İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • GitHub Credential Revocation API ile Sızıntılara Anında Fren: Yeni Destekler ve Gerçek Hayat Senaryoları
Geliştirici Araçları Güvenlik & Kimlik API kullanımı, Credential Revocation API, GitHub, güvenlik, Kimlik Yönetimi, token sızıntısı, Yazılım geliştirme Aşkın KILIÇ 28/03/2026 0 Yorumlar

GitHub Credential Revocation API ile Sızıntılara Anında Fren: Yeni Destekler ve Gerçek Hayat Senaryoları

GitHub Credential Revocation API ile Sızıntılara Anında Fren: Yeni Destekler ve Gerçek Hayat Senaryoları
📑 İçindekiler
  1. Başımıza Geldi: Token Sızıntısı ve Sonrası
  2. Sızıntının Anatomisi: Hangi Kimlikler, Nereden Çıkıyor?
  3. Bu Token’lar Nasıl Sızıyor?
  4. Yeni API Ne Değiştiriyor? Pratikte Farkı Ne?
  5. Kritik İşleyiş Detayları — Sahada Neye Dikkat Edilmeli?
  6. Nerede Patlıyor?
  7. Sadece Yazılımcılar İçin mi? Hayır!
  8. Küçük Startup vs Kurumsal Dev Yapılar — Senaryo Analizi
  9. Küçük Bir Startup İçin:
  10. Kurumsal Düzeyde:
  11. Peki Ya Kötüye Kullanım Riski? Limitler Nasıl Çalışıyor?
  12. Mekanik Olarak Nasıl Çalışıyor? Kısaca Kod Örneği:
  13. Bazı Gerçekçi Kritikler — Her Şey Güllük Gülistanlık mı?
  14. Kapanışı Birkaç Pratik Tavsiye ile Bağlayalım
  15. Sıkça Sorulan Sorular
  16. Credential Revocation API nedir ve ne işe yarar?
  17. Tamamen anonim olarak kimlik bilgisi iptal edebilir mıyım?
  18. Kullanıcıya nasıl bildirım gidiyor? Erişim anında mı kesilir?
  19. Tüm repo sahipleri bundan faydalanabilir mi yoksa özel şartlar var mı?
  20. Kaynaklar ve İleri Okuma

⏱️ 6 dk okuma📅 28 Mart 2026🔄 Güncelleme: 15 Temmuz 2026

Başımıza Geldi: Token Sızıntısı ve Sonrası

Bir sabah kahveyle ekrana bakarken Slack’te bir bildirım patladı. Takımdan biri telaşlı: “Abi, public repoda token sızmış, hemen gördüm!” Kafamda kısa bir “yine mi?” tepkisi belirdi… Çünkü bu iş artık uzak bir korku değil; 2023’te Logosoft Azure migration’da benzerini yaşadık, gözümle gördüm. Şunu net söyleyeyim: Sızıntıyı yakaladığın anda çözüm elinin altında yoksa—her dakika risk katlanıyor, adeta yangına körükle gitmek gibi.

Bu yüzden GitHub’ın Credential Revocation API’si bana göre son zamanların en gerçekçi ve hayat kurtaran hamlesi öldü. Gelin olayı havalı anlatımlarla değil; baştan sona işin mutfağından konuşalım.

Sızıntının Anatomisi: Hangi Kimlikler, Nereden Çıkıyor?

Peki bu token denen şey tam olarak ne? Eskiden tek tip PAT’lerle uğraşıyorduk. Ama şimdi:

  • Klasik PAT’ler
  • Fine-grained PAT’ler
  • OAuth uygulama token’ları
  • GitHub App user-to-server token’ları
  • GitHub App refresh token’ları

Bunların hepsi gündemde. Mesela 2019’da kendi projelerimde OAuth ile tümleşik olurken iki kez yanlışlıkla private repo’ya client secret bırakmıştım—şanslıydım, çabucak silip yeniledim. O stres hâlâ aklımda! Yanı “kim görecek ki?” demek safça geliyor bana… Görüyorlar valla!

Bu Token’lar Nasıl Sızıyor?

Bazen dalgınlıkla commit’e giriyor (unut gitsin.gitignore), bazen pipeline ayarı yüzünden tüm dünyaya saçılıyor ya da kod paylaşırken Stackoverflow’a ucundan kaçırıyorsun. Müşteride bankacılık projesinde şu yaşandı (2021): Debug config dosyası production’a merge edildi. İçinde admin API anahtarı vardı. Tam 20 dakikada Google bot indexledi! Baş ağrısı garantili…

Yeni API Ne Değiştiriyor? Pratikte Farkı Ne?

Dürüst olayım; “API ile credential revoke etmek” kulağa teknik gelebilir ama asıl mevzu şu:

Sızan bir token ister klasik PAT olsun ister OAuth—hatta sana ait bile olmayabilir—yeter ki buldun mu hemen API’ye gönderiyorsun ve anında devre dışı kalıyor!

Beni şaşırtan tarafı; yeni sistemde sana ait olmayan repolarda bile bulduğun sızıntıyı topluca bildirebilip kitlesel şekilde kill edebiliyorsun. Geçen hafta test ettim (Mart 2026), sahte birkaç PAT üretip dummy public repo’ya koydum. Diğer hesabımdan revocation API ile yolladığımda saniyesinde hem mail geldi hem de owner’ın güvenlik loguna düştü.

💡 Bilgi: Bu işlem authentication istemiyor. Yanı herhangi biri saniyesinde harekete geçebilir fakat kötüye kullanımı önlemek için rate limit var—60 istek/saat & maksimum 1000 token/request.

Kritik İşleyiş Detayları — Sahada Neye Dikkat Edilmeli?

Burası can alıcı nokta! Revocation tetiklendiğinde: (ciddiyim)

  • Tüm erişim saniyesinde kesiliyor (organizasyon üyelikleri dahil).
  • Sahip kişiye veya sistem yöneticisine mail atılıyor.
  • Dönüşü yok!
  • Tarihe not düşülüyor—security audit log’a giriyor.

E kağıtta “harika”, peki pratikte? Biz Azure tabanlı FinOps uygulamasında app-to-app entegrasyonu deniyorduk, otomasyon kullanıcılarının refresh token’ı sızınca eskiden tek tek elleme ya da destek sürecine kalma derdin vardı. Şimdi bulk endpoint ile binlerce token’ı aynı anda öldürmek mümkün.

Nerede Patlıyor?

Açık açık söyleyeyim — hâlâ bazı köşeler eksik bence. Örneğin; revoked edilen token yerine yeni izin setlerini merkezî deploy etme yöntemi yok henüz. Hele bir de büyük enterprise yapılarda yeniden dağıtım/bildirim süreçleri insan hatasına çok açık oluyor (ki bu çoğu kişinin gözünden kaçıyor)

Sadece Yazılımcılar İçin mi? Hayır!

Zannetmeyin ki bu sadece developer veya DevOps ekibinin meselesi (buna dikkat edin). Güvenlikten sorumlu herkesin konusu aslında: gerçek konusundaki yazımız bu konuya da değinmiştik.

Kullanıcı Tipi Neden Önemli? Sık Karşılaşılan Durumlar
Junior Developer Dikkatsizlikle credential commit etmek çok kolay oluyor. .env dosyasını açıkta bırakmak meşhur hata.
Siber Güvenlik Analisti Sızma testi yaparken açık cred bulunca hızlı aksiyon şart. Dışarıdan sızdırılmış OAuth secret sık görülüyor.
CISO/CIO/IT Lead Kurum çapında hızlı incident response gerekiyor! Binden fazla bot hesabının anahtarları ortalıkta dolaşıyor olabilir.
Açık Kaynak Bakıcısı Kendi dışındaki katkıcıların da repoya zarar vermesini önlemeye çalışıyorlar. Dış PR’da bilmeden credential bırakılmış olabiliyor.

Küçük Startup vs Kurumsal Dev Yapılar — Senaryo Analizi

Küçük Bir Startup İçin:

Doğrusu, Birkaç kişiyle çalışan butik ekiplerde genelde güvenlik farkındalığı düşük oluyor ya da takvim yoğunluğundan ihmal ediliyor diyelim… Burada avantaj şu; bir sızıntıda az sayıda credential olduğu için revocation’u elle de halledebilirsiniz (şaşırtıcı ama gerçek). Şunu unutmayın—API sayesinde gözden kaçan durumlar sıfırlanıyor gibi hissediyorsunuz, gerçekten kafa rahatlıyor biraz daha! (yanlış duymadınız)

Kurumsal Düzeyde:

Ama işler büyüdüğünde karışıklık artıyor! En çok da de cross-team shared credential varsa felaket zinciri oluşabiliyor… Geçtiğimiz Eylül (2025), finans sektöründen bir müşteride otomasyon servislerinin kullandığı yüzlerce PAT’in tamamı public kaynakta sızdı ve binlercesini aynı anda revoke ederek facianın önüne geçtik… Tek zor kısım herkese yeni credential süreci anlatmak öldü çünkü bazı ekiplerden epey serzeniş aldık (“Yine mi şifre değişimi?”). Ama faydası tartışmasız iyi öldü.
Neyse, konumuza dönelim…

Peki Ya Kötüye Kullanım Riski? Limitler Nasıl Çalışıyor?

💡 Bilgi: API herkese açık ama abuse’u engellemek için

  • Saatte max 60 request sınırı var;
  • /request’de en fazla 1000 credential bildirimi hakkınız var;

böylece sistemi dengeliyorlar.
Toplu saldırılarda ilk uyarıyı verip sonra engelleyebiliyor.
Evet.

Bizzat denediğimde (Ocak 2026), üçüncü istekte throttle’a yakalandım—error döndü (bizzat test ettim). Fazlasına izin vermedi! Burada önemli detay şu; gereksiz yere farklı hesaplara spam yaparsanız IP’niz bloklanabilir ya da bildiriminiz görmezden gelinebilir…

Mekanik Olarak Nasıl Çalışıyor? Kısaca Kod Örneği:


# Test ortamında örnek!

import requests

tokens = [“gho_abc123…”, “gho_def456…”] # Açığa çıkmış veya risk taşıyan token listesi

url = “https://api.github.com/credential-revocations”

payload = {“credentials”: tokens}

resp = requests.post(url, json=payload)

if resp.status_code == 202:

print(“Revocation başarılı! Bildirım sahibine ulaştı.”)

else:

print(f”Hata oluştu! Status kodu:{resp.status_code}”)

Kendi deneyimde yukarıdaki simple POST ile anlık feedback aldım.
Bildirım gitmesi ayrı güzel — çoğu sistemde mail gecikir diyen çoktu eskiden;
burada gerçekten birkaç saniye içinde ulaşmıştı!

Bazı Gerçekçi Kritikler — Her Şey Güllük Gülistanlık mı?

İşin garibi, Açıkçası hâlâ geliştirilecek alan böl:

  • Ekip bazlı raporlamalar kısıtlı — toplu revocation sonrası hangisinin kritik olduğunu analiz etmek güçleşebiliyor;
  • Sürekli güncellenen yetki matrislerinde revoked edilen token’a bağlı eski permission zincirleri karmaşa çıkarabiliyor;
  • Bazı advanced automation workflow’da revoked edilen kimliği hızla yedekleme/yenileme yolu yok — manuel takip gerekebiliyor;
  • Email bildirimi spam filtresine düşerse ilgili kişi habersiz kalabilir…

Sözün özü — %100 garanti hâlâ mümkün değil fakat eskiye göre ışık yılı önde olduğumuz kesin.
En azından “token’im ortada kalır mı?” paranoyası baya azalıyor!
Maalesef tamamen kaygısız olmak şimdilik hayal…
Buyurun.

Kapanışı Birkaç Pratik Tavsiye ile Bağlayalım

  • Sistematic olarak open source kod taraması yapan araçlara mutlaka başvurun (mesela truffleHog)—çıkan her sonucu önce manuel kontrol edin;
  • Büyük ekiplerde revoke sonrası credential üretimini dokümante etmeyi unutmayın;
  • Email bildirimlerini doğru kontrol edin–spam klasörüne düşmemesine dikkat edin;
  • Mümkünse CI/CD pipeline’a otomatik credential scanning entegre edin (ben mesela Azure DevOps’taki SecureFiles’i kullandım–başka yazıda detayı var);
  • Daha önce yazdığım Zero Trust stratejileriyle ilgili makaleye göz atmayı unutmayın!

Sıkça Sorulan Sorular

Credential Revocation API nedir ve ne işe yarar?

Açığa çıkan veya riske giren GitHub erişim kimlik bilgilerini programatik şekilde iptal etmenizi sağlayan ücretsiz bir API’dır;
klasik PAT dahil pek çok tür destekleniyor–neredeyse komple kapsama sağlıyor diyebilirim!

Tamamen anonim olarak kimlik bilgisi iptal edebilir mıyım?

Evet; authentication istemez ve herhangi kullanıcı sızdırılan cred’i bildirebilir,
rate-limit sınırlamalarına tabidir,
suistimal edilirse ekstra koruma devreye alınabiliyor tabiî…

Kullanıcıya nasıl bildirım gidiyor? Erişim anında mı kesilir?

Erişim iptal olur olmaz token sahibi ana email adresine notification gelir;
organizasyon erişimi de derhal kalkar–geri getirmek mümkün değil!
Sorunun cevabı evet yanı (buna dikkat edin)

Tüm repo sahipleri bundan faydalanabilir mi yoksa özel şartlar var mı?

Evet herkes kullanabilir;
ister kendi reposunda ister başkasının repo’sunda bulunmuş olsun–revocation isteği göndermek serbesttir!
Ekstra prosedür aramayın boşuna…

Kaynaklar ve İleri Okuma

  • GitHub Blog – Credential Revocation API duyurusu
  • GitHub Docs – Bulk Revoke Credentials endpoint
  • Microsoft Learn – Git Secrets Scanning nedir?
  • Daha fazla teknik detay isteyenlere kendi deneyimlerimi paylaştığım GitHub Copilot yazımı tavsiye ederim!
  • Ayrıca yakın zamanda e-posta güvenliğiyle ilgili özet geçtiğim
    Graph API ile E-posta İçeriği Artık O Kadar Esnek Değil: Neler Değişiyor, Kimler Dikkat Etmeli?

    makalesi de ilginizi çekebilir.
    Valla orada enteresan olaylardan bahsettim…

🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Visual Studio'da BYOM: Kendi AI Modelini Bağla
Visual Studio'da BYOM: Kendi AI Modelini Bağla25 Ağu 2026
Data API Builder 2.0: REST Yolunu İş Yapına Göre Kurmak
Data API Builder 2.0: REST Yolunu İş Yapına Göre Kurmak1 Tem 2026
GitHub Copilot app: Ajanlarla Çalışmanın Yeni Düzeni
GitHub Copilot app: Ajanlarla Çalışmanın Yeni Düzeni4 Haz 2026
Windows 11 arm64 VS2026 İmajı GitHub Actions'ta GA
Windows 11 arm64 VS2026 İmajı GitHub Actions'ta GA23 Ağu 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket API kullanımı Credential Revocation API GitHub güvenlik Kimlik Yönetimi token sızıntısı Yazılım geliştirme
Önceki yazı

Graph API ile E-posta İçeriği Artık O Kadar Esnek Değil: Neler Değişiyor, Kimler Dikkat Etmeli?

Sonraki yazı

Merge Çakışmalarında Copilot Devrimi: Gerçekten Zahmetsiz mi?

İlginizi Çekebilir

Work IQ Developer Tools ile Copilot Plugin Paketleme
Aşkın KILIÇ 0

Work IQ Developer Tools ile Copilot Plugin Paketleme

04/10/2026
GitHub Copilot: Kaldırılan 4 Model ve Geçiş Alternatifleri
Aşkın KILIÇ 0

GitHub Copilot: Kaldırılan 4 Model ve Geçiş Alternatifleri

04/10/2026
Azure Cosmos DB Shell Artık Data Explorer İçinde
Aşkın KILIÇ 0

Azure Cosmos DB Shell Artık Data Explorer İçinde

04/10/2026

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • Work IQ Developer Tools ile Copilot Plugin Paketleme
    04/10/2026 Work IQ Developer Tools ile Copilot Plugin Paketleme
  • GitHub Copilot: Kaldırılan 4 Model ve Geçiş Alternatifleri
    04/10/2026 GitHub Copilot: Kaldırılan 4 Model ve Geçiş Alternatifleri
  • Azure Cosmos DB Shell Artık Data Explorer İçinde
    04/10/2026 Azure Cosmos DB Shell Artık Data Explorer İçinde
  • Azure Developer CLI 1.34: azure.yaml Katmanları ve
    04/10/2026 Azure Developer CLI 1.34: azure.yaml Katmanları ve
  • Copilot Code Review: API Desteği ve Balanced Varsayılanı
    03/10/2026 Copilot Code Review: API Desteği ve Balanced Varsayılanı
  • 25 Dolar Altında Yapay Zeka Uygulaması mı? İşte Nasıl Yapılır!
    10/03/2026 25 Dolara Yapay Zeka Uygulaması Nasıl Yapılır?
  • 2026-03-10_15-35-23
    10/03/2026 Microsoft 365 E7: Yapay Zeka ve Güvenlik Bir Arada
  • Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
    18/03/2026 Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
  • DevOps Güncellemeleri
    09/03/2026 Azure DevOps Server Şubat Güncellemesi: Güvenlik
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL bulut bilişim CI/CD code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans Pull Request RAG REST API SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 469 yazı 🏗️ Bulut Altyapı 378 yazı 🤖 Yapay Zeka 314 yazı 🔧 DevOps 260 yazı ☁️ Microsoft Azure 254 yazı 🔒 Güvenlik & Kimlik 214 yazı 🏢 Kurumsal Teknoloji 96 yazı 📊 Veri & Analitik 66 yazı 🐳 Konteyner & Kubernetes 61 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Graph API ile E-posta İçeriği ...
    Merge Çakışmalarında Copilot D... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS