İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • GitHub Lisans Verisi Kalitesi: Kayıp Oran %45’ten %24’e
Bulut Altyapı DevOps Güvenlik & Kimlik ClearlyDefined, Dependency Review, GitHub Dependency Graph, Lisans Uyumluluğu, SBOM Aşkın KILIÇ 16/08/2026 4 Yorumlar

GitHub Lisans Verisi Kalitesi: Kayıp Oran %45’ten %24’e

GitHub Lisans Verisi Kalitesi: Kayıp Oran %45'ten %24'e
📑 İçindekiler
  1. Neden bir değişikliğe gidildi?
  2. Hangi kayıt sunucusu, hangi ekosistem için?
  3. Sürüm aralığına dayalı lisans geçmişi
  4. Hangi GitHub yüzeylerini etkiliyor?
  5. Uygulamada ne değişiyor?
  6. Değerlendirme
  7. İlgili İçerikler
  8. Kaynaklar ve İleri Okuma

⏱️ 3 dk okuma📅 16 Ağustos 2026

GitHub, bağımlılık grafiği (dependency graph) içindeki yazılım bileşenlerine ait lisans bilgilerini artık doğrudan paket kayıt sunucularından (package registries) alıyor. Değişiklik; bağımlılık içgörüleri, SBOM üretimi, GitHub Advanced Security kapsamındaki açık kaynak lisans uyumluluk özelliği ve dependency review action gibi birçok yüzeyde gösterilen lisans verisinin hem doğruluğunu hem kapsamını artırıyor.

Neden bir değişikliğe gidildi?

Daha önce GitHub’da lisans verisinin birincil kaynağı ClearlyDefined servisiydi. GitHub bu servisi kullanmaya ve katkı sağlamaya devam ettiğini belirtiyor. Ancak ClearlyDefined’ın “derinlik öncelikli” (depth-first) dosya tarama yaklaşımı, kullanıcıların sonuçları yorumlamasını zorlaştıran karmaşık çıktılar üretiyordu. Yeni yaklaşımda GitHub paket kayıt sunucularından gelen lisans bilgisini önceliklendiriyor; kayıt sunucusunda karşılık bulunamayan durumlarda geri düşüş (fallback) olarak ClearlyDefined verisi kullanılmaya devam ediyor.

İlk sonuçlara göre yaklaşım değişikliği, eksik lisans oranını belirgin biçimde düşürdü. Bağımlılık grafiğindeki 170 milyon paket üzerinde eksik lisans oranı %45’ten %24’e indi; yani eksik lisans sayısı neredeyse yarı yarıya azaldı. Sistem artık her sürüm için ayrı bir veritabanı kaydına ihtiyaç duymadan sürüm aralıklarını (version ranges) takip ettiğinden, gerçek kapsamın raporlanan bu oranın da üzerinde olması bekleniyor.

Hangi kayıt sunucusu, hangi ekosistem için?

Dependency graph servisi, ilgili paket ekosistemi için “kanonik” kabul edilen kayıt sunucusundaki meta veriyi kullanıyor. GitHub’ın paylaştığı eşleştirme şöyle:

Paket Yöneticisi Kayıt Sunucusu (Registry)
npm npmjs.org
NuGet nuget.org
Python pypi.org
Rubygems rubygems.org
Rust crates.io
Go pkg.go.dev
Maven deps.dev
Dart pub.dev
PHP packagist.org

Tablo, GitHub’ın hangi ekosistem için hangi kaynağı otorite kabul ettiğini açıkça ortaya koyuyor. Böylece lisans verisinin nereden geldiğini anlamak ve kurumsal uyumluluk süreçlerinde denetlenebilirliği artırmak kolaylaşıyor.

Sürüm aralığına dayalı lisans geçmişi

Yeni modelin en dikkat çekici tarafı, dependency graph servisinin lisans geçmişini sürüm aralıkları üzerinden tutması. Her yeni sürüm için ayrı bir kayıt eklenmesi gerekmiyor; bir paketin lisansı değişene kadar aynı aralık geçerli sayılıyor.

GitHub bu davranışı Grafana örneği ile açıklıyor. Grafana, Apache lisansından AGPL lisansına geçmişti. Yeni sistemde bu paketin iki kaydı bulunuyor:

  • 1.0.0 ile 7.5.17 arası sürümler için Apache-2.0
  • 8.0.0 ve sonrası sürümler için AGPLv3

Bu yaklaşımın iki önemli faydası var. Birincisi, veritabanının karmaşıklığını azaltıyor: aynı lisansa sahip onlarca sürüm için ayrı ayrı kayıt tutulmuyor. İkincisi, henüz veritabanına eklenmemiş yeni sürümler için de otomatik olarak doğru lisans bilgisi sunuluyor; çünkü sürüm aralığı sonu açık bırakılmış bir kayıt, “bu sürümden sonrasının hepsi” anlamına geliyor. Böylece lisans verisi, yeni sürüm yayımlandığında elle güncelleme beklemeden hazır oluyor.

Hangi GitHub yüzeylerini etkiliyor?

Güncellenmiş lisans bilgisi, GitHub’ın lisans verisini gösterdiği tüm yüzeylerde şu an itibarıyla kullanılabilir durumda. Etkilenen alanlar şöyle:

  • Dependency insights: Depo veya organizasyon düzeyinde bağımlılıkların lisans dağılımını izlerken daha az “unknown/eksik” satır görülmesi bekleniyor.
  • SBOM (Software Bill of Materials): GitHub üzerinden üretilen SBOM çıktılarında lisans alanlarının daha eksiksiz gelmesi mümkün.
  • GitHub Advanced Security – açık kaynak lisans uyumluluğu: Yasak veya kısıtlı lisansların tespiti, kaynak verisi güçlendiği için daha güvenilir çalışıyor.
  • Dependency review action: Pull request üzerinde bağımlılık değişikliklerini incelerken lisans uyarılarının doğruluk oranı artıyor.

Uygulamada ne değişiyor?

Kurumsal ekipler için değişikliğin pratik yansıması, “unknown license” olarak işaretlenmiş bağımlılıkların sayısında azalma olarak görülecek. Özellikle npm, PyPI, NuGet gibi büyük ekosistemlere yaslanan projelerde SBOM ve uyumluluk raporları daha temiz çıktı üretebilir. Sürüm aralığına dayalı geçmiş ise Grafana benzeri lisans değişikliği yaşamış paketlerin doğru dönemde doğru lisansla eşleştirilmesini kolaylaştırıyor; bu da hem geçmişe dönük denetimlerde hem yeni sürümlerin devreye alınmasında ek bir güvence sağlıyor.

ClearlyDefined verisi tamamen bırakılmıyor; kayıt sunucusunda karşılık bulunmayan paketler için hala devrede. Yani lisans verisinin kalitesi, hem kanonik kayıt sunucularının hem de ClearlyDefined kataloğunun ortak katkısıyla iyileşmeye devam edecek.

Değerlendirme

GitHub’ın yaptığı bu değişiklik, tedarik zinciri güvenliği ve açık kaynak uyumluluğu tarafında sessiz ama etkili bir iyileştirme. Lisans verisinin daha doğru ve kapsamlı hale gelmesi; hukuki uyumluluk, güvenlik denetimi ve müşteriye SBOM sunma zorunluluğu olan ekipler için doğrudan fayda üretiyor. Sürüm aralığına dayalı model ise veritabanı bakım maliyetini düşürürken yeni sürümlerin de otomatik kapsanmasını sağlıyor; uzun vadede sürdürülebilir bir yaklaşım.

İlgili İçerikler

  • GitHub Code Quality Faturası: Lisans Tahmini Preview’da
  • GitHub Copilot Verisi Değişiyor: Ne Toplanıyor, Ne Toplanmıyor?
  • GitHub Agent Apps ile Yazılım Akışını GitHub’da Toplamak

Kaynaklar ve İleri Okuma

  • github.blog
  • GitHub Changelog: License data quality improvements
  • ClearlyDefined
  • GitHub Community tartışması
  • Disrupting supply chain attacks on npm and GitHub Actions
  • Innersource Security Advisories GA: Kurum İçi Zafiyet Yönetimi
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Visual Studio'da GitHub Copilot Haziran Güncellemesi
Visual Studio'da GitHub Copilot Haziran Güncellemesi15 Tem 2026
Agent Skills for .NET Kararlı Sürümde: Uzmanlık Artık Paketli
Agent Skills for .NET Kararlı Sürümde: Uzmanlık Artık Paketli10 Tem 2026
PowerShell 7.6 LTS Genel Kullanıma Sunuldu
PowerShell 7.6 LTS Genel Kullanıma Sunuldu8 Ağu 2026
DSC v3.3.0: Yeni Windows Kaynakları ve --what-if Desteği
DSC v3.3.0: Yeni Windows Kaynakları ve --what-if Desteği18 Eyl 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket ClearlyDefined Dependency Review GitHub Dependency Graph Lisans Uyumluluğu SBOM
Önceki yazı

GitHub Agent Apps ile Yazılım Akışını GitHub’da Toplamak

Sonraki yazı

.NET ve .NET Framework Ağustos 2026 Servis Güncellemeleri

İlginizi Çekebilir

Copilot Code Review: Effort Level ve Audit Log Yenilikleri
Aşkın KILIÇ 0

Copilot Code Review: Effort Level ve Audit Log Yenilikleri

30/09/2026
Azure Cosmos DB'ye Elasticsearch'ten Geçiş Rehberi
Aşkın KILIÇ 0

Azure Cosmos DB’ye Elasticsearch’ten Geçiş Rehberi

30/09/2026
GitHub External Custom Properties ile CMDB Senkronu
Aşkın KILIÇ 0

GitHub External Custom Properties ile CMDB Senkronu

30/09/2026

4 comments

comments user
Aslı S. 16/08/2026 19:35

Dependency graph’te lisans bilgisi eksikliği gerçekten baş ağrısıydı, kurumsal projelerde compliance kontrolü yaparken çok zorlanıyorduk. ClearlyDefined’ı fallback olarak kullanmaları mantıklı bir çözüm olmuş. Acaba özel registry kullanan şirketler için bu iyileştirme ne kadar yansıyor?

Yanıtla
comments user
Deniz R. 16/08/2026 20:51

Dependency graph’te lisans bilgisi eksikliği gerçekten baş ağrısıydı, bu iyileştirme kurumsal projelerde compliance süreçlerini epey kolaylaştıracak. ClearlyDefined’ı fallback olarak kullanmaları da akıllıca bir yaklaşım olmuş. Bu arada şu yazınız da güzeldi: OAuth Uygulamalarında Çoklu Redirect URI ve Token Yenileme — https://www.askinkilic.com.tr/oauth-uygulamalarinda-coklu-redirect-uri-ve-token-yenileme/

Yanıtla
comments user
Cem A. 16/08/2026 23:42

Dependency graph üzerinde lisans takibi yapan biri olarak bu güncelleme gerçekten işe yarar, özellikle ClearlyDefined fallback mantığı hoş düşünülmüş. Peki kayıt sunucusunda lisans bilgisi tutarsız olan paketlerde nasıl davranıyor, onu merak ettim.

Yanıtla
comments user
Özge D. 17/08/2026 07:14

Dependency graph’te lisans bilgisi eksikliği gerçekten can sıkıcıydı, özellikle kurumsal projelerde compliance kontrolü yaparken. Paket kayıt sunucularından çekme fikri mantıklı bir çözüm, peki ClearlyDefined veritabanı ne kadar güncel kalıyor acaba?

Yanıtla

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • Copilot Code Review: Effort Level ve Audit Log Yenilikleri
    30/09/2026 Copilot Code Review: Effort Level ve Audit Log Yenilikleri
  • Azure Cosmos DB'ye Elasticsearch'ten Geçiş Rehberi
    30/09/2026 Azure Cosmos DB’ye Elasticsearch’ten Geçiş Rehberi
  • GitHub External Custom Properties ile CMDB Senkronu
    30/09/2026 GitHub External Custom Properties ile CMDB Senkronu
  • Azure Content Understanding: İçerik Çıkarımı Neden Kritik
    30/09/2026 Azure Content Understanding: İçerik Çıkarımı Neden Kritik
  • Fabric IQ, Microsoft Copilot'a İş Bağlamını Taşıyor
    29/09/2026 Fabric IQ, Microsoft Copilot’a İş Bağlamını Taşıyor
  • 25 Dolar Altında Yapay Zeka Uygulaması mı? İşte Nasıl Yapılır!
    10/03/2026 25 Dolara Yapay Zeka Uygulaması Nasıl Yapılır?
  • 2026-03-10_15-35-23
    10/03/2026 Microsoft 365 E7: Yapay Zeka ve Güvenlik Bir Arada
  • Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
    18/03/2026 Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
  • DevOps Güncellemeleri
    09/03/2026 Azure DevOps Server Şubat Güncellemesi: Güvenlik
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL bulut bilişim CI/CD code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans Pull Request RAG REST API SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 469 yazı 🏗️ Bulut Altyapı 378 yazı 🤖 Yapay Zeka 314 yazı 🔧 DevOps 260 yazı ☁️ Microsoft Azure 254 yazı 🔒 Güvenlik & Kimlik 214 yazı 🏢 Kurumsal Teknoloji 96 yazı 📊 Veri & Analitik 66 yazı 🐳 Konteyner & Kubernetes 61 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← GitHub Agent Apps ile Yazılım ...
    .NET ve .NET Framework Ağustos... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS