İçeriğe atla
Şimdi yükleniyor
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Geliştirici Araçları
  • GitHub App Token Formatı Değişiyor: Hazırlık Rehberi
Bulut Altyapı Geliştirici Araçları CI/CD, DevOps, GitHub App, güvenlik, hazırlık rehberi, JWT, token formatı A.KILIÇ 25/04/2026 3 Yorumlar

GitHub App Token Formatı Değişiyor: Hazırlık Rehberi

GitHub App Token Formatı Değişiyor: Hazırlık Rehberi
Ana Sayfa › Bulut Altyapı › GitHub App Token Formatı Değişiyor: Hazırlık Rehberi
⏱️ 10 dk okuma📅 25 Nisan 2026🔄 Güncelleme: 15 Temmuz 2026👁️ görüntülenme

Geçen hafta bir müşterimizin CI/CD pipeline’ı patladı. Sebep mi? Token uzunluğu kontrolü. Adam yıllarca ghs_ ile başlayan 40 karakterlik token’lara güvenmiş, kodun bir yerine if len(token) != 40 yazmış; sonra bir baktık, GitHub bu formatı değiştiriyor ve o tarz hardcoded kontrollerin hepsi tek tek tökezleyecek. Nisan 2026’nın sonundan itibaren yeni token’lar yaklaşık 520 karakter uzunluğunda olacak — evet, 40’tan 520’ye. Bu yazıda ne değişiyor, neden değişiyor, ve en önemlisi sız ne yapmalısınız, onlara bakalım.

📋 İçindekiler

  1. Şimdi gelelim işin can alıcı noktasına.

    Log ve Monitöring Sistemleri

    Token’ın bir kısmını loglayan mekanizmalarınız varsa, mesela ilk 8 karakteri alıp maskeleyen yapılar kurduysanız, bunlar da etkilenebilir (ki bu çoğu kişinin gözünden kaçıyor). Yeni formatta ghs_APPID_ kısmından sonra JWT geliyor; yapı biraz farklı ilerliyor. Log parsing kurallarınızı gözden geçirin, çünkü eski varsayımlar burada sessizce patlayabilir.

    Secret Scanning ve Vault Konfigürasyonları

    Eğer HashiCorp Vault veya Azure Key Vault’ta token boyutu için limit koyduysanız, önü güncellemeniz gerekecek (şaşırtıcı ama gerçek). Ayrıca GitHub’ın kendi secret scanning özelliği yeni formatı tanıyacak. Üçüncü parti araçlar (GitLeaks, TruffleHog vb.) hemen yetişemeyebilir, orası biraz bekleme işi. Onları da takip edin. Bu arada bu konuyla bağlantılı olarak

    Network tarafında da token boyutu büyüyor, evet. 40 byte’tan 520 byte’a çıkmak tek başına göz korkutmuyor, (ki bu çoğu kişinin gözünden kaçıyor). Dakikada binlerce request dönüyorsa o küçük farklar birikiyor; yine de açık konuşayım, sırf bundan dolayı bant genişliği darboğazı yaşarsınız demek biraz abartı olur (buna dikkat edin). Hani bazen sayılar büyür ama etki sandığınız kadar dramatik olmaz ya, işte o hesap.

    Asıl maliyet riski başka yerde dürüyor: hazırlıksız yakalanırsanız kırılan entegrasyonları toparlamak için harcayacağınız mühendislik saati. Bir finans kuruluşunda bu tip bir token format değişikliğini 2 ay gecikmeyle fark etmişlerdi (sonra düzeltme işi 3 haftalık sprint yemişti), yanı mesele token’ın kendisi değil, geç kalınca çıkan operasyon faturası. Önceden hazırlanmak daha ucuz. Maalesef.

    Pratik Hazırlık Adımları: Şu An Ne Yapmalısınız?

    Tamam, lafı uzatmayalım. Şimdi işin pratik kısmına geldik. Yapılacaklar aslında net, ama küçük bir detay var: bazı ekipler bunu görünce “sonra bakarız” deyip geçiyor, sonra da sabah 09:10’da alarm çalıyor.

    1. Kod taraması yapın: Repository’lerinizde ghs_, len(token), token.length, VARCHAR(40) gibi pattern’leri arayın. Bunları düzeltin; çünkü ilk bakışta masum duran bu kontroller, ileride sizi sessizce duvara toslatabiliyor.
    2. Token’ları opaque string olarak ele alın: Parse etmeyin, uzunluk kontrolü yapmayın, içindeki JWT’yi decode etmeye çalışmayın. Şey, burada refleksle “bir bakayım içinde ne var” deme alışkanlığı var ya, önü bırakmak gerekiyor. (bu kritik)
    3. Veritabanı şemalarını güncelleyin: Token sütunlarını en az 1024 karakter veya TEXT yapın. Ben olsam burada biraz cömert davranırım, çünkü 40 karakterlik alanlar bugün idare eder gibi görünse de yarın sıkıntı çıkarabiliyor.
    4. Üçüncü parti entegrasyonları kontrol edin: Kullandığınız GitHub App’lerin, webhook handler’ların ve CI/CD araçlarının bu değişikliğe hazır olduğundan emin olun. Evet, kendi kodunuz tamam olsa bile dışarıdaki bir bağımlılık işi bozabiliyor; hani en sınır bozucu yer tam da burası.
    5. GitHub’ın brownout dönemini takip edin: Mayıs-Haziran arasında test imkânı sunulacak, bunu kaçırmayın. Bu pencereyi atlayan ekipler genelde son anda koşuşturuyor, sonra da “neden şimdi patladı?” diye soruyor.

    Küçük ekipseniz muhtemelen yarım günde halledersiniz. Büyük kurumsal yapıdaysanız işler biraz dağılıyor tabiî; o yüzden şimdiden bir JIRA ticket açıp ilgili ekiplere paylaştırın (güvenlik ekibi, DevOps ekibi, uygulama geliştirme ekibi), çünkü tek kişinin omzuna bırakınca konu uzuyor da uzuyor.

    Copilot kullananlar da dikkatli olsun. Bu iş sadece bugünün token yapısıyla bitmiyor; ileride user-to-server token’lar tarafında da değişiklik gelecek gibi dürüyor. GPT-5.5 GitHub Copilot’a Geldi: Ne Değişiyor, Ne Kadar Ediyor? yazısında Copilot’un son durumuna da bakabilirsiniz.

    Garip gelecek ama, Evet.

    Sıkça Sorulan Sorular

    Mevcut GitHub App installation token’larım çalışmaya devam edecek mi?

    Evet, mevcut token’lar expire olana kadar sorunsuz çalışıyor. Ama yeni oluşturulan token’lar artık yeni formatta geliyor —. Aslında kodunuzu er ya da geç güncellemeniz kaçınılmaz.

    GitHub Enterprise Server kullanıyorum, etkileniyor muyum?

    Hayır, hiç etkilenmiyorsun. Bu değişiklik sadece GitHub Enterprise Cloud ve Data Residency ortamlarını kapsıyor. Enterprise Server’da herhangi bir şey değişmiyor, merak etme (evet, doğru duydunuz)

    Yeni token’daki JWT’yi decode edip kullanabilir mıyım?

    Kullanmamalısın, bence bu önemli bir nokta. GitHub açıkça söylüyor: JWT, GitHub’ın internal issuer’ı tarafından imzalanıyor. Client app’ler token içeriğine bağımlılık oluşturmamalı. Yanı token’ı opaque bir string olarak ele al, noktayı koy.

    Actions workflow’larım otomatik olarak bozulur mu?

    Standart kullanımda hayır. GITHUB_TOKEN’ı doğrudan authentication header’ında kullanıyorsan sorun olmaz. Ama — tecrübeme göre asıl tehlike burada — token uzunluğunu kontrol eden ya da token’ı parse eden custom logic varsa, evet, kırılabilir. Sorun yaşarsan GitHub Support’tan geçici opt-out talep edebilirsin.

    Token uzunluğu tam olarak kaç karakter olacak?

    Yaklaşık 520 karakter, ama sabit değil. Hani token içindeki veriye göre değişebiliyor. Bu yüzden açıkçası kesin bir uzunluk beklemeyi bırak, değişken uzunluklu string kabul eden bir yapıya geç — çok daha sağlıklı olur.

    Kaynaklar ve İleri Okuma

    GitHub Blog: Notice about upcoming new format for GitHub App installation tokens

    GitHub Docs: Generating an installation access token for a GitHub App

    GitHub Docs: Automatic token authentication in GitHub Actions (bizzat test ettim)

    Aşkın KILIÇ
    Aşkın KILIÇYazar

    20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

    AZ-305AZ-104AZ-500AZ-400DP-203AI-102

    İlgili Yazılar

    GitHub Copilot Modernization C++ İçin GA: MSVC Yükseltmesi Artık Kolay
    GitHub Copilot Modernization C++ İçin GA: MSVC Yükseltmesi Artık Kolay24 Haz 2026
    Cosmos DB Built-in Connector for Logic Apps Standard GA Oldu
    Cosmos DB Built-in Connector for Logic Apps Standard GA Oldu3 Tem 2026
    SIG Storage'ı Tanımak: Kubernetes'te Veri Kalıcılığının Mutfağı
    SIG Storage'ı Tanımak: Kubernetes'te Veri Kalıcılığının Mutfağı18 Haz 2026
    GitHub’ın EU Veri Yerleşimi Neden Bir Anda Büyüdü?
    GitHub’ın EU Veri Yerleşimi Neden Bir Anda Büyüdü?31 Mar 2026

    Bu içerik işinize yaradı mı?

    Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

    YouTube GitHub

    Haftalık Bülten

    Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket CI/CD DevOps GitHub App güvenlik hazırlık rehberi JWT token formatı
A.KILIÇ

Microsoft Azure Çözüm Uzmanı | Bulut Bilişim, Yapay Zekâ, DevOps ve Kurumsal Güvenlik alanlarında 15+ yıl deneyim. Azure, Kubernetes, AI/ML ve modern altyapı mimarileri üzerine yazılar yazıyorum.

view all posts
Önceki yazı

GPT-5.5 GitHub Copilot’a Geldi: Ne Değişiyor, Ne Kadar Ediyor?

Sonraki yazı

Azure MCP Server .mcpb Paketi: Kurulum Artık Çocuk Oyuncağı

İlginizi Çekebilir

.NET'te MCP Sunucularından Agent Skill Keşfi
A.KILIÇ 0

.NET’te MCP Sunucularından Agent Skill Keşfi

28/07/2026
Azure App Service Linux'ta Startup Log Komutları
A.KILIÇ 0

Azure App Service Linux’ta Startup Log Komutları

28/07/2026
VS Code'da MSBuild Binlog'ları Copilot ile Analiz Etme
A.KILIÇ 0

VS Code’da MSBuild Binlog’ları Copilot ile Analiz Etme

27/07/2026

3 comments

comments user
Arda K. 25/04/2026 09:09

CI/CD pipeline’larında token’ı bir yere hardcode edip uzunluk kontrolü yapan var mı gerçekten diye düşündüm ama production’da gördüm, var tabii. Bizim sistemde de regex ile doğrulama yapan bir yer vardı, şimdi kontrol etmem gerekecek. Stateless yapıya geçiş mantıklı ama migration süreci her zaman sancılı oluyor.

comments user
Yasemin İ. 25/04/2026 15:34

Bizim pipeline’da token uzunluğunu regex ile kontrol eden bir kısım vardı, tam olarak böyle bir değişiklikle patlamıştı. Hardcoded varsayımların ne kadar kırılgan olduğunu bir kez daha görüyoruz. Bu arada şu yazınız da güzeldi: GPT-5.5 GitHub Copilot’a Geldi: Ne Değişiyor, Ne Kadar Ediyor? — https://www.askinkilic.com.tr/gpt-55-github-copilota-geldi-ne-degisiyor-ne-kadar-ediyor/

comments user
Cenk B. 25/04/2026 21:16

Biz de geçen ay bir pipeline’da token uzunluğunu validation’a sokmuştuk, tam bu değişikliği okuyunca içim sıkıştı. Acaba ghs_ prefix’ini regex ile kontrol eden yerleri tek tek bulmak için otomatik bir yol var mı? Bu arada şu yazınız da aklıma geldi: GitHub Bildirim Saklama Süresi Kısalıyor: Ne Yapmalı? — https://www.askinkilic.com.tr/github-bildirim-saklama-suresi-kisaliyor-ne-yapmali/

Yorumlar kapalı.

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • GitHub Actions Şüpheli Workflow'ları Onaya Alıyor
    28/07/2026 GitHub Actions Şüpheli Workflow’ları Onaya Alıyor
  • .NET'te MCP Sunucularından Agent Skill Keşfi
    28/07/2026 .NET’te MCP Sunucularından Agent Skill Keşfi
  • Azure App Service Linux'ta Startup Log Komutları
    28/07/2026 Azure App Service Linux’ta Startup Log Komutları
  • VS Code'da MSBuild Binlog'ları Copilot ile Analiz Etme
    27/07/2026 VS Code’da MSBuild Binlog’ları Copilot ile Analiz Etme
  • How AI is expanding what people do at work
    27/07/2026 How AI is expanding what people do at work
  • 2026-03-10_15-35-23
    10/03/2026 Microsoft 365 E7: Yapay Zeka ve Güvenlik Bir Arada
  • Kubernetes v1.36 Memory QoS: Katmanlı Bellek Koruması Geldi
    30/04/2026 Kubernetes v1.36 Memory QoS: Katmanlı Bellek Koruması Geldi
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • Azure MCP Server 2.0: Kendi Sunucunuzda Ajan Otomasyonu
    10/04/2026 Azure MCP Server 2.0: Kendi Sunucunuzda Ajan Otomasyonu
  • .NET 11 Preview 2: Deneyimlerim, Yenilikler ve Gerçek Hayat Notları
    21/03/2026 .NET 11 Preview 2: Deneyimlerim, Yenilikler ve Gerçek Hayat Notları
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

GitHub Actions Şüpheli Workflow'ları Onaya Alıyor
DevOps Güvenlik & Kimlik

GitHub Actions Şüpheli Workflow’ları Onaya Alıyor

28/07/2026 A.KILIÇ
.NET'te MCP Sunucularından Agent Skill Keşfi
Geliştirici Araçları Microsoft Azure Yapay Zeka

.NET’te MCP Sunucularından Agent Skill Keşfi

28/07/2026 A.KILIÇ
Azure App Service Linux'ta Startup Log Komutları
Bulut Altyapı DevOps Geliştirici Araçları

Azure App Service Linux’ta Startup Log Komutları

28/07/2026 A.KILIÇ
VS Code'da MSBuild Binlog'ları Copilot ile Analiz Etme
DevOps Geliştirici Araçları Microsoft Azure

VS Code’da MSBuild Binlog’ları Copilot ile Analiz Etme

27/07/2026 A.KILIÇ
How AI is expanding what people do at work
Kurumsal Teknoloji Yapay Zeka

How AI is expanding what people do at work

27/07/2026 A.KILIÇ
Dependabot'ta Bekleme Süresi: Neden Üç Gün?
DevOps Güvenlik & Kimlik

Dependabot’ta Bekleme Süresi: Neden Üç Gün?

27/07/2026 A.KILIÇ
cgroup v1 CPU Shares'ten v2 CPU Weight'e Yeni Dönüşüm
Bulut Altyapı DevOps Konteyner & Kubernetes

cgroup v1 CPU Shares’ten v2 CPU Weight’e Yeni Dönüşüm

27/07/2026 A.KILIÇ
Azure Cosmos DB'de Partition Key Değiştirme Yolları
Bulut Altyapı Veri & Analitik

Azure Cosmos DB’de Partition Key Değiştirme Yolları

26/07/2026 A.KILIÇ
Kudu'da Log Görüntüleme: Linux App Service için Yeni Sayfa
DevOps Microsoft Azure

Kudu’da Log Görüntüleme: Linux App Service için Yeni Sayfa

26/07/2026 A.KILIÇ
GitHub Projects ve Issues'ta Multi-Select Alanlar
Bulut Altyapı Geliştirici Araçları

GitHub Projects ve Issues’ta Multi-Select Alanlar

26/07/2026 A.KILIÇ
Azure Cosmos DB Design Patterns: Çalışan Örnekler
Bulut Altyapı DevOps Veri & Analitik

Azure Cosmos DB Design Patterns: Çalışan Örnekler

26/07/2026 A.KILIÇ
TypeScript 7.0 Yayınlandı: Go ile 10 Kat Hız
Bulut Altyapı Geliştirici Araçları

TypeScript 7.0 Yayınlandı: Go ile 10 Kat Hız

25/07/2026 A.KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları Azure Azure Cosmos DB Azure Developer CLI Azure DevOps Azure Functions Azure OpenAI azure sdk Azure SQL açık kaynak bulut bilişim C++ CI/CD copilot Copilot CLI DevOps DevSecOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu Microsoft Agent Framework Microsoft Azure Microsoft Foundry OpenAI otomasyon performans Pull Request Python RAG SEO uyumlu verimlilik veri yönetimi Visual Studio VS Code yapay zeka yapay zeka ajanları Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 301 yazı 🏗️ Bulut Altyapı 256 yazı 🤖 Yapay Zeka 218 yazı 🔧 DevOps 175 yazı ☁️ Microsoft Azure 169 yazı 🔒 Güvenlik & Kimlik 154 yazı 🏢 Kurumsal Teknoloji 64 yazı 📊 Veri & Analitik 55 yazı 🐳 Konteyner & Kubernetes 44 yazı 📧 Microsoft 365 19 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← GPT-5.5 GitHub Copilot’a...
    Azure MCP Server .mcpb Paketi:... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS