İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • GitHub Secret Scanning API ve Webhook İyileştirmeleri
Bulut Altyapı Geliştirici Araçları Güvenlik & Kimlik API, DevSecOps, GitHub Secret Scanning, Güvenlik Otomasyonu, kurumsal güvenlik, Secret Type Filtreleme, Webhook Aşkın KILIÇ 09/04/2026 3 Yorumlar

GitHub Secret Scanning API ve Webhook İyileştirmeleri

GitHub Secret Scanning API ve Webhook İyileştirmeleri
⏱️ 7 dk okuma📅 9 Nisan 2026🔄 Güncelleme: 15 Temmuz 2026

Geçen hafta bir finans kuruluşundaki müşterimizle güvenlik otomasyonu toplantısı yapıyorduk. Adam masaya vurmadı tam olarak ama ses tonundan memnuniyetsizliği anlamak için özel bir yeteneğe gerek yoktu — “Her yeni secret type eklendiğinde script’lerimizi güncellememiz gerekiyor, bu iş böyle olmaz!” dedi ve bıraktı öyle. Tam o gün. Aynı gün GitHub’ın secret scanning API’sine gelen yenilikler duyuruldu. Zamanlamayı ben planlamadım, yemin ederim.

📋 İçindekiler

  1. Bunu neden ayrı bir bölüm olarak yazıyorum? Çünkü bu bug’a bizzat takıldım ben de. Bir müşterimizin otomasyon script’i “kapatma gerekçesi boş olan alert’leri raporla” diye çalışıyordu — mantıklı bir kural, değil mi? Ama delegated closure ile kapatılan her alert bu rapora düşüyordu, çünkü comment alanı null geliyordu. Haftalarca “neden bu kadar çok gerekçesiz kapatma var?” diye araştırdık. Meğer bug’mış. Neyse. Düzeldi artık, geçti.

    Bir dakika — bununla bitmedi.

    Pratikte Bu Değişiklikleri Nasıl Kullanmalı?

    Küçük Takımlar İçin

    Şahsen, 5-10 kişilik bir ekipseniz, exclude_secret_types filtresi tek başına ciddi fark yaratır. Basit bir cron job ile “genel parolalar hariç büyük çoğunluk alert’leri Slack’e gönder” diyebilirsiniz, mesela. Generic password alert’leri genelde çok gürültülü oluyor — bunları filtreleyip gerçek sızıntılara odaklanabilirsiniz. Gürültüyü azaltmak, güvenliği artırmak kadar önemli bu boyutta.

    Enterprise Seviyede

    Büyük organizasyonlarda asıl fark closure comment’lerin API’de görünür olması. SIEM entegrasyonu yapıyorsanız — Splunk, — itiraz edebilirsiniz tabiî — Sentinel, ne kullanıyorsanız — bu verileri otomatik olarak çekip compliance raporlarınıza dahil edebilirsiniz. AZ-500 sınavına hazırlanırken güvenlik otomasyonu konusunu çalışmıştım; orada da vurgulanan şey buydu: audit trail’in programatik erişilebilirliği. Sınav konusu diye değil, gerçekten kritik olduğu için vurgulanıyordu.

    Bir de html_url alanını düşünün. Enterprise’da yüzlerce repo, binlerce alert olabiliyor. Otomasyon ile Jira ticket’ı açıyorsanız, o ticket’a doğrudan tıklanabilir GitHub linki koyabilmek… Bu kadar basit bir şey, ama iş akışını ciddi şekilde hızlandırıyor. Geliştirici “hangi dosyaydı bu?” diye arama yapmak zorunda kalmıyor.

    Tuhaf ama, Bu arada, GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı yazımda code scanning tarafındaki benzer iyileştirmelerden bahsetmiştim. Secret scanning ve code scanning birlikte düşünülmeli — ikisi de GitHub Advanced Security’nın parçası ve birbirini tamamlıyor. Biri olmadan öbürü eksik kalıyor.

    Eksik Kalan Ne Var?

    Açık konuşayım. Bu güncellemeler güzel, ama hâlâ eksik gördüğüm noktalar var.

    Mesela webhook payload’larında alert’in hangi branch’te tespit edildiği bilgisi hâlâ yeterince zengin değil. Multi-branch stratejisi kullanan ekipler için bu önemli bir detay — hangi ortamda sızdı bu, production mu staging mi? Bilmek istiyorsunuz.

    Bir de exclude_secret_types güzel hoş da, regex tabanlı custom pattern’lar için filtreleme hâlâ sınırlı. Kurumsal müşterilerimizin çoğu kendi internal secret formatlarını tanımlıyor — bu pattern’lar için filtreleme mekanizması biraz daha olgunlaşmalı. Umarım bir sonraki turda gelir.

    Ha, neredeyse unutuyordum: GitHub’da Güvenlik Sekmesi Değişti: Kalite de Eklendi yazısında güvenlik sekmesinin evriminden bahsetmiştim. Secret scanning iyileştirmeleri de o büyük resmin parçası — GitHub, güvenliği geliştirici deneyiminin merkezine koymaya çalışıyor. Yavaş yavaş oluyor ama oluyor işte.

    Sıkça Sorulan Sorular

    exclude_secret_types ile secret_type parametreleri aynı anda kullanılabilir mi?

    Doğrusu, Hayır, kullanılamaz. İkisini aynı request’te gönderirseniz 422 hatası alırsınız. Birini seçmeniz gerekiyor — ya dahil etmek istediklerinizi belirtin ya da hariç tutmak istediklerinizi.

    html_url alanı hangi location tiplerinde çalışıyor?

    Commit, issue (title, body, comment), pull request (title, body, comment). Pull request review location tiplerinde çalışıyor. Yanı secret’ın tespit edildiği hemen her yerde tıklanabilir link alabiliyorsunuz.

    Bu değişiklikler GitHub Free planında da geçerli mi?

    Secret scanning’in kendisi GitHub Advanced Security veya public repo’lar için ücretsiz olarak mevcut. API iyileştirmeleri, secret scanning’e erişiminiz olan tüm planlarda geçerli (ben de ilk duyduğumda şaşırmıştım). Ancak delegated bypass gibi özellikler Enterprise plana özel olabiliyor — plan detaylarınızı kontrol etmenizde fayda var.

    İlgili içerik: GitHub Secret Scanning ve Public Monitoring Güncellemeleri

    Mevcut webhook entegrasyonlarımı güncellemem gerekiyor mu?

    Yeni alanlar ekleme şeklinde geldiği için mevcut entegrasyonlarınız bozulmaz. Ama html_url ve closure comment verilerinden faydalanmak istiyorsanız, webhook handler kodunuzu bu yeni alanları okuyacak şekilde güncellemeniz gerekiyor. Geriye dönük uyumluluk korunuyor.

    resolution_comment bug fix’i geçmişe dönük çalışıyor mu?

    Bu konuda net bir bilgi yok ama genellikle bu tür fix’ler ileriye dönük oluyor. Yanı daha önce null olarak kaydedilmiş comment’ler muhtemelen null olarak kalacak. Yeni kapatılan alert’lerde artık doğru şekilde dolduruluyor.

    Kaynaklar ve İleri Okuma

    GitHub Secret Scanning REST API Dokümantasyonu

    İlginç olan şu ki, GitHub Blog — Secret Scanning Improvements Changelog

    GitHub Secret Scanning Hakkında Genel Bilgi

    🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
    Aşkın KILIÇ
    Aşkın KILIÇYazar

    20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

    AZ-305AZ-104AZ-500AZ-400DP-203AI-102

    İlgili Yazılar

    GitHub Actions’da Agentic Workflow Ayarlarını Anında Görmek: Gerçekten Oyun Değiştirici mi?
    GitHub Actions’da Agentic Workflow Ayarlarını Anında Görmek: Gerçekten Oyun Değiştirici mi?28 Mar 2026
    GitHub Copilot for Eclipse Açık Kaynağa Dönüyor: Neden Önemli?
    GitHub Copilot for Eclipse Açık Kaynağa Dönüyor: Neden Önemli?8 Nis 2026
    Azd Uzantılarını Otomatik Kurmak: Dev Container Kolaylığı
    Azd Uzantılarını Otomatik Kurmak: Dev Container Kolaylığı15 Mar 2026
    Visual Studio'da GitHub Copilot: Temmuz 2026 Güncellemesi
    Visual Studio'da GitHub Copilot: Temmuz 2026 Güncellemesi3 Ağu 2026

    Bu içerik işinize yaradı mı?

    Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

    YouTube GitHub

    Haftalık Bülten

    Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket API DevSecOps GitHub Secret Scanning Güvenlik Otomasyonu kurumsal güvenlik Secret Type Filtreleme Webhook
Önceki yazı

GitHub Copilot’un PR Etkisi Ölçülüyor: Yeni Metrikler

Sonraki yazı

GitHub’un Mart 2026 Dersi: Dayanıklılık Kağıt Üstünde Değil

İlginizi Çekebilir

TypeScript 6.0 Beta: 7.0'a Geçiş Köprüsü
Aşkın KILIÇ 0

TypeScript 6.0 Beta: 7.0’a Geçiş Köprüsü

22/08/2026
Cloud Academy ile Azure Becerileri: Visual Studio Avantajı
Aşkın KILIÇ 0

Cloud Academy ile Azure Becerileri: Visual Studio Avantajı

22/08/2026
Visual Studio ile .NET Uygulamasını .NET 10'a Modernize Etme
Aşkın KILIÇ 0

Visual Studio ile .NET Uygulamasını .NET 10’a Modernize Etme

22/08/2026

3 comments

comments user
Zeynep A. 09/04/2026 15:55

exclude_secret_types filtresini duyunca rahatladım açıkçası, her yeni token tipi eklendiğinde script’i güncellemek gerçekten can sıkıcıydı. Acaba bu filtre wildcard destekliyor mu yoksa tam tip adı mı vermek gerekiyor?

comments user
Emre Ç. 09/04/2026 17:26

exclude_secret_types filtresini ilk okuduğumda “zaten neden bu yoktu ki” dedim içimden. Her yeni secret type geldiğinde script’leri güncellemek gerçekten can sıkıcıydı, enterprise ortamlarında bu iş ciddi efor istiyor.

comments user
Tolga F. 09/04/2026 17:31

exclude_secret_types filtresini görünce gerçekten “keşke daha önce olsaydı” dedim, her yeni token tipi eklendiğinde allowlist’i güncellemek can sıkıcıydı. Repo seviyesinde mi org seviyesinde mi kullanmak daha mantıklı acaba, enterprise’ı olmayanlara org yeterli geliyor mu peki?

Bu arada şu yazınız da güzeldi: GitHub Bildirimlerinde Sıralama Geldi: Küçük Detay mı? — https://www.askinkilic.com.tr/github-bildirimlerinde-siralama-geldi-kucuk-detay-mi/

Yorumlar kapalı.

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • OpenAI'dan AI Futures: Yeni Bir Politika Blogu
    22/08/2026 OpenAI’dan AI Futures: Yeni Bir Politika Blogu
  • TypeScript 6.0 Beta: 7.0'a Geçiş Köprüsü
    22/08/2026 TypeScript 6.0 Beta: 7.0’a Geçiş Köprüsü
  • Cloud Academy ile Azure Becerileri: Visual Studio Avantajı
    22/08/2026 Cloud Academy ile Azure Becerileri: Visual Studio Avantajı
  • Visual Studio ile .NET Uygulamasını .NET 10'a Modernize Etme
    22/08/2026 Visual Studio ile .NET Uygulamasını .NET 10’a Modernize Etme
  • GitHub Copilot Slack Entegrasyonu: Ajan Deneyimi
    21/08/2026 GitHub Copilot Slack Entegrasyonu: Ajan Deneyimi
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • ASP.NET Core 2.3 İçin Saat İşliyor: Ne Yapmalı?
    07/04/2026 ASP.NET Core 2.3 İçin Saat İşliyor: Ne Yapmalı?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

OpenAI'dan AI Futures: Yeni Bir Politika Blogu
Kurumsal Teknoloji Yapay Zeka

OpenAI’dan AI Futures: Yeni Bir Politika Blogu

22/08/2026 Aşkın KILIÇ
TypeScript 6.0 Beta: 7.0'a Geçiş Köprüsü
Geliştirici Araçları Yapay Zeka

TypeScript 6.0 Beta: 7.0’a Geçiş Köprüsü

22/08/2026 Aşkın KILIÇ
Cloud Academy ile Azure Becerileri: Visual Studio Avantajı
DevOps Geliştirici Araçları Microsoft Azure

Cloud Academy ile Azure Becerileri: Visual Studio Avantajı

22/08/2026 Aşkın KILIÇ
Visual Studio ile .NET Uygulamasını .NET 10'a Modernize Etme
Bulut Altyapı Geliştirici Araçları Yapay Zeka

Visual Studio ile .NET Uygulamasını .NET 10’a Modernize Etme

22/08/2026 Aşkın KILIÇ
GitHub Copilot Slack Entegrasyonu: Ajan Deneyimi
Geliştirici Araçları Kurumsal Teknoloji Microsoft Azure

GitHub Copilot Slack Entegrasyonu: Ajan Deneyimi

21/08/2026 Aşkın KILIÇ
GitHub 17 Ağustos Kesintisi: Nedeni ve Sonraki Adımlar
Bulut Altyapı DevOps Güvenlik & Kimlik

GitHub 17 Ağustos Kesintisi: Nedeni ve Sonraki Adımlar

21/08/2026 Aşkın KILIÇ
PowerShell, OpenSSH ve DSC İçin 2026 Yol Haritası
DevOps Geliştirici Araçları Güvenlik & Kimlik

PowerShell, OpenSSH ve DSC İçin 2026 Yol Haritası

21/08/2026 Aşkın KILIÇ
Claude için Foundry'de Beş Yeni Yetenek: Ajan Çağı
Geliştirici Araçları Microsoft Azure Yapay Zeka

Claude için Foundry’de Beş Yeni Yetenek: Ajan Çağı

21/08/2026 Aşkın KILIÇ
Code Scanning'e "Mitigated" Uyarı Kapatma Nedeni Eklendi
Geliştirici Araçları Güvenlik & Kimlik

Code Scanning’e “Mitigated” Uyarı Kapatma Nedeni Eklendi

20/08/2026 Aşkın KILIÇ
CodeQL 2.26.3: Actions Sorguları ve JavaScript Modellemesi
Geliştirici Araçları Güvenlik & Kimlik

CodeQL 2.26.3: Actions Sorguları ve JavaScript Modellemesi

20/08/2026 Aşkın KILIÇ
MSSQL v1.45: SQL Formatter, Azure SQL Provisioning ve
DevOps Geliştirici Araçları Microsoft Azure

MSSQL v1.45: SQL Formatter, Azure SQL Provisioning ve

20/08/2026 Aşkın KILIÇ
SQL Server Express'ten Azure SQL Free Tier'a Geçiş
Bulut Altyapı Geliştirici Araçları Microsoft Azure

SQL Server Express’ten Azure SQL Free Tier’a Geçiş

20/08/2026 Aşkın KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure Functions Azure OpenAI azure sdk Azure SQL bulut bilişim C++ CI/CD copilot Copilot CLI DevOps DevSecOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu Microsoft Agent Framework Microsoft Azure Microsoft Foundry MSVC otomasyon performans Pull Request Python RAG SEO uyumlu verimlilik veri yönetimi Visual Studio VS Code yapay zeka yapay zeka ajanları Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 339 yazı 🏗️ Bulut Altyapı 280 yazı 🤖 Yapay Zeka 240 yazı 🔧 DevOps 198 yazı ☁️ Microsoft Azure 186 yazı 🔒 Güvenlik & Kimlik 161 yazı 🏢 Kurumsal Teknoloji 65 yazı 📊 Veri & Analitik 57 yazı 🐳 Konteyner & Kubernetes 47 yazı 📧 Microsoft 365 21 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← GitHub Copilot’un PR Etkisi Öl...
    GitHub’un Mart 2026 Dersi: Day... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS