeler Devri Başladı
Copilot CLI'ın Yeni Terminal Arayüzü GA: Sekmeler Devri Başladı25 Haz 2026
C#’ta Bellek Güvenliği Neden Şimdi Daha Önemli?
C#’ta Bellek Güvenliği Neden Şimdi Daha Önemli?21 May 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket AI ile Güvenlik GitHub Secret Protection ModernBERT push protection secret scanning
Önceki yazı

Copilot Usage Metrics’te Eksik Ajan Verisi: IDE Güncelleyin

Sonraki yazı

GitHub Copilot Local Sandbox ile Ajan Komutlarını Sınırla

İlginizi Çekebilir

GitHub Copilot Local Sandbox ile Ajan Komutlarını Sınırla
Aşkın KILIÇ 0

GitHub Copilot Local Sandbox ile Ajan Komutlarını Sınırla

07/10/2026
GitHub Secret Scanning'e Lovable ve Supabase Detektörü
Aşkın KILIÇ 2

GitHub Secret Scanning’e Lovable ve Supabase Detektörü

06/10/2026
Azure Functions Managed Connectors ile SharePoint ve Teams
Aşkın KILIÇ 4

Azure Functions Managed Connectors ile SharePoint ve Teams

06/10/2026

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • GitHub Copilot Local Sandbox ile Ajan Komutlarını Sınırla
    07/10/2026 GitHub Copilot Local Sandbox ile Ajan Komutlarını Sınırla
  • GitHub Push Protection 2 ms'de Yapısız Sırrı Yakalıyor
    07/10/2026 GitHub Push Protection 2 ms’de Yapısız Sırrı Yakalıyor
  • Copilot Usage Metrics'te Eksik Ajan Verisi: IDE Güncelleyin
    07/10/2026 Copilot Usage Metrics’te Eksik Ajan Verisi: IDE Güncelleyin
  • SqlClient Pool V2 Paralel Bağlantı Açmayı Hızlandırıyor
    07/10/2026 SqlClient Pool V2 Paralel Bağlantı Açmayı Hızlandırıyor
  • Azure Industrial AIoT: Microsoft 2026 Gartner Lideri
    07/10/2026 Azure Industrial AIoT: Microsoft 2026 Gartner Lideri
  • Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
    18/03/2026 Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
  • 25 Dolar Altında Yapay Zeka Uygulaması mı? İşte Nasıl Yapılır!
    10/03/2026 25 Dolara Yapay Zeka Uygulaması Nasıl Yapılır?
  • 2026-03-10_15-35-23
    10/03/2026 Microsoft 365 E7: Yapay Zeka ve Güvenlik Bir Arada
  • DevOps Güncellemeleri
    09/03/2026 Azure DevOps Server Şubat Güncellemesi: Güvenlik
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL CI/CD code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans public preview Pull Request RAG REST API SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 507 yazı 🏗️ Bulut Altyapı 407 yazı 🤖 Yapay Zeka 331 yazı ☁️ Microsoft Azure 279 yazı 🔧 DevOps 277 yazı 🔒 Güvenlik & Kimlik 223 yazı 🏢 Kurumsal Teknoloji 107 yazı 📊 Veri & Analitik 78 yazı 🐳 Konteyner & Kubernetes 62 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Copilot Usage Metrics’te...
    GitHub Copilot Local Sandbox i... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS