İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • CodeQL 2.26.3: Actions Sorguları ve JavaScript Modellemesi
Geliştirici Araçları Güvenlik & Kimlik CodeQL, GitHub Actions, JavaScript güvenliği, statik analiz, Vue Aşkın KILIÇ 20/08/2026 3 Yorumlar

CodeQL 2.26.3: Actions Sorguları ve JavaScript Modellemesi

CodeQL 2.26.3: Actions Sorguları ve JavaScript Modellemesi
📑 İçindekiler
  1. Dil ve framework desteğinde neler değişti
  2. GitHub Actions sorgularında doğruluk iyileştirmeleri
  3. Dağıtım ve GHES kullanıcıları için notlar
  4. İlgili İçerikler
  5. Kaynaklar ve İleri Okuma

⏱️ 3 dk okuma📅 20 Ağustos 2026

CodeQL 2.26.3, GitHub Actions için yazılmış birçok güvenlik sorgusunun doğruluğunu artırıyor; JavaScript, TypeScript ve Vue tarafına da yeni akış kaynağı modelleri getiriyor. GitHub kod taramanın (code scanning) altında çalışan statik analiz motoru CodeQL, bu sürümle hem yanlış pozitifleri azaltmayı hem de tetikleyici olaylara ve modern framework kullanımına daha isabetli tepki vermeyi hedefliyor.

Dil ve framework desteğinde neler değişti

GitHub Actions tarafında en dikkat çeken değişiklik, merge_group olayıyla tetiklenen iş akışlarında github.event.merge_group alanının artık güvenilmez veri kaynağı olarak tanınması. Merge queue kullanan projelerde daha önce gözden kaçabilecek enjeksiyon senaryoları böylece analiz kapsamına giriyor.

Aynı bölümde bir kırıcı değişiklik de var: codeql.actions.security.SelfHostedQuery modülü kaldırıldı. Gerekçesi, runner etiketlerinin self-hosted runner’ları yönetilen runner’lardan güvenilir biçimde ayırt etmeye yetmemesi. Bu modüle bağlı özel sorgu yazdıysanız, sürüme geçmeden önce güncellemeniz gerekiyor.

JavaScript ve TypeScript tarafında özel modeller (custom models) artık paket adı yerine file:<path> biçimiyle belirli dosyalara referans verebiliyor. Böylece kaynak ve sink tanımlarını, bir dosyanın dışa açtığı (public export) API’lere göre yapmak mümkün.

Vue ekosistemine de kayda değer eklemeler var. Composition API içindeki ref, shallowRef, toRef, reactive ve computed yardımcıları için akış modelleri eklendi. Vue Router’ın useRoute() API’si artık istemci tarafı uzak akış kaynağı olarak tanınıyor; query, params, path, fullPath ve hash üyeleri bu kapsamda değerlendiriliyor. Single-page uygulamalarda URL kaynaklı XSS ve benzeri sorunları yakalama şansı böylece artıyor.

Sails çatısının Action2 controller dosyalarında bildirilen inputs özellikleri de uzak akış kaynağı olarak ele alınmaya başlandı. Bu değişikliğin özellikle js/path-injection gibi sorguların sonuçlarını iyileştirmesi bekleniyor. response tehdit modelini kullanan sorgular ise promise sarmalanmış istemci yanıt verilerini artık promise’in yerine getirilmiş (fulfillment) değerlerine kadar izleyebiliyor; bu da js/xss gibi sorguların kapsamını genişletiyor.

C/C++ cephesinde winreg.h Windows başlığından gelen RegQueryValue ve ilgili fonksiyonlar için akış kaynağı modelleri eklendi. Ruby tarafında ise vendor edilmiş gem’lere yapılan kütüphane girdileri artık taint kaynağı sayılmıyor; vendoring kullanan projelerde bu, birkaç sorguda yanlış pozitiflerin azalması anlamına geliyor.

GitHub Actions sorgularında doğruluk iyileştirmeleri

actions/output-clobbering/high sorgusu, çıktısı JSON kodlu kalan basit jq path filtrelerini artık raporlamıyor. Aynı sorguda, kaçış karakterleri işlenmemiş düzenli ifade girdisinden kaynaklanan bir performans sorunu da giderildi.

actions/cache-poisoning/poisonable-step ve actions/untrusted-checkout/critical sorguları, izledikleri yolları artık güvenilmez checkout’u kontrol eden ifadelerden başlatıyor. Böylece uyarıların hangi noktadan itibaren zincirlendiğini takip etmek kolaylaşıyor.

Bir iş akışının dışarıdan tetiklenip tetiklenemeyeceğine karar verilirken schedule olayı artık doğru sınıflandırılıyor. actions/envvar-injection/critical sorgusu, güvenilmez kaynağın ve ayrıcalıklı bağlamın aynı tetikleyici olaydan gelmesini şart koşuyor; satır sonu karakteri içeremediği için pull request head etiketlerini de enjeksiyona uygun bir yüzey olarak değerlendirmiyor.

Cache poisoning ailesindeki üç sorgu, actions/cache-poisoning/code-injection, actions/cache-poisoning/direct-cache ve actions/cache-poisoning/poisonable-step, varsayılan dal kapsamında düşük güvenli tetikleyicilerin salt-okunur cache erişimini artık dikkate alıyor. Sonuçlar yalnızca GitHub’ın ilgili cache kapsamına yazma izni verdiği tetikleyiciler için tutuluyor. actions/cache-poisoning/code-injection sorgusunun adı ve uyarı metni de netleştirildi.

JavaScript tarafındaki sorgu değişikliklerinden biri de js/missing-rate-limiting: sorgu artık @fastify/rate-limit paketini rate limiter olarak tanıyor. Fastify tabanlı API’lerde geçerli bir sınırlayıcı kullanılmasına rağmen üretilen yanlış pozitifleri azaltmaya yönelik bir değişiklik.

Dağıtım ve GHES kullanıcıları için notlar

GitHub, her yeni CodeQL sürümünü GitHub.com üzerindeki kod tarama kullanıcılarına otomatik dağıtıyor; bulut tarafındaki depoların bu değişikliklere erişmesi için ek bir adım gerekmiyor. GitHub Enterprise Server tarafında ise bu işlevselliğin ileride yayımlanacak bir GHES sürümüyle geleceği belirtiliyor. Daha eski bir GHES kullananlar CodeQL’i manuel güncelleyerek yeni sorgulardan faydalanabilir.

Özetle 2.26.3, yeni bir tehdit modeli veya büyük bir mimari değişiklik getirmekten çok, mevcut sorguların isabetini artırmaya ve modern JavaScript ekosistemini daha iyi modellemeye odaklanmış bir sürüm. Kırıcı değişiklik yalnızca self-hosted runner modülünü etkiliyor; ama özel sorgu yazan ekiplerin yükseltme öncesi bu noktayı gözden geçirmesi gerekiyor.

İlgili İçerikler

  • GitHub Actions’a $/ Söz Dizimi: Aynı Repo’daki Aksiyonlara
  • GitHub Mobile’da Actions Hatalarını Copilot ile Tek
  • VSIX Yayınını GitHub Actions’a Devretmek: Sade ve Tekrar Edilebilir Bir Yol

Kaynaklar ve İleri Okuma

  • github.blog
  • github.blog
  • CodeQL 2.26.3 improves GitHub Actions queries and JavaScript modeling (GitHub Changelog)
  • CodeQL CLI 2.26.3 tam changelog
  • CodeQL ile kod tarama hakkında (GitHub Docs)
  • GHES için kod taramayı yapılandırma
  • npm ve GitHub Actions tedarik zinciri saldırılarına karşı önlemler
  • GitHub Actions 2026 Güvenlik Yol Haritası: Sırada Bizi Neler Bekliyor?
  • GitHub Advanced Security’de Bütçe Sınırı: Kontrol Artık Sıkı
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

GitHub Copilot Slack Entegrasyonu: Ajan Deneyimi
GitHub Copilot Slack Entegrasyonu: Ajan Deneyimi21 Ağu 2026
.NET Framework Mayıs 2026 Güvenlik Güncellemeleri
.NET Framework Mayıs 2026 Güvenlik Güncellemeleri19 May 2026
SPFx 1.23 GA: Yeoman'a Veda, CLI Devri Başlıyor
SPFx 1.23 GA: Yeoman'a Veda, CLI Devri Başlıyor13 May 2026
Azure DevOps Service Connection ile PAT'siz Kimlik Doğrulama
Azure DevOps Service Connection ile PAT'siz Kimlik Doğrulama6 Ağu 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket CodeQL GitHub Actions JavaScript güvenliği statik analiz Vue
Önceki yazı

MSSQL v1.45: SQL Formatter, Azure SQL Provisioning ve

Sonraki yazı

Code Scanning’e “Mitigated” Uyarı Kapatma Nedeni Eklendi

İlginizi Çekebilir

GitHub Copilot: Kaldırılan 4 Model ve Geçiş Alternatifleri
Aşkın KILIÇ 0

GitHub Copilot: Kaldırılan 4 Model ve Geçiş Alternatifleri

04/10/2026
Azure Cosmos DB Shell Artık Data Explorer İçinde
Aşkın KILIÇ 0

Azure Cosmos DB Shell Artık Data Explorer İçinde

04/10/2026
Azure Developer CLI 1.34: azure.yaml Katmanları ve
Aşkın KILIÇ 0

Azure Developer CLI 1.34: azure.yaml Katmanları ve

04/10/2026

3 comments

comments user
Koray M. 20/08/2026 19:10

merge_group tetikleyicisinin sorgu modülüne eklenmesi uzun zamandır beklenen bir şeydi, Actions kullanan projelerinde false positive oranı gerçekten can sıkıcı olabiliyordu. Vue için akış modelleri de güzel, bakalım pratikte ne kadar kapsayacak.

Yanıtla
comments user
Tolga F. 20/08/2026 19:20

merge_group desteğinin gelmesi uzun süredir beklenen bir şeydi, Actions güvenlik sorgularında false positive oranı gerçekten can sıkıcıydı. Vue için akış modellemesi de ilginç, büyük projelerde ne kadar fark yaratacağını merak ediyorum. Bu arada şu yazınız da güzeldi: GitHub Copilot App: My Work ile İşlerini Yönetmek — https://www.askinkilic.com.tr/github-copilot-app-my-work-ile-islerini-yonetmek/

Yanıtla
comments user
Cem A. 21/08/2026 01:39

merge_group tetikleyicisi için eklenen desteği merak ediyordum, Actions sorgularında false positive oranı ciddi bir sorundu. Peki Vue tarafındaki akış modelleri mevcut projelerde ek bir konfigürasyon gerektiriyor mu?

Yanıtla

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • GitHub Copilot: Kaldırılan 4 Model ve Geçiş Alternatifleri
    04/10/2026 GitHub Copilot: Kaldırılan 4 Model ve Geçiş Alternatifleri
  • Azure Cosmos DB Shell Artık Data Explorer İçinde
    04/10/2026 Azure Cosmos DB Shell Artık Data Explorer İçinde
  • Azure Developer CLI 1.34: azure.yaml Katmanları ve
    04/10/2026 Azure Developer CLI 1.34: azure.yaml Katmanları ve
  • Copilot Code Review: API Desteği ve Balanced Varsayılanı
    03/10/2026 Copilot Code Review: API Desteği ve Balanced Varsayılanı
  • GitHub App Installation Token'ları Artık 520 Karakter
    03/10/2026 GitHub App Installation Token’ları Artık 520 Karakter
  • 25 Dolar Altında Yapay Zeka Uygulaması mı? İşte Nasıl Yapılır!
    10/03/2026 25 Dolara Yapay Zeka Uygulaması Nasıl Yapılır?
  • 2026-03-10_15-35-23
    10/03/2026 Microsoft 365 E7: Yapay Zeka ve Güvenlik Bir Arada
  • Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
    18/03/2026 Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
  • DevOps Güncellemeleri
    09/03/2026 Azure DevOps Server Şubat Güncellemesi: Güvenlik
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL bulut bilişim CI/CD code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans Pull Request RAG REST API SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 469 yazı 🏗️ Bulut Altyapı 378 yazı 🤖 Yapay Zeka 314 yazı 🔧 DevOps 260 yazı ☁️ Microsoft Azure 254 yazı 🔒 Güvenlik & Kimlik 214 yazı 🏢 Kurumsal Teknoloji 96 yazı 📊 Veri & Analitik 66 yazı 🐳 Konteyner & Kubernetes 61 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← MSSQL v1.45: SQL Formatter, Az...
    Code Scanning’e “M... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS