İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • CodeQL 2.25.6 ile Sessiz Ama Güçlü Güvenlik Sıçraması
Geliştirici Araçları Güvenlik & Kimlik C# 14, CodeQL, DevSecOps, hassas veri tespiti, statik analiz, Swift 6.3.2, yanlış pozitif azaltma Aşkın KILIÇ 10/06/2026 3 Yorumlar

CodeQL 2.25.6 ile Sessiz Ama Güçlü Güvenlik Sıçraması

CodeQL 2.25.6 ile Sessiz Ama Güçlü Güvenlik Sıçraması
⏱️ 7 dk okuma📅 10 Haziran 2026🔄 Güncelleme: 16 Temmuz 2026

Bir güvenlik aracını sevdiren şey çoğu zaman gürültülü özellikler değil, tam tersine sessizce daha çok şeyi görmeye başlamasıdır. CodeQL 2.25.6 de biraz böyle bir sürüm olmuş; Swift 6.3.2 desteği gelmiş, C# 14 ve.NET 10 tarafında kapsam tamamlanmış, üstüne bir de hassas veri tespiti birkaç dilde toparlanmış. Kâğıt üstünde “küçük güncelleme” gibi dürüyor ama pratikte, özellikle kurumsal kod tabanlarında bayağı fark yaratır.

İlgili içerik: vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?

📋 İçindekiler

  1. Bir de şu var: kurumsalda kodun büyük kısmı sıfırdan yazılmıyor artık, çoğu yerde generated code var, SDK var, template var… İşte bu yüzden extractor’ın kapsama alanı tamamlandığında fayda hemen hissediliyor. Geliştirici “ben zaten bunu elle yazmadım” dese bile saldırgan umursamaz; açık oradaysa açık odur.

    Alan Ne değişti? Bence etkisi
    Swift 6.3.2 Yeni sürüm analizi eklendi Mobil güvenlikte kör nokta azalır
    C# 14 /.NET 10 Tam kapsam sağlandı Modern.NET projelerinde daha tutarlı sonuç verir
    Sensitive data heuristics Daha iyi desen tanıma geldi Daha az yanlış pozitif, daha iyi önceliklendirme
    GitHub Actions sorguları Açıkların konumu güncellendi Sahiplenme ve triage işi kolaylaşır

    Sorgu tarafındaki değişiklikler niye önemli?

    Açık nerede görünüyorsa orada çözülür

    Aslında, actions/untrusted-checkout/critical sorgusunun checkout noktasına taşınması bence doğru hamle olmuş. Çünkü sorun kaynakta görünmüyorsa triage yapan kişi gereksiz yere bağlam arıyor demektir — vakit gidiyor, heves gidiyor, sonra kimse bakmıyor bile. Bu değişiklik closed alert’lerin yeniden açılmasına yol açabilir; evet bu biraz can sıkıcı ama dürüst olayım, bazen rahatsız edici olan şey doğrudur (en azından benim deneyimim böyle) Daha fazla bilgi için

    CodeQL’de benim en çok önem verdiğim şey şu: yalnızca daha fazla bulgu üretmesi değil, doğru bulguyu doğru yerde göstermesi.
    Yanlış yerden gelen alarm bazen hiç alarmdan daha zararlı oluyor.
    Evet!

    Bash regex iyileştirmesi küçük ama etkili

    Bash regex kontrollerinin alfanumerik kısıtları daha iyi anlaması da sessiz kahramanlardan biri gibi dürüyor.
    Mesela komut çıktısını kullanmadan önce doğrulayan script’lerde eskiden yakalanan bazı senaryolar şimdi false positive olmaktan çıkabilir.
    Bu tarz iyileştirmeler kullanıcıya gösterişli gelmez. Günlük iş yükünde fark yaratır.
    Neyse uzatmayayım; güvenlik mühendisliği biraz da böyledir zaten — az konuşur, çok hata ayıklar.

    Sensitive data tespiti neden ayrı bir başlık?

    Password veya private data içeren akışları tanımak dışarıdan kolay görünür ama pratikte bayağı kaypak bir iştir.
    Kodda “password” kelimesi geçiyor diye alarm vermek yetmez; log’a mı basılıyor, exception’a mı düşüyor, test datası mı yoksa canlı veri mi… bunların ayrımı lazım.
    CodeQL’in JS/TS, Python, Swift. Rust için heuristics geliştirmesi tam bu yüzden değerli.

    Kendi deneyimimde en zorlanan ekipler genelde ürün ekipleri olmuyor; platform ekipleri oluyor.
    Çünkü onlar hem altyapıyı yönetiyor hem standart koyuyor hem de yüzlerce repoya aynı anda söz geçirmek zorunda kalıyor.
    2025’in başında Berlin’de görüştüğüm bir platform takım lideri bana aynen şunu söylemişti:
    “Bizde sorun açık bulmak değil hocam, açıkların hangisinin gerçekten acil olduğunu anlatmak.”
    İşte heuristic iyileştirmeleri bu iletişimi rahatlatıyor.

    • Daha az gürültü = daha hızlı triage (bu kritik)
    • Daha iyi örüntü tanıma = gerçek riskleri öne alma
    • Daha temiz sinyal = geliştirici yorgunluğunu azaltma
    • Daha sağlam kapsam = denetim raporlarında boşluk bırakmama
    💡 Bilgi: Eğer ekibinizde security champion varsa bu tür sürüm notlarını ona okutun; ardından yalnızca ilgili sorguları pipeline’a alın.
    Her şeyi açmak yerine seçerek ilerlemek çoğu zaman daha sağlıklı oluyor.

    Bunu Türkiye’deki şirketler açısından nasıl okumalıyız?

    Bence Türkiye’deki şirketlerin en büyük avantajı çeviklikleri; en büyük handikapları işe çoğu zaman teknik borcu uzun süre taşıyabilmeleri.
    Bu ikisi birleşince statik analiz araçlarına yaklaşım da garipleşiyor:
    “Şimdilik geçelim”, “sonra bakarız”, “önce release çıksın”…
    Sonra bir bakıyorsunuz ki üç sprint boyunca kimse security scan’e dönmemiş.
    Aslında sorun araçta değil kültürde.

    İşin garibi, Kurumlarda sık gördüğüm tablo şu:
    Enterprise yapıdaysanız CodeQL’i policy ile bağlamak mantıklı,
    küçük ekipseniz önce birkaç kritik repo ile başlayıp değerini göstermek daha akıllıca olur.
    Mesela fintech tarafında çalışan ekiplerde secrets detection ile başlanabilir;
    oyun stüdyosu veya startup tarafında işe public repo hijyeni ve GitHub Actions güvenliği öne çıkar.
    Yanı herkese tek reçete yok…

    İlgili içerik: CodeQL 2.26.3: Actions Sorguları ve JavaScript Modellemesi

    İnanın, Maliyet tarafına gelirsek — TL bazlı düşününce işin rengi değişiyor tabi.
    Bugün birçok yönetici lisans maliyetinden çok operasyonel verimlilikle ilgileniyor;
    bir saatlik gereksiz triage toplantısı bile can sıkabiliyor.
    CodeQL gibi araçlarda yanlış pozitifi düşürmek dolaylı maliyet tasarrufu sağlar,
    bunu bütçe dosyasına yazmazsınız belki. Kasa hisseder.
    Açık konuşayım:
    kurum içi güvenliği ucuzlatmanın yolu her zaman yeni ürün almak değil,
    var olan aracı doğru ayarlamak oluyor.

    # Örnek yaklaşım
    name: CodeQL Security Scan
    on:
    push:
    branches: [ "main" ]
    pull_request:
    jobs:
    analyze:
    runs-on: ubuntu-latest
    permissions:
    security-events: write
    contents: read
    actions: read
    steps:
    — name: Checkout
    uses: actions/checkout@v4
    — name: Initialize CodeQL
    uses: github/codeql-action/init@v3
    with:
    languages: csharp,javascript
    — name: Autobuild
    uses: github/codeql-action/autobuild@v3
    — name: Perform analysis
    uses: github/codeql-action/analyze@v3
    
    

    Ben olsam nasıl ilerlerdim?

    Denemek istiyorsanız ilk iş mevcut workflow’unuzu gözden geçirin.
    Mesela untrusted checkout ve pinned reference konularına bakın;
    sonra sensitive data sorgularını hangi repolarda gerçekten ihtiyacınız varsa oralara açın.
    Her repoda her kural aktif olsun demek kulağa disiplin gibi geliyor ama pratikte karmaşa yaratabiliyor.

    Eğer GHES kullanıyorsanız eski sürümlerde manuel upgrade ihtimali olduğunu unutmayın;
    bu detay bazen gözden kaçıyor. Sonra “github.com’da vardı bizde niye yok?” sorusu geliyor.
    Bir müşteride Gebze’de yaşadığımız problem tam buydu,
    ekip changelog’u okumuştu ama GHES release planını atlamıştı…
    ufak detay dediğiniz şey bazen bütün haftayı yiyebiliyor!

    Şahsen, Bence burada asıl kazanım şu:
    CodeQL artık sadece “bulgu üreten araç” olmaktan çıkıp,
    kod tabanının davranışını biraz daha iyi anlayan bir analiz katmanına dönüşüyor.
    Mükemmel mi?
    Hayır.
    Hâlâ bazı alanlarda ham kalıyor mu?
    Net bir şekilde evet.
    Ama yön doğru yönde ilerliyor; ben buna not versem geçer not veririm,
    hatta güçlü geçer not veririm diyebilirim.

    İlgili içerik: GitHub’ın Unuttuğu Depolar İçin Güvenlik Kontrolü: Bence Asıl Mesaj Bu

    Sıkça Sorulan Sorular

    CodeQL 2.25.6 hangi dilleri etkiliyor?

    Aslında bu sürüm en çok Swift 6.3.2 ve C# 14 /.NET 10 tarafında işe yarıyor, yanı o cephede ciddi yenilikler var (inanın bana). Bunun yanında Java/Kotlin ile C/C++ için de bazı modelleme iyileştirmeleri geliyor.

    false positive sayısı azalır mı?

    Evet, azalabilir. Bilhassa hassas veri heuristics’i ve bazı GitHub Actions sorguları bu konuda gerçekten yardımcı oluyor. Ama açıkçası, kullandığınız repo yapısına göre sonuç değişiyor; bence tek seferde mucize beklememek lazım.

    GHES kullananlar ne yapmalı?

    Eğer GHES’inizde eski bir CodeQL paketi varsa manuel yükseltme gerekebilir. Tecrübeme göre en doğrusu önce mevcut sürümü kontrol edip sonra planlı bir geçiş yapmak; hani aceleye getirince işler sarpa sarıyor.

    🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
    Aşkın KILIÇ
    Aşkın KILIÇYazar

    20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

    AZ-305AZ-104AZ-500AZ-400DP-203AI-102

    İlgili Yazılar

    GitHub’ın Erişilebilirlik Yolculuğunda Yeni Dönem
    GitHub’ın Erişilebilirlik Yolculuğunda Yeni Dönem24 May 2026
    GitHub Kişisel Depolarda Yorumdan Kullanıcı Engelleme
    GitHub Kişisel Depolarda Yorumdan Kullanıcı Engelleme17 Ağu 2026
    az webapp deploy'da Zenginleştirilmiş Hata Çıktıları
    az webapp deploy'da Zenginleştirilmiş Hata Çıktıları3 Ağu 2026
    .NET 11’de Process API’si Neden Bu Kadar Önemli?
    .NET 11’de Process API’si Neden Bu Kadar Önemli?19 May 2026

    Bu içerik işinize yaradı mı?

    Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

    YouTube GitHub

    Haftalık Bülten

    Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket C# 14 CodeQL DevSecOps hassas veri tespiti statik analiz Swift 6.3.2 yanlış pozitif azaltma
Önceki yazı

.NET 11 Preview 5: Sessiz Gelen Yenilikler, Büyük Etki

Sonraki yazı

vcpkg Mayıs 2026 Güncellemesi: Sessiz Güç, Büyük Etki

İlginizi Çekebilir

GitHub Copilot App ile Birden Fazla Agent Çalıştırma
Aşkın KILIÇ 0

GitHub Copilot App ile Birden Fazla Agent Çalıştırma

08/09/2026
GitHub CLI Linux İmzalama Anahtarı 5 Eylül’de Bitiyor
Aşkın KILIÇ 0

GitHub CLI Linux İmzalama Anahtarı 5 Eylül’de Bitiyor

08/09/2026
Yapay Zekâ Güvenliği İçin Daha Güçlü Koruma Çağrısı
Aşkın KILIÇ 0

Yapay Zekâ Güvenliği İçin Daha Güçlü Koruma Çağrısı

08/09/2026

3 comments

comments user
Serkan D. 10/06/2026 15:39

C# 14 ve .NET 10 kapsam iyileştirmeleri tam zamanında geldi, kurumsal projelerde CodeQL bazen kritik şeyleri atlıyordu. Hassas veri tespitindeki geliştirmeler pratikte ne kadar fark yaratıyor acaba, bunu merak ettim doğrusu.

comments user
Uğur H. 10/06/2026 18:18

Swift 6.3.2 desteği gelmiş olması benim için en dikkat çekici kısım oldu, mobil tarafta güvenlik taramalarının ne kadar geliştiğini merak ediyorum. C# 14 kapsamı da kurumsal projelerde ciddi fark yaratacak gibi görünüyor. Bu arada şu yazınız da güzeldi: vcpkg Mayıs 2026 Güncellemesi: Sessiz Güç, Büyük Etki — https://www.askinkilic.com.tr/vcpkg-mayis-2026-guncellemesi-sessiz-guc-buyuk-etki/

comments user
Emre Ç. 11/06/2026 00:43

Swift 6.3.2 desteği gelmiş nihayet, bunu bekliyordum açıkçası. C# 14 tarafındaki kapsam iyileştirmeleri de ilgimi çekti, kurumsal projelerde bunun farkını ne kadar hızlı hissederiz merak ediyorum.

Yorumlar kapalı.

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • GitHub Copilot App ile Birden Fazla Agent Çalıştırma
    08/09/2026 GitHub Copilot App ile Birden Fazla Agent Çalıştırma
  • Kurumsal Yapay Zekâ Ajanlarında Context Engineering
    08/09/2026 Kurumsal Yapay Zekâ Ajanlarında Context Engineering
  • GitHub CLI Linux İmzalama Anahtarı 5 Eylül’de Bitiyor
    08/09/2026 GitHub CLI Linux İmzalama Anahtarı 5 Eylül’de Bitiyor
  • Yapay Zekâ Güvenliği İçin Daha Güçlü Koruma Çağrısı
    08/09/2026 Yapay Zekâ Güvenliği İçin Daha Güçlü Koruma Çağrısı
  • Microsoft, hibrit fiziksel güvenliği Azure ile ölçekledi
    07/09/2026 Microsoft, hibrit fiziksel güvenliği Azure ile ölçekledi
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

GitHub Copilot App ile Birden Fazla Agent Çalıştırma
Geliştirici Araçları Yapay Zeka

GitHub Copilot App ile Birden Fazla Agent Çalıştırma

08/09/2026 Aşkın KILIÇ
Kurumsal Yapay Zekâ Ajanlarında Context Engineering
Kurumsal Teknoloji Yapay Zeka

Kurumsal Yapay Zekâ Ajanlarında Context Engineering

08/09/2026 Aşkın KILIÇ
GitHub CLI Linux İmzalama Anahtarı 5 Eylül’de Bitiyor
Bulut Altyapı Geliştirici Araçları

GitHub CLI Linux İmzalama Anahtarı 5 Eylül’de Bitiyor

08/09/2026 Aşkın KILIÇ
Yapay Zekâ Güvenliği İçin Daha Güçlü Koruma Çağrısı
Güvenlik & Kimlik Yapay Zeka

Yapay Zekâ Güvenliği İçin Daha Güçlü Koruma Çağrısı

08/09/2026 Aşkın KILIÇ
Microsoft, hibrit fiziksel güvenliği Azure ile ölçekledi
Bulut Altyapı Güvenlik & Kimlik Microsoft Azure

Microsoft, hibrit fiziksel güvenliği Azure ile ölçekledi

07/09/2026 Aşkın KILIÇ
GitHub’dan Gizlilik Odaklı Yıldız Geçmişi API’si
Bulut Altyapı Geliştirici Araçları

GitHub’dan Gizlilik Odaklı Yıldız Geçmişi API’si

07/09/2026 Aşkın KILIÇ
GPT-6 Astra Microsoft Foundry’de Genel Kullanıma Açıldı
Bulut Altyapı Yapay Zeka

GPT-6 Astra Microsoft Foundry’de Genel Kullanıma Açıldı

07/09/2026 Aşkın KILIÇ
MSTest 4.4 ile Native AOT Uygulamalarını Test Etmek
DevOps Geliştirici Araçları Microsoft Azure

MSTest 4.4 ile Native AOT Uygulamalarını Test Etmek

07/09/2026 Aşkın KILIÇ
Multiple trusted publishing configurations for npm
Bulut Altyapı Geliştirici Araçları Güvenlik & Kimlik

Multiple trusted publishing configurations for npm

06/09/2026 Aşkın KILIÇ
Kurumsal Yapay Zekâda Azure’un Uçtan Uca Yaklaşımı
Microsoft Azure Yapay Zeka

Kurumsal Yapay Zekâda Azure’un Uçtan Uca Yaklaşımı

06/09/2026 Aşkın KILIÇ
Kesintisiz Şema Değişikliği İçin 6 Aşamalı Yol
Bulut Altyapı DevOps

Kesintisiz Şema Değişikliği İçin 6 Aşamalı Yol

06/09/2026 Aşkın KILIÇ
Fairwind Programı: Hükümetlere Sınırlı Siber Savunma
Güvenlik & Kimlik

Fairwind Programı: Hükümetlere Sınırlı Siber Savunma

06/09/2026 Aşkın KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps azure sdk Azure SQL bulut bilişim C++ CI/CD CodeQL code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Foundry otomasyon performans Pull Request RAG SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka yapay zeka ajanları Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 432 yazı 🏗️ Bulut Altyapı 345 yazı 🤖 Yapay Zeka 289 yazı 🔧 DevOps 242 yazı ☁️ Microsoft Azure 231 yazı 🔒 Güvenlik & Kimlik 199 yazı 🏢 Kurumsal Teknoloji 83 yazı 📊 Veri & Analitik 62 yazı 🐳 Konteyner & Kubernetes 53 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← .NET 11 Preview 5: Sessiz Gele...
    vcpkg Mayıs 2026 Güncellemesi:... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS