İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • Code Scanning Default Setup Artık Özelleştirilebilir
Bulut Altyapı Güvenlik & Kimlik Advanced Security, CodeQL, GitHub Actions, GitHub Code Scanning, Repository Properties Aşkın KILIÇ 05/08/2026 2 Yorumlar

Code Scanning Default Setup Artık Özelleştirilebilir

Code Scanning Default Setup Artık Özelleştirilebilir
📑 İçindekiler
  1. Default setup'a kendi yapılandırma dosyanızı bağlamak
  2. Organizasyon genelinde tek bir kaynaktan yönetim
  3. Farklı depolardaki yapılandırma dosyalarına referans
  4. Özel depolara erişim: Git Source private registry
  5. Kullanılabilirlik ve uyumluluk
  6. İlgili İçerikler
  7. Kaynaklar ve İleri Okuma

⏱️ 3 dk okuma📅 5 Ağustos 2026

GitHub, code scanning’in default setup modunu kurumsal ölçekte özelleştirilebilir hale getirdi. Artık github-codeql-config-file adlı yeni bir depo özelliği (repository property) üzerinden kendi CodeQL yapılandırma dosyanızı default setup ile birlikte kullanabiliyorsunuz. Bu değişiklikle, gelişmiş kurulumun (advanced setup) sunduğu ayrıntılı kontrole, her depoya ayrı GitHub Actions iş akışı dosyası yazma ve bakım yükü olmadan ulaşabiliyorsunuz.

İlgili içerik: Code Scanning'e "Mitigated" Uyarı Kapatma Nedeni Eklendi

Default setup’a kendi yapılandırma dosyanızı bağlamak

Yeni akışın temeli sade: github-codeql-config-file depo özelliğini bir CodeQL yapılandırma dosyasının yoluna ayarladığınızda, code scanning bu dosyadaki ayarları kendi yerleşik varsayılanlarıyla birleştiriyor. Yani sıfırdan bir kurulum yazmıyorsunuz, mevcut default setup davranışının üzerine kendi özelleştirmelerinizi ekliyorsunuz.

Bu yapılandırma dosyasında pek çok şeyi tanımlayabiliyorsunuz:

  • Ek sorgular (queries) ekleme
  • Belirli yolları taramadan hariç tutma (excluded paths)
  • Tehdit modellerini (threat models) belirleme

Önemli bir ayrıntı var: Default setup arayüzünden daha önce seçtiğiniz tehdit modelleri ve CodeQL model paketleri (model packs), birleştirilmiş yapılandırmada korunuyor. UI üzerinden yapılan seçimler yapılandırma dosyasıyla ezilmiyor; ikisi birleşip nihai konfigürasyonu oluşturuyor. Düşük bakım maliyeti avantajını kaybetmeden granular kontrol elde etmiş oluyorsunuz böylece.

Organizasyon genelinde tek bir kaynaktan yönetim

Repository properties, GitHub’da organizasyon çapında varsayılan değerleri destekleyen bir mekanizma; bu, code scanning yapılandırması için de geçerli. Organizasyon sahipleri, tek tek depoların bu varsayılan değeri geçersiz kılıp kılamayacağına karar verebiliyor. Pratikte birkaç farklı yönetim modeli mümkün oluyor:

  • Merkezi tek dosya: Yapılandırma dosyasını merkezi bir depoda tutup organizasyonun tüm depolarının otomatik olarak bu dosyayı almasını sağlayabilirsiniz.
  • Zorunlu kılma: Değerin depo düzeyinde ezilmesine izin vermeyerek yapılandırmayı her yerde uygulatabilirsiniz.
  • Ekip bazlı esneklik: Belirli ekiplerin ihtiyaç duyduğu yerlerde kendi yapılandırmalarını tanımlamalarına izin verebilirsiniz.
  • Kademeli yayılım: Yeni bir yapılandırmayı önce tek bir depoda deneyip sonuçları gördükten sonra organizasyon geneline yayabilirsiniz.

Bu esneklik, güvenlik ekiplerinin merkezi politika belirlemesi ile geliştirici ekiplerin kendi bağlamlarına uyarlama yapma ihtiyacı arasındaki dengeyi kurmayı kolaylaştırıyor.

Farklı depolardaki yapılandırma dosyalarına referans

Bu güncellemeyle birlikte, başka bir depoda bulunan yapılandırma dosyasına işaret etmek için daha esnek bir söz dizimi de geldi. Yeni yazımda yalnızca depo adı zorunlu. ref (dal veya commit) ve dosya yolunu belirtmezseniz referans, analiz edilen deponun bulunduğu organizasyondaki hedef deponun main dalındaki varsayılan yapılandırma dosyası yoluna düşüyor.

Ortak bir güvenlik yapılandırma deposu kurup diğer depoların oraya minimum bilgiyle işaret etmesini isteyen ekipler için bu işleri sadeleştiriyor. Farklı depolarda aynı uzun referansı tekrar tekrar yazmak yerine, konvansiyonlara dayalı kısa bir referans yetiyor.

Özel depolara erişim: Git Source private registry

Yapılandırma dosyasının bulunduğu depo private ise eskiden bir iş akışı içinde token yönetmek gerekiyordu; yeni akışta buna gerek kalmadı. Organizasyonunuz için bir Git Source özel kayıt defteri (private registry) yapılandırarak default setup’ın bu özel depoya erişmesine izin verebiliyorsunuz.

Yaklaşımın avantajı iki yönlü: Kimlik bilgileri ve erişim yönetimi merkezi bir yerde toplanıyor, iş akışı dosyalarında token satırları taşımak zorunda kalmıyorsunuz. Güvenlik ve yönetim açısından daha temiz bir model.

Kullanılabilirlik ve uyumluluk

Yetenek şu anda github.com üzerinde genel kullanıma (generally available) sunuldu. GitHub Enterprise Server tarafında ise 3.23 sürümüyle birlikte geleceği belirtiliyor. Self-hosted GHES ortamları için, ilgili sürüme yükseltme yapılana kadar aynı özelliği kullanmak mümkün olmayacak.

Özetle, güvenlik taramasını kurumsal ölçekte yönetmek zorunda olan ekipler için bu güncelleme ciddi bir sadeleşme getiriyor. Advanced setup ile default setup arasındaki eski ödünleşim büyük ölçüde azalıyor: Artık her depoda ayrı bir Actions iş akışı dosyası yazmadan da CodeQL taramalarının davranışını ayrıntılı biçimde şekillendirmek mümkün. GitHub’ın önerisi de bu yönde: Ölçekte güvenlik analizini özelleştirmek için tercih edilen yöntem, yapılandırma dosyalı default setup.

İlgili İçerikler

  • GitHub Secret Scanning ve Public Monitoring Güncellemeleri
  • GitHub Code Quality Faturası: Lisans Tahmini Preview’da
  • VS Code’da PostgreSQL Performans Ayarı: Artık Tek Ekran

Kaynaklar ve İleri Okuma

  • github.blog
  • github.blog
  • Customize code scanning default setup at scale — GitHub Changelog
  • Default setup’ı yapılandırma dosyasıyla özelleştirme — GitHub Docs
  • Başka bir depodaki yapılandırma dosyasına referans verme — GitHub Docs
  • Organizasyonunuza özel kayıt defterlerine erişim verme — GitHub Docs
  • Code scanning için repository properties — GitHub Docs
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • GitHub Advanced Security’de Bütçe Sınırı: Kontrol Artık Sıkı
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı7 Nis 2026
Azure App Service Build 2026: Easy AI, Iv4 ve Yenilikler
Azure App Service Build 2026: Easy AI, Iv4 ve Yenilikler29 Tem 2026
Microsoft Foundry Nisan 2026: Üretimde Dikkat Çeken Yenilikler
Microsoft Foundry Nisan 2026: Üretimde Dikkat Çeken Yenilikler17 May 2026
Kubernetes v1.36’da DRA: Donanım Paylaşımında Yeni Dönem
Kubernetes v1.36’da DRA: Donanım Paylaşımında Yeni Dönem9 May 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket Advanced Security CodeQL GitHub Actions GitHub Code Scanning Repository Properties
Önceki yazı

Foundry Local ve C# ile Canlı Konuşma-Metin Dönüşümü

Sonraki yazı

Azure DevOps Remote MCP Server Genel Kullanıma Açıldı

İlginizi Çekebilir

Kubernetes v1.37: emptyDir ve Bind Mount Sertleştirmesi
Aşkın KILIÇ 0

Kubernetes v1.37: emptyDir ve Bind Mount Sertleştirmesi

19/09/2026
npm Stage-Only Token ile Yayını Onaya Bağlayın
Aşkın KILIÇ 4

npm Stage-Only Token ile Yayını Onaya Bağlayın

18/09/2026
Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün
Aşkın KILIÇ 3

Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün

18/09/2026

2 comments

comments user
Aslı S. 05/08/2026 23:12

Her depoya ayrı Actions workflow yazmak gerçekten can sıkıcıydı, bu güncelleme epey iş yükü alacak üzerinden. Acaba organizasyon genelinde tek bir config dosyasıyla bütün repoları yönetmek mümkün mü, bunu da denesem iyi olur. Bu arada NuGet tarafındaki güvenlik hamlelerini anlatan şu yazı da ilgimi çekti: https://www.askinkilic.com.tr/nuget-api-anahtari-suresi-kisaliyor-yeni-guvenlik-plani/

Yanıtla
comments user
İrem B. 05/08/2026 23:13

Tam da ihtiyacım olan bir özellikti bu, her repo için ayrı Actions workflow’u yazmak gerçekten can sıkıcıydı. Depo özelliğiyle merkezi yapılandırma mantığı çok daha temiz. Dependabot tarafında da benzer özelleştirmeler var bu arada, şu yazı da işe yarıyor: https://www.askinkilic.com.tr/dependabot-pull-request-dal-adlarini-ozellestirme/

Yanıtla

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • Kubernetes v1.37: emptyDir ve Bind Mount Sertleştirmesi
    19/09/2026 Kubernetes v1.37: emptyDir ve Bind Mount Sertleştirmesi
  • MCP ile Dağıtık Agent Skills: Uzman Ajana Alternatif
    19/09/2026 MCP ile Dağıtık Agent Skills: Uzman Ajana Alternatif
  • npm Stage-Only Token ile Yayını Onaya Bağlayın
    18/09/2026 npm Stage-Only Token ile Yayını Onaya Bağlayın
  • Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün
    18/09/2026 Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün
  • DSC v3.3.0: Yeni Windows Kaynakları ve --what-if Desteği
    18/09/2026 DSC v3.3.0: Yeni Windows Kaynakları ve –what-if Desteği
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • ASP.NET Core 2.3 İçin Saat İşliyor: Ne Yapmalı?
    07/04/2026 ASP.NET Core 2.3 İçin Saat İşliyor: Ne Yapmalı?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL bulut bilişim CI/CD CodeQL code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans Pull Request RAG SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 460 yazı 🏗️ Bulut Altyapı 371 yazı 🤖 Yapay Zeka 311 yazı 🔧 DevOps 256 yazı ☁️ Microsoft Azure 248 yazı 🔒 Güvenlik & Kimlik 212 yazı 🏢 Kurumsal Teknoloji 92 yazı 📊 Veri & Analitik 65 yazı 🐳 Konteyner & Kubernetes 60 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Foundry Local ve C# ile Canlı ...
    Azure DevOps Remote MCP Server... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS