İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Geliştirici Araçları
  • GitHub App Token Formatı Değişiyor: Hazırlık Rehberi
Bulut Altyapı Geliştirici Araçları CI/CD, DevOps, GitHub App, güvenlik, hazırlık rehberi, JWT, token formatı Aşkın KILIÇ 25/04/2026 3 Yorumlar

GitHub App Token Formatı Değişiyor: Hazırlık Rehberi

GitHub App Token Formatı Değişiyor: Hazırlık Rehberi
⏱️ 10 dk okuma📅 25 Nisan 2026🔄 Güncelleme: 15 Temmuz 2026

Geçen hafta bir müşterimizin CI/CD pipeline’ı patladı. Sebep mi? Token uzunluğu kontrolü. Adam yıllarca ghs_ ile başlayan 40 karakterlik token’lara güvenmiş, kodun bir yerine if len(token) != 40 yazmış; sonra bir baktık, GitHub bu formatı değiştiriyor ve o tarz hardcoded kontrollerin hepsi tek tek tökezleyecek. Nisan 2026’nın sonundan itibaren yeni token’lar yaklaşık 520 karakter uzunluğunda olacak — evet, 40’tan 520’ye. Bu yazıda ne değişiyor, neden değişiyor, ve en önemlisi sız ne yapmalısınız, onlara bakalım.

📋 İçindekiler

  1. Şimdi gelelim işin can alıcı noktasına.

    Log ve Monitöring Sistemleri

    Token’ın bir kısmını loglayan mekanizmalarınız varsa, mesela ilk 8 karakteri alıp maskeleyen yapılar kurduysanız, bunlar da etkilenebilir (ki bu çoğu kişinin gözünden kaçıyor). Yeni formatta ghs_APPID_ kısmından sonra JWT geliyor; yapı biraz farklı ilerliyor. Log parsing kurallarınızı gözden geçirin, çünkü eski varsayımlar burada sessizce patlayabilir.

    Secret Scanning ve Vault Konfigürasyonları

    Eğer HashiCorp Vault veya Azure Key Vault’ta token boyutu için limit koyduysanız, önü güncellemeniz gerekecek (şaşırtıcı ama gerçek). Ayrıca GitHub’ın kendi secret scanning özelliği yeni formatı tanıyacak. Üçüncü parti araçlar (GitLeaks, TruffleHog vb.) hemen yetişemeyebilir, orası biraz bekleme işi. Onları da takip edin. Bu arada bu konuyla bağlantılı olarak

    İlgili içerik: GitHub Enterprise'a Üçüncü Parti App Kurulumu Geldi

    Network tarafında da token boyutu büyüyor, evet. 40 byte’tan 520 byte’a çıkmak tek başına göz korkutmuyor, (ki bu çoğu kişinin gözünden kaçıyor). Dakikada binlerce request dönüyorsa o küçük farklar birikiyor; yine de açık konuşayım, sırf bundan dolayı bant genişliği darboğazı yaşarsınız demek biraz abartı olur (buna dikkat edin). Hani bazen sayılar büyür ama etki sandığınız kadar dramatik olmaz ya, işte o hesap.

    Asıl maliyet riski başka yerde dürüyor: hazırlıksız yakalanırsanız kırılan entegrasyonları toparlamak için harcayacağınız mühendislik saati. Bir finans kuruluşunda bu tip bir token format değişikliğini 2 ay gecikmeyle fark etmişlerdi (sonra düzeltme işi 3 haftalık sprint yemişti), yanı mesele token’ın kendisi değil, geç kalınca çıkan operasyon faturası. Önceden hazırlanmak daha ucuz. Maalesef.

    Pratik Hazırlık Adımları: Şu An Ne Yapmalısınız?

    Tamam, lafı uzatmayalım. Şimdi işin pratik kısmına geldik. Yapılacaklar aslında net, ama küçük bir detay var: bazı ekipler bunu görünce “sonra bakarız” deyip geçiyor, sonra da sabah 09:10’da alarm çalıyor.

    1. Kod taraması yapın: Repository’lerinizde ghs_, len(token), token.length, VARCHAR(40) gibi pattern’leri arayın. Bunları düzeltin; çünkü ilk bakışta masum duran bu kontroller, ileride sizi sessizce duvara toslatabiliyor.
    2. Token’ları opaque string olarak ele alın: Parse etmeyin, uzunluk kontrolü yapmayın, içindeki JWT’yi decode etmeye çalışmayın. Şey, burada refleksle “bir bakayım içinde ne var” deme alışkanlığı var ya, önü bırakmak gerekiyor. (bu kritik)
    3. Veritabanı şemalarını güncelleyin: Token sütunlarını en az 1024 karakter veya TEXT yapın. Ben olsam burada biraz cömert davranırım, çünkü 40 karakterlik alanlar bugün idare eder gibi görünse de yarın sıkıntı çıkarabiliyor.
    4. Üçüncü parti entegrasyonları kontrol edin: Kullandığınız GitHub App’lerin, webhook handler’ların ve CI/CD araçlarının bu değişikliğe hazır olduğundan emin olun. Evet, kendi kodunuz tamam olsa bile dışarıdaki bir bağımlılık işi bozabiliyor; hani en sınır bozucu yer tam da burası.
    5. GitHub’ın brownout dönemini takip edin: Mayıs-Haziran arasında test imkânı sunulacak, bunu kaçırmayın. Bu pencereyi atlayan ekipler genelde son anda koşuşturuyor, sonra da “neden şimdi patladı?” diye soruyor.

    Küçük ekipseniz muhtemelen yarım günde halledersiniz. Büyük kurumsal yapıdaysanız işler biraz dağılıyor tabiî; o yüzden şimdiden bir JIRA ticket açıp ilgili ekiplere paylaştırın (güvenlik ekibi, DevOps ekibi, uygulama geliştirme ekibi), çünkü tek kişinin omzuna bırakınca konu uzuyor da uzuyor.

    Copilot kullananlar da dikkatli olsun. Bu iş sadece bugünün token yapısıyla bitmiyor; ileride user-to-server token’lar tarafında da değişiklik gelecek gibi dürüyor. GPT-5.5 GitHub Copilot’a Geldi: Ne Değişiyor, Ne Kadar Ediyor? yazısında Copilot’un son durumuna da bakabilirsiniz.

    Garip gelecek ama, Evet.

    Sıkça Sorulan Sorular

    Mevcut GitHub App installation token’larım çalışmaya devam edecek mi?

    Evet, mevcut token’lar expire olana kadar sorunsuz çalışıyor. Ama yeni oluşturulan token’lar artık yeni formatta geliyor —. Aslında kodunuzu er ya da geç güncellemeniz kaçınılmaz.

    GitHub Enterprise Server kullanıyorum, etkileniyor muyum?

    Hayır, hiç etkilenmiyorsun. Bu değişiklik sadece GitHub Enterprise Cloud ve Data Residency ortamlarını kapsıyor. Enterprise Server’da herhangi bir şey değişmiyor, merak etme (evet, doğru duydunuz)

    Yeni token’daki JWT’yi decode edip kullanabilir mıyım?

    Kullanmamalısın, bence bu önemli bir nokta. GitHub açıkça söylüyor: JWT, GitHub’ın internal issuer’ı tarafından imzalanıyor. Client app’ler token içeriğine bağımlılık oluşturmamalı. Yanı token’ı opaque bir string olarak ele al, noktayı koy.

    Actions workflow’larım otomatik olarak bozulur mu?

    Standart kullanımda hayır. GITHUB_TOKEN’ı doğrudan authentication header’ında kullanıyorsan sorun olmaz. Ama — tecrübeme göre asıl tehlike burada — token uzunluğunu kontrol eden ya da token’ı parse eden custom logic varsa, evet, kırılabilir. Sorun yaşarsan GitHub Support’tan geçici opt-out talep edebilirsin.

    Token uzunluğu tam olarak kaç karakter olacak?

    Yaklaşık 520 karakter, ama sabit değil. Hani token içindeki veriye göre değişebiliyor. Bu yüzden açıkçası kesin bir uzunluk beklemeyi bırak, değişken uzunluklu string kabul eden bir yapıya geç — çok daha sağlıklı olur.

    Kaynaklar ve İleri Okuma

    GitHub Blog: Notice about upcoming new format for GitHub App installation tokens

    GitHub Docs: Generating an installation access token for a GitHub App

    GitHub Docs: Automatic token authentication in GitHub Actions (bizzat test ettim)

    🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
    Aşkın KILIÇ
    Aşkın KILIÇYazar

    20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

    AZ-305AZ-104AZ-500AZ-400DP-203AI-102

    İlgili Yazılar

    Azure Content Understanding ile Belgeleri Akıllı İş Akışına Çevirmek
    Azure Content Understanding ile Belgeleri Akıllı İş Akışına Çevirmek7 Haz 2026
    PowerToys 0.98: Yeni Düzen, Daha Hızlı Akış
    PowerToys 0.98: Yeni Düzen, Daha Hızlı Akış1 Haz 2026
    VS Code’da MSSQL Eklentisinin 1.40 Güncellemesi: Gerçekten Fark Yaratıyor mu?
    VS Code’da MSSQL Eklentisinin 1.40 Güncellemesi: Gerçekten Fark Yaratıyor mu?26 Mar 2026
    GitHub Code Quality artık ücretli: Kurumlar neyi hesap etmeli?
    GitHub Code Quality artık ücretli: Kurumlar neyi hesap etmeli?16 Haz 2026

    Bu içerik işinize yaradı mı?

    Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

    YouTube GitHub

    Haftalık Bülten

    Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket CI/CD DevOps GitHub App güvenlik hazırlık rehberi JWT token formatı
Önceki yazı

GPT-5.5 GitHub Copilot’a Geldi: Ne Değişiyor, Ne Kadar Ediyor?

Sonraki yazı

Azure MCP Server .mcpb Paketi: Kurulum Artık Çocuk Oyuncağı

İlginizi Çekebilir

Azure DevOps Server Eylül Yamaları İçin Kurulum Rehberi
Aşkın KILIÇ 0

Azure DevOps Server Eylül Yamaları İçin Kurulum Rehberi

11/09/2026
GitHub Pull Request Sayfası Yenilendi: Yeni Filtreler
Aşkın KILIÇ 0

GitHub Pull Request Sayfası Yenilendi: Yeni Filtreler

11/09/2026
GitHub Copilot App’te Kod Değişikliklerini İnceleme
Aşkın KILIÇ 0

GitHub Copilot App’te Kod Değişikliklerini İnceleme

11/09/2026

3 comments

comments user
Arda K. 25/04/2026 09:09

CI/CD pipeline’larında token’ı bir yere hardcode edip uzunluk kontrolü yapan var mı gerçekten diye düşündüm ama production’da gördüm, var tabii. Bizim sistemde de regex ile doğrulama yapan bir yer vardı, şimdi kontrol etmem gerekecek. Stateless yapıya geçiş mantıklı ama migration süreci her zaman sancılı oluyor.

comments user
Yasemin İ. 25/04/2026 15:34

Bizim pipeline’da token uzunluğunu regex ile kontrol eden bir kısım vardı, tam olarak böyle bir değişiklikle patlamıştı. Hardcoded varsayımların ne kadar kırılgan olduğunu bir kez daha görüyoruz. Bu arada şu yazınız da güzeldi: GPT-5.5 GitHub Copilot’a Geldi: Ne Değişiyor, Ne Kadar Ediyor? — https://www.askinkilic.com.tr/gpt-55-github-copilota-geldi-ne-degisiyor-ne-kadar-ediyor/

comments user
Cenk B. 25/04/2026 21:16

Biz de geçen ay bir pipeline’da token uzunluğunu validation’a sokmuştuk, tam bu değişikliği okuyunca içim sıkıştı. Acaba ghs_ prefix’ini regex ile kontrol eden yerleri tek tek bulmak için otomatik bir yol var mı? Bu arada şu yazınız da aklıma geldi: GitHub Bildirim Saklama Süresi Kısalıyor: Ne Yapmalı? — https://www.askinkilic.com.tr/github-bildirim-saklama-suresi-kisaliyor-ne-yapmali/

Yorumlar kapalı.

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • Azure DevOps Server Eylül Yamaları İçin Kurulum Rehberi
    11/09/2026 Azure DevOps Server Eylül Yamaları İçin Kurulum Rehberi
  • GitHub Pull Request Sayfası Yenilendi: Yeni Filtreler
    11/09/2026 GitHub Pull Request Sayfası Yenilendi: Yeni Filtreler
  • ChatGPT Work'te Veri Ajanı ile Veri Analizi
    11/09/2026 ChatGPT Work’te Veri Ajanı ile Veri Analizi
  • GitHub Copilot App’te Kod Değişikliklerini İnceleme
    11/09/2026 GitHub Copilot App’te Kod Değişikliklerini İnceleme
  • ASP.NET Core’da Union ve Closed Hiyerarşi Kullanımı
    10/09/2026 ASP.NET Core’da Union ve Closed Hiyerarşi Kullanımı
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

Azure DevOps Server Eylül Yamaları İçin Kurulum Rehberi
Bulut Altyapı DevOps

Azure DevOps Server Eylül Yamaları İçin Kurulum Rehberi

11/09/2026 Aşkın KILIÇ
GitHub Pull Request Sayfası Yenilendi: Yeni Filtreler
Geliştirici Araçları

GitHub Pull Request Sayfası Yenilendi: Yeni Filtreler

11/09/2026 Aşkın KILIÇ
ChatGPT Work'te Veri Ajanı ile Veri Analizi
Kurumsal Teknoloji Microsoft Azure Yapay Zeka

ChatGPT Work’te Veri Ajanı ile Veri Analizi

11/09/2026 Aşkın KILIÇ
GitHub Copilot App’te Kod Değişikliklerini İnceleme
Geliştirici Araçları Yapay Zeka

GitHub Copilot App’te Kod Değişikliklerini İnceleme

11/09/2026 Aşkın KILIÇ
ASP.NET Core’da Union ve Closed Hiyerarşi Kullanımı
Bulut Altyapı Yapay Zeka

ASP.NET Core’da Union ve Closed Hiyerarşi Kullanımı

10/09/2026 Aşkın KILIÇ
GitHub Copilot Agent İşlemlerinde Kurumsal İzin Yönetimi
Geliştirici Araçları Güvenlik & Kimlik Kurumsal Teknoloji

GitHub Copilot Agent İşlemlerinde Kurumsal İzin Yönetimi

10/09/2026 Aşkın KILIÇ
GitHub Ağustos 2026 Kullanılabilirlik Raporunu Yayımladı
Bulut Altyapı DevOps Güvenlik & Kimlik Yapay Zeka

GitHub Ağustos 2026 Kullanılabilirlik Raporunu Yayımladı

10/09/2026 Aşkın KILIÇ
Kubernetes v1.37 ile Node Lifecycle Conditions dönemi
DevOps Konteyner & Kubernetes

Kubernetes v1.37 ile Node Lifecycle Conditions dönemi

10/09/2026 Aşkın KILIÇ
GitHub Advanced Security Deneme Erişimini Genişletti
Bulut Altyapı Güvenlik & Kimlik

GitHub Advanced Security Deneme Erişimini Genişletti

09/09/2026 Aşkın KILIÇ
Kubernetes v1.36’da Askıya Alınan Job Kaynakları Değişiyor
DevOps Konteyner & Kubernetes Kurumsal Teknoloji

Kubernetes v1.36’da Askıya Alınan Job Kaynakları Değişiyor

09/09/2026 Aşkın KILIÇ
OpenAI, Gazeteciliğe Sınıftan Haber Merkezine Destek Veriyor
Bulut Altyapı Kurumsal Teknoloji Yapay Zeka

OpenAI, Gazeteciliğe Sınıftan Haber Merkezine Destek Veriyor

09/09/2026 Aşkın KILIÇ
.NET 11 RC1 Yayında: Öne Çıkan Yenilikler
Bulut Altyapı Geliştirici Araçları Yapay Zeka

.NET 11 RC1 Yayında: Öne Çıkan Yenilikler

09/09/2026 Aşkın KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps azure sdk Azure SQL bulut bilişim C++ CI/CD CodeQL code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Foundry otomasyon performans Pull Request RAG SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka yapay zeka ajanları Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 432 yazı 🏗️ Bulut Altyapı 345 yazı 🤖 Yapay Zeka 289 yazı 🔧 DevOps 242 yazı ☁️ Microsoft Azure 231 yazı 🔒 Güvenlik & Kimlik 199 yazı 🏢 Kurumsal Teknoloji 83 yazı 📊 Veri & Analitik 62 yazı 🐳 Konteyner & Kubernetes 53 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← GPT-5.5 GitHub Copilot’a...
    Azure MCP Server .mcpb Paketi:... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS