İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • GitHub Actions Şüpheli Workflow’ları Onaya Alıyor
DevOps Güvenlik & Kimlik CI/CD güvenliği, GitHub Actions, Public Depolar, Tedarik Zinciri Saldırıları, workflow onayı Aşkın KILIÇ 28/07/2026 2 Yorumlar

GitHub Actions Şüpheli Workflow’ları Onaya Alıyor

GitHub Actions Şüpheli Workflow'ları Onaya Alıyor
📑 İçindekiler
  1. Neden Yeni Bir Onay Adımı Geldi?
  2. Koruma Nasıl İşliyor?
  3. Kimlerin Onay Verebildiği
  4. Yapılandırma Gerektirmiyor
  5. Kapsam: Hangi Depolar Etkileniyor?
  6. Bakım Ekipleri İçin Ne Anlama Geliyor?
  7. Özet
  8. İlgili İçerikler
  9. Kaynaklar ve İleri Okuma
⏱️ 3 dk okuma📅 28 Temmuz 2026

GitHub, tedarik zinciri saldırılarına karşı GitHub Actions tarafında yeni bir koruma katmanını devreye aldı. Artık potansiyel olarak kötü niyetli görülen workflow çalıştırmaları, otomatik olarak başlatılmıyor; önce bir depo yetkilisinin onayını bekliyor. Bu yazıda, GitHub’ın açıkladığı bu değişikliğin ne olduğunu, neden gerekli görüldüğünü ve hangi depoları kapsadığını sade bir şekilde özetliyorum.

Neden Yeni Bir Onay Adımı Geldi?

Son dönemde gündeme gelen tedarik zinciri saldırılarında saldırganlar, ele geçirilmiş GitHub kimlik bilgilerini kullanarak depolara kötü niyetli GitHub Actions workflow’ları gönderiyor. Bu workflow’lar tetiklendiğinde CI/CD ortamındaki kimlik bilgilerini çalabiliyor ve buradan ilerleyen ek saldırıların önünü açabiliyor. Yani sorun yalnızca tek bir deponun tehlikeye girmesi değil; çalınan sırlarla başka sistemlere sıçrama ihtimalinin ortaya çıkması.

GitHub, bu senaryoyu özellikle herkese açık depolarda kırmak için Actions çalıştırma akışına yeni bir kontrol noktası ekledi. Amaç, saldırganın “commit’i pushla, workflow otomatik koşsun, sırları dışarı sızdır” zincirini onay adımıyla kesmek.

Koruma Nasıl İşliyor?

Yeni davranışa göre bir workflow çalıştırması potansiyel olarak kötü niyetli şeklinde tespit edildiğinde, çalıştırma doğrudan başlamıyor. Bunun yerine “beklemede” tutuluyor ve deponun write yetkisine sahip bir kolaboratörü tarafından incelenip onaylanana kadar tetiklenmiyor. Onay geldikten sonra workflow normal akışında çalışmaya devam ediyor.

Onayın nasıl verildiği de burada önemli bir ayrıntı: Onayın kimliği doğrulanmış bir web oturumu üzerinden verilmesi gerekiyor. Yani kullanıcı, GitHub’a giriş yapmış bir tarayıcı oturumu üzerinden bu adımı gerçekleştiriyor. Bu, saldırganın çalınmış bir token veya otomatik bir yöntemle sessizce onay geçmesini zorlaştıran bir tasarım tercihi olarak öne çıkıyor.

Kimlerin Onay Verebildiği

Onay yetkisi herkeste değil. Kaynağa göre yalnızca deponun write erişimine sahip bir kolaboratörü, beklemedeki workflow çalıştırmasını inceleyip onaylayabiliyor. Bu, yalnızca yazma yetkisi olmayan dış katkı sağlayıcıların otomatik olarak koruma kalkanını devreden çıkaramayacağı anlamına geliyor. Aynı zamanda inceleme sorumluluğunun, depoyu yakından tanıyan ekip üyelerinde kalmasını sağlıyor.

Yapılandırma Gerektirmiyor

Bu korumanın belki de en pratik yani, herhangi bir kurulum veya ayar değişikliği gerektirmemesi. Depo yöneticilerinin ekstra bir güvenlik anahtarını açmasına, YAML dosyalarında değişiklik yapmasına veya politikaları yeniden tanımlamasına gerek yok. GitHub, koşulları oluştuğunda korumayı otomatik olarak uyguluyor. Yani “gözden kaçırdığımız bir ayar yüzünden bu koruma kapalı kalmasın” endişesi de büyük ölçüde ortadan kalkıyor.

Kapsam: Hangi Depolar Etkileniyor?

Bu koruma şu anda yalnızca github.com üzerindeki herkese açık (public) depolar için geçerli. Özel depolar veya kurumsal ortam için farklı bir davranış tanımlanmış değil. Ayrıca GitHub Enterprise Server tarafında şu an için bu koruma eklenmiş değil; yani kendi altyapısında GHES çalıştıran ekiplerin bu davranışı henüz beklememesi gerekiyor.

Kapsamın herkese açık depolarla sınırlı olması aslında saldırı yüzeyi açısından mantıklı: Bu depolar, dış katkıların ve dolayısıyla saldırganların en kolay etkileşime geçebildiği alanlar. Kötü niyetli workflow’ların en görünür etkisi de bu tür projelerde ortaya çıkıyor.

Bakım Ekipleri İçin Ne Anlama Geliyor?

Herkese açık bir proje sürdüren ekipler için pratik sonuç şu: Bazı workflow çalıştırmalarının artık doğrudan başlamayıp onay bekleyebileceğini varsaymak gerekiyor. Bu, özellikle otomatik pipeline’lara alışkın olan projelerde workflow durumunu düzenli takip etmenin önemini artırıyor. Beklemedeki bir çalıştırma fark edilip onaylanmadığında, sonraki adımlar da doğal olarak ilerlemeyecek.

Öte yandan bu davranış, sırların dışarı sızma riskini azaltan bir sigorta işlevi görüyor. Yani kısa vadeli bir “bir adım daha” yükü karşılığında, kimlik bilgilerinin ele geçirildiği bir senaryoda saldırının otomatik yayılmasını kesme şansı sunuyor. Özellikle popüler açık kaynak projelerinde bu tür bir insan onayının değeri, yaşanan olaylar düşünüldüğünde daha net anlaşılıyor.

Özet

Kısaca: GitHub Actions, herkese açık depolarda şüpheli görülen workflow çalıştırmalarını otomatik olarak beklemeye alıyor, write yetkili bir kolaboratör kimliği doğrulanmış bir web oturumundan onay verene kadar tetiklenmesine izin vermiyor. Kurulum gerektirmiyor, GitHub tarafında otomatik uygulanıyor ve şimdilik yalnızca github.com üzerindeki herkese açık depoları kapsıyor; GitHub Enterprise Server bu aşamada kapsam dışı.

İlgili İçerikler

  • GitHub Actions’da Agentic Workflow Ayarlarını Anında Görmek: Gerçekten Oyun Değiştirici mi?
  • VSIX Yayınını GitHub Actions’a Devretmek: Sade ve Tekrar Edilebilir Bir Yol
  • GitHub Actions Nisan 2026 Güncellemeleri: Üç Küçük Ama Etkili Hamle

Kaynaklar ve İleri Okuma

  • GitHub Actions holds potentially malicious workflows for approval (GitHub Changelog)
  • The GitHub Blog
  • GitHub Actions 2026 Güvenlik Yol Haritası: Sırada Bizi Neler Bekliyor?
  • GitHub Actions Nisan 2026 Güncellemeleri: Üç Küçük Ama Etkili Hamle
  • GitHub Actions’ta 50 Yeniden Çalıştırma Sınırı: Sahada Ne Değişiyor?
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Visual Studio Private Marketplace Önizlemesi Başlıyor
Visual Studio Private Marketplace Önizlemesi Başlıyor18 Tem 2026
GitHub Casefold: Kaynak Kodda Bellek Hızında Katlama
GitHub Casefold: Kaynak Kodda Bellek Hızında Katlama1 Ağu 2026
Microsoft 365 Copilot Agent Evaluations: Ajan Kalitesi Ölçümü
Microsoft 365 Copilot Agent Evaluations: Ajan Kalitesi Ölçümü9 May 2026
Microsoft Foundry Haziran 2026: Haziran'da Ne Değişti?
Microsoft Foundry Haziran 2026: Haziran'da Ne Değişti?7 Tem 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket CI/CD güvenliği GitHub Actions Public Depolar Tedarik Zinciri Saldırıları workflow onayı
Önceki yazı

.NET’te MCP Sunucularından Agent Skill Keşfi

Sonraki yazı

Visual Studio Temmuz Güncellemesi: Copilot SDK Tabanlı Yeni

İlginizi Çekebilir

Azure DevOps Server Eylül Yamaları İçin Kurulum Rehberi
Aşkın KILIÇ 0

Azure DevOps Server Eylül Yamaları İçin Kurulum Rehberi

11/09/2026
GitHub Copilot Agent İşlemlerinde Kurumsal İzin Yönetimi
Aşkın KILIÇ 0

GitHub Copilot Agent İşlemlerinde Kurumsal İzin Yönetimi

10/09/2026
GitHub Ağustos 2026 Kullanılabilirlik Raporunu Yayımladı
Aşkın KILIÇ 0

GitHub Ağustos 2026 Kullanılabilirlik Raporunu Yayımladı

10/09/2026

2 comments

comments user
Barış U. 28/07/2026 19:17

Tedarik zinciri saldırıları son dönemde o kadar arttı ki böyle bir önlem şart olmuş, geç bile kalındı diyebilirim. Acaba mevcut workflow’lar için geriye dönük bir tarama yapıyor mu yoksa sadece yeni PR’larda mı devreye giriyor? Bu arada şu yazınız da güzeldi: VS Code’da MSBuild Binlog’ları Copilot ile Analiz Etme — https://www.askinkilic.com.tr/vs-codeda-msbuild-binloglari-copilot-ile-analiz-etme/

Yanıtla
comments user
Burcu Ç. 28/07/2026 19:46

Güzel bir özellik, özellikle açık kaynak projelerde dışarıdan gelen PR’larda zararlı workflow çalıştırma girişimleri gerçekten ciddi bir sorundu. Acaba bu onay mekanizması çok fazla maintainer yükü yaratır mı, büyük projelerde takip etmesi zorlaşabilir.

Yanıtla

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • Azure DevOps Server Eylül Yamaları İçin Kurulum Rehberi
    11/09/2026 Azure DevOps Server Eylül Yamaları İçin Kurulum Rehberi
  • GitHub Pull Request Sayfası Yenilendi: Yeni Filtreler
    11/09/2026 GitHub Pull Request Sayfası Yenilendi: Yeni Filtreler
  • ChatGPT Work'te Veri Ajanı ile Veri Analizi
    11/09/2026 ChatGPT Work’te Veri Ajanı ile Veri Analizi
  • GitHub Copilot App’te Kod Değişikliklerini İnceleme
    11/09/2026 GitHub Copilot App’te Kod Değişikliklerini İnceleme
  • ASP.NET Core’da Union ve Closed Hiyerarşi Kullanımı
    10/09/2026 ASP.NET Core’da Union ve Closed Hiyerarşi Kullanımı
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

Azure DevOps Server Eylül Yamaları İçin Kurulum Rehberi
Bulut Altyapı DevOps

Azure DevOps Server Eylül Yamaları İçin Kurulum Rehberi

11/09/2026 Aşkın KILIÇ
GitHub Pull Request Sayfası Yenilendi: Yeni Filtreler
Geliştirici Araçları

GitHub Pull Request Sayfası Yenilendi: Yeni Filtreler

11/09/2026 Aşkın KILIÇ
ChatGPT Work'te Veri Ajanı ile Veri Analizi
Kurumsal Teknoloji Microsoft Azure Yapay Zeka

ChatGPT Work’te Veri Ajanı ile Veri Analizi

11/09/2026 Aşkın KILIÇ
GitHub Copilot App’te Kod Değişikliklerini İnceleme
Geliştirici Araçları Yapay Zeka

GitHub Copilot App’te Kod Değişikliklerini İnceleme

11/09/2026 Aşkın KILIÇ
ASP.NET Core’da Union ve Closed Hiyerarşi Kullanımı
Bulut Altyapı Yapay Zeka

ASP.NET Core’da Union ve Closed Hiyerarşi Kullanımı

10/09/2026 Aşkın KILIÇ
GitHub Copilot Agent İşlemlerinde Kurumsal İzin Yönetimi
Geliştirici Araçları Güvenlik & Kimlik Kurumsal Teknoloji

GitHub Copilot Agent İşlemlerinde Kurumsal İzin Yönetimi

10/09/2026 Aşkın KILIÇ
GitHub Ağustos 2026 Kullanılabilirlik Raporunu Yayımladı
Bulut Altyapı DevOps Güvenlik & Kimlik Yapay Zeka

GitHub Ağustos 2026 Kullanılabilirlik Raporunu Yayımladı

10/09/2026 Aşkın KILIÇ
Kubernetes v1.37 ile Node Lifecycle Conditions dönemi
DevOps Konteyner & Kubernetes

Kubernetes v1.37 ile Node Lifecycle Conditions dönemi

10/09/2026 Aşkın KILIÇ
GitHub Advanced Security Deneme Erişimini Genişletti
Bulut Altyapı Güvenlik & Kimlik

GitHub Advanced Security Deneme Erişimini Genişletti

09/09/2026 Aşkın KILIÇ
Kubernetes v1.36’da Askıya Alınan Job Kaynakları Değişiyor
DevOps Konteyner & Kubernetes Kurumsal Teknoloji

Kubernetes v1.36’da Askıya Alınan Job Kaynakları Değişiyor

09/09/2026 Aşkın KILIÇ
OpenAI, Gazeteciliğe Sınıftan Haber Merkezine Destek Veriyor
Bulut Altyapı Kurumsal Teknoloji Yapay Zeka

OpenAI, Gazeteciliğe Sınıftan Haber Merkezine Destek Veriyor

09/09/2026 Aşkın KILIÇ
.NET 11 RC1 Yayında: Öne Çıkan Yenilikler
Bulut Altyapı Geliştirici Araçları Yapay Zeka

.NET 11 RC1 Yayında: Öne Çıkan Yenilikler

09/09/2026 Aşkın KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps azure sdk Azure SQL bulut bilişim C++ CI/CD CodeQL code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Foundry otomasyon performans Pull Request RAG SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka yapay zeka ajanları Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 432 yazı 🏗️ Bulut Altyapı 345 yazı 🤖 Yapay Zeka 289 yazı 🔧 DevOps 242 yazı ☁️ Microsoft Azure 231 yazı 🔒 Güvenlik & Kimlik 199 yazı 🏢 Kurumsal Teknoloji 83 yazı 📊 Veri & Analitik 62 yazı 🐳 Konteyner & Kubernetes 53 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← .NET’te MCP Sunucularınd...
    Visual Studio Temmuz Güncellem... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS