İçeriğe atla
Şimdi yükleniyor
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • Axios npm Saldırısı: Azure Pipelines’ta Ne Yapmalı?
Bulut Altyapı DevOps Güvenlik & Kimlik Axios, Azure Pipelines, CI/CD güvenliği, DevSecOps, npm güvenliği, paket doğrulama, postinstall riski, supply chain saldırısı A.KILIÇ 24/04/2026 2 Yorumlar

Axios npm Saldırısı: Azure Pipelines’ta Ne Yapmalı?

Axios npm Saldırısı: Azure Pipelines'ta Ne Yapmalı?
Ana Sayfa › Bulut Altyapı › Axios npm Saldırısı: Azure Pipelines’ta Ne Yapmalı?
⏱️ 11 dk okuma📅 24 Nisan 2026🔄 Güncelleme: 15 Temmuz 2026👁️ görüntülenme

31 Mart 2026 sabahı kahvemi yudumlarken Slack’te bir mesaj düştü: “Axios’un npm paketine zararlı kod enjekte edilmiş.” İlk tepkim mi? “Yine mi supply chain saldırısı…” Evet, yine. Hedef de öyle sıradan biri değil; JavaScript tarafında eli ayağı her yere değen, neredeyse her Node.js projesinde karşınıza çıkan o Axios, yanı haftalık 50 milyonun üstünde indirilen kütüphane.

📋 İçindekiler

  1. # YANLIŞ — her build'de farklı versiyon gelebilir
    npm install
    # DOĞRU — lock dosyasındaki versiyonlara sadık kalır
    npm ci
    # DAHA DA İYİ — integrity check ile birlikte
    npm ci --ignore-scripts # postinstall script'lerini devre dışı bırakır
    npm audit # bilinen güvenlik açıklarını tarar
    

    Bir şey dikkatimi çekti: Ha bu arada, --ignore-scripts flag’i baya işe yarıyor. Çünkü bu saldırıda zararlı kod tam da postinstall üzerinden dönüyordu; yanı paket inerken değil, sonrasında patlıyordu. Bu seçeneği açarsanız paket yine gelir ama o istenmeyen kod çalışmaz. Tabi burada küçük bir. Var: bazı projeler native modül derleme gibi sebeplerle postinstall’a gerçekten ihtiyaç duyuyor, o yüzden her yerde tak diye uygulanmıyor. Yine de denemeye değer.

    Şimdi gelelim işin can alıcı noktasına. Daha fazla bilgi için

    Bak şimdi, enterprise tarafta iş biraz değişiyor. Banka, telekom ya da büyük holding gibi yapılarda private npm registry kullanmanız gerekiyor; Azure Artifacts, Artifactory veya Nexus olur, fark etmez,. Upstream source’ları kontrol etmeden bu iş yürümüyor. Paket onay süreci de lazım. Evet, maliyet çıkıyor ve uğraştırıyor. Ama bir supply chain saldırısından sonra incident response tarafında harcayacağınız zaman ve para bambaşka seviyeye gidiyor; geçen sene bir finans kuruluşunda sadece “hangi secret’lar sızdı” sorusunun cevabını bulmak üç hafta sürdü.

    💡 Bilgi: Azure Artifacts’i private npm registry olarak kullanabilirsiniz. Upstream source olarak npmjs.org’u ekleyip, belirli paketleri “onaylanmış” olarak işaretleyebilirsiniz. Bu, supply chain saldırılarına karşı ek bir savunma katmanı oluşturur. Üstelik Azure DevOps kullanıyorsanız zaten lisansınıza dahil — ek maliyet yok.

    Uzun Vadeli Savunma Stratejisi

    Bu olay beni yine aynı yere getirdi: reactive kalınca iş büyüyor, proactive olunca nefes alıyorsunuz. Saldırı olduktan sonra “acaba biz de etkilendik mi?” diye ortalıkta koşturmak yerine, daha baştan hazırlıklı olmak lazım (yanlış duymadınız). Kulağa biraz klişe geliyor, evet, ama sahada bunu gerçekten yapan ekip sayısı düşündüğümden az.

    İşte tam da bu noktada devreye giriyor.

    Şimdi somut tarafa geçelim. Azure DevOps Server Nisan Yaması: Ne Geldi, Ne Yapmalı? yazımda da değindiğim gibi, Azure DevOps tarafındaki güvenlik güncellemelerini kaçırmamak gerekiyor. Daha açık söyleyeyim, ama dur bir saniye — bu tek başına yetmiyor; kendi pipeline’larınızın güvenlik düzeni de sizin elinizde, yanı işi sadece Microsoft’a bırakınca tablo pek öyle olmuyor.

    Zero-Trust Pipeline Yaklaşımı

    Dürüst olmak gerekirse, Pipeline’lara zero-trust gözüyle bakın. Her job yalnızca gerçekten ihtiyaç duyduğu minimum credential’a erişsin, başka bir şey değil. Bir npm build job’ünün Azure subscription Contributor rolüne ihtiyacı yok mesela; hatta çoğu zaman fazlası direkt risk oluyor (yanlış duymadınız). Service connection’ları scope’layın, secret’ları job seviyesinde ayırın; AZ-500’e hazırlanırken öğrendiğim en net derslerden biri buydu ve açık konuşayım, pipeline dünyasında da birebir çalışıyor.

    Ve işler burada ilginçleşiyor.

    Bilmem anlatabiliyor muyum, Bir de şu kısmı atlamayın: npm install sırasında network çıkışlarını izlemek hiç fena fikir değil. Zararlı paketler çoğu zaman bilinen npm registry dışına uzanmaya çalışıyor, bazen garip DNS sorguları atıyorlar, bazen de alakasız HTTP istekleri yapıyorlar (şey, ilk bakışta masum görünüyorlar ama değil). Build agent’larda egress firewall kuralları varsa ki olmalı, beklenmeyen trafiği loglamak baya iş görüyor.

    Az önce “her şeyi izleyin” dedim ama aslında Türkiye’deki birçok şirkette build agent trafiği hâlâ görünmez durumda. Hani insan şaşırıyor biraz. Bunu düzeltmek teknik olarak zor değil; asıl mesele birinin bunu öncelik yapması (inanın bana). Peki neden yapılmıyor? İşte orası ayrı konu.

    Sıkça Sorulan Sorular

    Hangi Axios versiyonları zararlıydı?

    Aslında sadece 1.14.1 ve 0.30.4 versiyonları etkilendi. Diğerleri güvenli. package-lock.json dosyanıza bir bakın, bu versiyonlardan biri var mı diye (kendi tecrübem). 1.14.0 veya 0.30.3 kullanıyorsanız sorun yok, rahat olun.

    Microsoft-hosted agent kullanıyorsam hiç sorun yok mu?

    Platform tarafı için endişelenmenize gerek yok, hani her job zaten temiz bir VM’de çalışıp sonra siliniyor (ciddiyim). Ama şöyle bir şey var — pipeline’ınızda npm install çalışıyorsa ve o zararlı versiyon çekildiyse, o job sırasındaki secret’larınız sızmış olabilir. Yanı agent güvenli, bence asıl kontrol edilmesi gereken kendi kodunuz ve secret’larınız.

    Self-hosted agent’ımı sadece npm cache temizleyerek kurtarabilir mıyım?

    Açıkçası hayır, önerilmez. Saldırganın payload’u dosya sisteminin tam olarak neresine ne yazdığını bilemezsiniz. Tecrübeme göre en güvenli yol agent’ı tamamen reimage etmek ya da sıfırdan kurmak. Cache temizliği yetmez, mesela payload çok farklı dizinlere de yazılmış olabilir.

    Pipeline’larımda Axios kullanıp kullanmadığımı nasıl anlarım?

    Doğrudan kullanmasanız bile dikkat edin — yanı transitif bağımlılık olarak projelerinizde sinsi sinsi oturuyor olabilir. npm ls axios çalıştırın, bağımlılık ağacınızda var — ki bu tartışılır — mı göreceksiniz (ki bu çoğu kişinin gözünden kaçıyor). Ayrıca npm audit de bu saldırıyı raporluyor, güzel bir kontrol noktası.

    Bu tür saldırılardan kalıcı olarak korunmak mümkün mü?

    Yanı, Yüzde yüz koruma diye bir şey yok, açık konuşalım (evet, doğru duydunuz). Ama bence şunları yaparsanız riski ciddi ciddi azaltırsınız: private npm registry kullanmak, lock dosyalarını commit etmek, npm ci kullanmak, postinstall script’lerini devre dışı bırakmak ve SCA araçlarıyla sürekli tarama yapmak. Katmanlı güvenlik yaklaşımı şart, başka yolu yok.

    Kaynaklar ve İleri Okuma

    Neyse, bilmem anlatabiliyor muyum, Mitigating the Axios npm Supply Chain Compromise – Microsoft Security Blog

    Hani, Azure Pipelines Agents – Microsoft Learn

    Axios npm Supply Chain Compromise – Guidance for Azure Pipelines Customers (Orijinal Makale)

    Aşkın KILIÇ
    Aşkın KILIÇYazar

    20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

    AZ-305AZ-104AZ-500AZ-400DP-203AI-102

    İlgili Yazılar

    .NET Day Agentic Modernization: Eski Uygulamalara Yeni Hayat
    .NET Day Agentic Modernization: Eski Uygulamalara Yeni Hayat16 Haz 2026
    ASP.NET Core "ApiVersion Could Not Be Resolved" Hatası
    ASP.NET Core "ApiVersion Could Not Be Resolved" Hatası28 Nis 2026
    Kubernetes v1.36: Workload-Aware Scheduling Yeni Boyutta
    Kubernetes v1.36: Workload-Aware Scheduling Yeni Boyutta14 May 2026
    Veritabanı Federasyonu: Data API Builder Zincirleme ile Farklı Sistemleri Birleştirmek
    Veritabanı Federasyonu: Data API Builder Zincirleme ile Farklı Sistemleri Birleştirmek26 Mar 2026

    Bu içerik işinize yaradı mı?

    Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

    YouTube GitHub

    Haftalık Bülten

    Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket Axios Azure Pipelines CI/CD güvenliği DevSecOps npm güvenliği paket doğrulama postinstall riski supply chain saldırısı
A.KILIÇ

Microsoft Azure Çözüm Uzmanı | Bulut Bilişim, Yapay Zekâ, DevOps ve Kurumsal Güvenlik alanlarında 15+ yıl deneyim. Azure, Kubernetes, AI/ML ve modern altyapı mimarileri üzerine yazılar yazıyorum.

view all posts
Önceki yazı

Ingress-NGINX Göçü: 5 Şaşırtıcı Davranış ve Çözümü

Sonraki yazı

GitHub Copilot JetBrains’te Inline Agent Modu Geldi

İlginizi Çekebilir

AT&T ve Microsoft Foundry ile Trilyon Token Ölçeğinde AI
A.KILIÇ 0

AT&T ve Microsoft Foundry ile Trilyon Token Ölçeğinde AI

24/07/2026
Claude Opus 5 GitHub Copilot'ta Kullanıma Sunuldu
A.KILIÇ 0

Claude Opus 5 GitHub Copilot’ta Kullanıma Sunuldu

24/07/2026
GitHub MCP Server Yeni MCP Spesifikasyonunu Destekliyor
A.KILIÇ 0

GitHub MCP Server Yeni MCP Spesifikasyonunu Destekliyor

24/07/2026

2 comments

comments user
Hakan G. 24/04/2026 21:32

Tam da bu sabah pipeline’larımı kontrol ettim, çok yerinde bir uyarı oldu. Peki zararlı kod tam olarak ne yapıyor, credential çalıyor mu yoksa başka bir şey mi? Bunu da bir yazıda ele alırsanız iyi olur.

comments user
Ebru G. 25/04/2026 01:44

Tam da bu sabah bir pipeline logunda garip bir şey gördüm, şimdi aklıma takıldı. Axios kullanan projelerde versiyon pinleme yapmak ne kadar kritikmiş, bunu hep erteleyip duruyoruz. Acaba etkilenen agent’ları temizlemek için self-hosted ile Microsoft-hosted arasında ciddi bir fark var mı?

Yorumlar kapalı.

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • AT&T ve Microsoft Foundry ile Trilyon Token Ölçeğinde AI
    24/07/2026 AT&T ve Microsoft Foundry ile Trilyon Token Ölçeğinde AI
  • Claude Opus 5 GitHub Copilot'ta Kullanıma Sunuldu
    24/07/2026 Claude Opus 5 GitHub Copilot’ta Kullanıma Sunuldu
  • GitHub MCP Server Yeni MCP Spesifikasyonunu Destekliyor
    24/07/2026 GitHub MCP Server Yeni MCP Spesifikasyonunu Destekliyor
  • Announcing etcd 3.7.0-beta.0
    24/07/2026 Announcing etcd 3.7.0-beta.0
  • Declarative Workflows 1.0: Ajan Orkestrasyonu Artık YAML'da
    24/07/2026 Declarative Workflows 1.0: Ajan Orkestrasyonu Artık YAML’da
  • Veri Merkezi Güvenilirliği
    09/03/2026 Azure’da Kesintisiz Çalışma: Güvenilirlik ve Kurtarma
  • 2026-03-10_15-35-23
    10/03/2026 Microsoft 365 E7: Yapay Zeka ve Güvenlik Bir Arada
  • Kubernetes v1.36 Memory QoS: Katmanlı Bellek Koruması Geldi
    30/04/2026 Kubernetes v1.36 Memory QoS: Katmanlı Bellek Koruması Geldi
  • GitHub Copilot for Eclipse Açık Kaynağa Dönüyor: Neden Önemli?
    08/04/2026 GitHub Copilot for Eclipse Açık Kaynağa Dönüyor: Neden Önemli?
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

AT&T ve Microsoft Foundry ile Trilyon Token Ölçeğinde AI
Bulut Altyapı Geliştirici Araçları Yapay Zeka

AT&T ve Microsoft Foundry ile Trilyon Token Ölçeğinde AI

24/07/2026 A.KILIÇ
Claude Opus 5 GitHub Copilot'ta Kullanıma Sunuldu
Bulut Altyapı Geliştirici Araçları Yapay Zeka

Claude Opus 5 GitHub Copilot’ta Kullanıma Sunuldu

24/07/2026 A.KILIÇ
GitHub MCP Server Yeni MCP Spesifikasyonunu Destekliyor
Bulut Altyapı Geliştirici Araçları Yapay Zeka

GitHub MCP Server Yeni MCP Spesifikasyonunu Destekliyor

24/07/2026 A.KILIÇ
Announcing etcd 3.7.0-beta.0
Bulut Altyapı Geliştirici Araçları Konteyner & Kubernetes

Announcing etcd 3.7.0-beta.0

24/07/2026 A.KILIÇ
Declarative Workflows 1.0: Ajan Orkestrasyonu Artık YAML'da
DevOps Geliştirici Araçları Microsoft Azure Yapay Zeka

Declarative Workflows 1.0: Ajan Orkestrasyonu Artık YAML’da

24/07/2026 A.KILIÇ
Linear'da Copilot Cloud Agent Genel Kullanıma Açıldı
Bulut Altyapı Geliştirici Araçları Yapay Zeka

Linear’da Copilot Cloud Agent Genel Kullanıma Açıldı

23/07/2026 A.KILIÇ
Azure Dev/Test Avantajı: Visual Studio ile Bulutta Deneme
Bulut Altyapı DevOps Geliştirici Araçları

Azure Dev/Test Avantajı: Visual Studio ile Bulutta Deneme

23/07/2026 A.KILIÇ
AI Ajanları Cosmos DB vNext Emülatörüyle Buluşuyor
Bulut Altyapı Geliştirici Araçları Yapay Zeka

AI Ajanları Cosmos DB vNext Emülatörüyle Buluşuyor

23/07/2026 A.KILIÇ
Pure Virtual C++ 2026 Yayında: Canlı Program ve Detaylar
Geliştirici Araçları Yapay Zeka

Pure Virtual C++ 2026 Yayında: Canlı Program ve Detaylar

23/07/2026 A.KILIÇ
Pure Virtual C++ 2026 Tamamlandı: Tüm Oturumlar Yayında
Geliştirici Araçları Microsoft 365 Yapay Zeka

Pure Virtual C++ 2026 Tamamlandı: Tüm Oturumlar Yayında

23/07/2026 A.KILIÇ
Copilot Etki Panosu: Kullanım Metriklerinde Yeni Dönem
Bulut Altyapı Geliştirici Araçları

Copilot Etki Panosu: Kullanım Metriklerinde Yeni Dönem

22/07/2026 A.KILIÇ
Azure DevOps Server Temmuz Yamaları: Kurulum ve Doğrulama
DevOps Microsoft Azure

Azure DevOps Server Temmuz Yamaları: Kurulum ve Doğrulama

22/07/2026 A.KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları Azure Azure Cosmos DB Azure Developer CLI Azure DevOps Azure Functions Azure OpenAI azure sdk Azure SQL açık kaynak bulut bilişim C++ CI/CD copilot Copilot CLI DevOps DevSecOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu Microsoft Agent Framework Microsoft Azure Microsoft Foundry OpenAI otomasyon performans Pull Request Python RAG SEO uyumlu verimlilik veri yönetimi Visual Studio VS Code yapay zeka yapay zeka ajanları Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 301 yazı 🏗️ Bulut Altyapı 256 yazı 🤖 Yapay Zeka 218 yazı 🔧 DevOps 175 yazı ☁️ Microsoft Azure 169 yazı 🔒 Güvenlik & Kimlik 154 yazı 🏢 Kurumsal Teknoloji 64 yazı 📊 Veri & Analitik 55 yazı 🐳 Konteyner & Kubernetes 44 yazı 📧 Microsoft 365 19 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Ingress-NGINX Göçü: 5 Şaşırtıc...
    GitHub Copilot JetBrains’... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS