İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • GitHub Secret Scanning API ve Webhook İyileştirmeleri
Bulut Altyapı Geliştirici Araçları Güvenlik & Kimlik API, DevSecOps, GitHub Secret Scanning, Güvenlik Otomasyonu, kurumsal güvenlik, Secret Type Filtreleme, Webhook Aşkın KILIÇ 09/04/2026 3 Yorumlar

GitHub Secret Scanning API ve Webhook İyileştirmeleri

GitHub Secret Scanning API ve Webhook İyileştirmeleri
📑 İçindekiler
  1. Pratikte Bu Değişiklikleri Nasıl Kullanmalı?
  2. Küçük Takımlar İçin
  3. Enterprise Seviyede
  4. Eksik Kalan Ne Var?
  5. Sıkça Sorulan Sorular
  6. exclude_secret_types ile secret_type parametreleri aynı anda kullanılabilir mi?
  7. html_url alanı hangi location tiplerinde çalışıyor?
  8. Bu değişiklikler GitHub Free planında da geçerli mi?
  9. Mevcut webhook entegrasyonlarımı güncellemem gerekiyor mu?
  10. resolution_comment bug fix'i geçmişe dönük çalışıyor mu?
  11. Kaynaklar ve İleri Okuma

⏱️ 7 dk okuma📅 9 Nisan 2026🔄 Güncelleme: 13 Eylül 2026

Geçen hafta bir finans kuruluşundaki müşterimizle güvenlik otomasyonu toplantısı yapıyorduk. Adam masaya vurmadı tam olarak ama ses tonundan memnuniyetsizliği anlamak için özel bir yeteneğe gerek yoktu — “Her yeni secret type eklendiğinde script’lerimizi güncellememiz gerekiyor, bu iş böyle olmaz!” dedi ve bıraktı öyle. Tam o gün. Aynı gün GitHub’ın secret scanning API’sine gelen yenilikler duyuruldu. Zamanlamayı ben planlamadım, yemin ederim.

İlgili içerik: GitHub Secret Scanning'e Lovable ve Supabase Detektörü

İlgili içerik: GitHub’dan Gizlilik Odaklı Yıldız Geçmişi API’si

Bunu neden ayrı bir bölüm olarak yazıyorum? Çünkü bu bug’a bizzat takıldım ben de. Bir müşterimizin otomasyon script’i “kapatma gerekçesi boş olan alert’leri raporla” diye çalışıyordu — mantıklı bir kural, değil mi? Ama delegated closure ile kapatılan her alert bu rapora düşüyordu, çünkü comment alanı null geliyordu. Haftalarca “neden bu kadar çok gerekçesiz kapatma var?” diye araştırdık. Meğer bug’mış. Neyse. Düzeldi artık, geçti.

Bir dakika — bununla bitmedi.

Pratikte Bu Değişiklikleri Nasıl Kullanmalı?

Küçük Takımlar İçin

Şahsen, 5-10 kişilik bir ekipseniz, exclude_secret_types filtresi tek başına ciddi fark yaratır. Basit bir cron job ile “genel parolalar hariç büyük çoğunluk alert’leri Slack’e gönder” diyebilirsiniz, mesela. Generic password alert’leri genelde çok gürültülü oluyor — bunları filtreleyip gerçek sızıntılara odaklanabilirsiniz. Gürültüyü azaltmak, güvenliği artırmak kadar önemli bu boyutta.

Enterprise Seviyede

Büyük organizasyonlarda asıl fark closure comment’lerin API’de görünür olması. SIEM entegrasyonu yapıyorsanız — Splunk, — itiraz edebilirsiniz tabiî — Sentinel, ne kullanıyorsanız — bu verileri otomatik olarak çekip compliance raporlarınıza dahil edebilirsiniz. AZ-500 sınavına hazırlanırken güvenlik otomasyonu konusunu çalışmıştım; orada da vurgulanan şey buydu: audit trail’in programatik erişilebilirliği. Sınav konusu diye değil, gerçekten kritik olduğu için vurgulanıyordu.

Bir de html_url alanını düşünün. Enterprise’da yüzlerce repo, binlerce alert olabiliyor. Otomasyon ile Jira ticket’ı açıyorsanız, o ticket’a doğrudan tıklanabilir GitHub linki koyabilmek… Bu kadar basit bir şey, ama iş akışını ciddi şekilde hızlandırıyor. Geliştirici “hangi dosyaydı bu?” diye arama yapmak zorunda kalmıyor.

Tuhaf ama, Bu arada, GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı yazımda code scanning tarafındaki benzer iyileştirmelerden bahsetmiştim. Secret scanning ve code scanning birlikte düşünülmeli — ikisi de GitHub Advanced Security’nın parçası ve birbirini tamamlıyor. Biri olmadan öbürü eksik kalıyor.

Eksik Kalan Ne Var?

Açık konuşayım. Bu güncellemeler güzel, ama hâlâ eksik gördüğüm noktalar var.

Mesela webhook payload’larında alert’in hangi branch’te tespit edildiği bilgisi hâlâ yeterince zengin değil. Multi-branch stratejisi kullanan ekipler için bu önemli bir detay — hangi ortamda sızdı bu, production mu staging mi? Bilmek istiyorsunuz.

Bir de exclude_secret_types güzel hoş da, regex tabanlı custom pattern’lar için filtreleme hâlâ sınırlı. Kurumsal müşterilerimizin çoğu kendi internal secret formatlarını tanımlıyor — bu pattern’lar için filtreleme mekanizması biraz daha olgunlaşmalı. Umarım bir sonraki turda gelir.

Ha, neredeyse unutuyordum: GitHub’da Güvenlik Sekmesi Değişti: Kalite de Eklendi yazısında güvenlik sekmesinin evriminden bahsetmiştim. Secret scanning iyileştirmeleri de o büyük resmin parçası — GitHub, güvenliği geliştirici deneyiminin merkezine koymaya çalışıyor. Yavaş yavaş oluyor ama oluyor işte.

Sıkça Sorulan Sorular

exclude_secret_types ile secret_type parametreleri aynı anda kullanılabilir mi?

Doğrusu, Hayır, kullanılamaz. İkisini aynı request’te gönderirseniz 422 hatası alırsınız. Birini seçmeniz gerekiyor — ya dahil etmek istediklerinizi belirtin ya da hariç tutmak istediklerinizi.

html_url alanı hangi location tiplerinde çalışıyor?

Commit, issue (title, body, comment), pull request (title, body, comment). Pull request review location tiplerinde çalışıyor. Yanı secret’ın tespit edildiği hemen her yerde tıklanabilir link alabiliyorsunuz.

Bu değişiklikler GitHub Free planında da geçerli mi?

Secret scanning’in kendisi GitHub Advanced Security veya public repo’lar için ücretsiz olarak mevcut. API iyileştirmeleri, secret scanning’e erişiminiz olan tüm planlarda geçerli (ben de ilk duyduğumda şaşırmıştım). Ancak delegated bypass gibi özellikler Enterprise plana özel olabiliyor — plan detaylarınızı kontrol etmenizde fayda var.

İlgili içerik: GitHub Secret Scanning ve Public Monitoring Güncellemeleri

Mevcut webhook entegrasyonlarımı güncellemem gerekiyor mu?

Yeni alanlar ekleme şeklinde geldiği için mevcut entegrasyonlarınız bozulmaz. Ama html_url ve closure comment verilerinden faydalanmak istiyorsanız, webhook handler kodunuzu bu yeni alanları okuyacak şekilde güncellemeniz gerekiyor. Geriye dönük uyumluluk korunuyor.

resolution_comment bug fix’i geçmişe dönük çalışıyor mu?

Bu konuda net bir bilgi yok ama genellikle bu tür fix’ler ileriye dönük oluyor. Yanı daha önce null olarak kaydedilmiş comment’ler muhtemelen null olarak kalacak. Yeni kapatılan alert’lerde artık doğru şekilde dolduruluyor.

Kaynaklar ve İleri Okuma

GitHub Secret Scanning REST API Dokümantasyonu

İlginç olan şu ki, GitHub Blog — Secret Scanning Improvements Changelog

GitHub Secret Scanning Hakkında Genel Bilgi

🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

GitHub 17 Ağustos Kesintisi: Nedeni ve Sonraki Adımlar
GitHub 17 Ağustos Kesintisi: Nedeni ve Sonraki Adımlar21 Ağu 2026
GitHub Copilot Haftalık Sürüm Notları — 24 Ağustos
GitHub Copilot Haftalık Sürüm Notları — 24 Ağustos28 Ağu 2026
MSSQL Extension v1.46: SQL Formatter GA ve Agent Skills
MSSQL Extension v1.46: SQL Formatter GA ve Agent Skills28 Eyl 2026
Azure DevOps Git Policy Yönetimi: 10x Hız Kazanmanın Yolu
Azure DevOps Git Policy Yönetimi: 10x Hız Kazanmanın Yolu27 Nis 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket API DevSecOps GitHub Secret Scanning Güvenlik Otomasyonu kurumsal güvenlik Secret Type Filtreleme Webhook
Önceki yazı

GitHub Copilot’un PR Etkisi Ölçülüyor: Yeni Metrikler

Sonraki yazı

GitHub’un Mart 2026 Dersi: Dayanıklılık Kağıt Üstünde Değil

İlginizi Çekebilir

C# Dev Kit 11.0: Daha Hızlı Yükleme ve Az Bellek
Aşkın KILIÇ 0

C# Dev Kit 11.0: Daha Hızlı Yükleme ve Az Bellek

06/10/2026
Visual Studio Azure Kredisi: Aylık Kişisel Sandbox
Aşkın KILIÇ 0

Visual Studio Azure Kredisi: Aylık Kişisel Sandbox

06/10/2026
GitHub Secret Scanning'e Lovable ve Supabase Detektörü
Aşkın KILIÇ 2

GitHub Secret Scanning’e Lovable ve Supabase Detektörü

06/10/2026

3 comments

comments user
Zeynep A. 09/04/2026 15:55

exclude_secret_types filtresini duyunca rahatladım açıkçası, her yeni token tipi eklendiğinde script’i güncellemek gerçekten can sıkıcıydı. Acaba bu filtre wildcard destekliyor mu yoksa tam tip adı mı vermek gerekiyor?

comments user
Emre Ç. 09/04/2026 17:26

exclude_secret_types filtresini ilk okuduğumda “zaten neden bu yoktu ki” dedim içimden. Her yeni secret type geldiğinde script’leri güncellemek gerçekten can sıkıcıydı, enterprise ortamlarında bu iş ciddi efor istiyor.

comments user
Tolga F. 09/04/2026 17:31

exclude_secret_types filtresini görünce gerçekten “keşke daha önce olsaydı” dedim, her yeni token tipi eklendiğinde allowlist’i güncellemek can sıkıcıydı. Repo seviyesinde mi org seviyesinde mi kullanmak daha mantıklı acaba, enterprise’ı olmayanlara org yeterli geliyor mu peki?

Bu arada şu yazınız da güzeldi: GitHub Bildirimlerinde Sıralama Geldi: Küçük Detay mı? — https://www.askinkilic.com.tr/github-bildirimlerinde-siralama-geldi-kucuk-detay-mi/

Yorumlar kapalı.

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • C# Dev Kit 11.0: Daha Hızlı Yükleme ve Az Bellek
    06/10/2026 C# Dev Kit 11.0: Daha Hızlı Yükleme ve Az Bellek
  • Visual Studio Azure Kredisi: Aylık Kişisel Sandbox
    06/10/2026 Visual Studio Azure Kredisi: Aylık Kişisel Sandbox
  • GitHub Secret Scanning'e Lovable ve Supabase Detektörü
    06/10/2026 GitHub Secret Scanning’e Lovable ve Supabase Detektörü
  • Azure Functions Managed Connectors ile SharePoint ve Teams
    06/10/2026 Azure Functions Managed Connectors ile SharePoint ve Teams
  • Azure Virtual Desktop'ta 0x5000057 ve 0x807: Vaka Analizi
    05/10/2026 Azure Virtual Desktop’ta 0x5000057 ve 0x807: Vaka Analizi
  • 25 Dolar Altında Yapay Zeka Uygulaması mı? İşte Nasıl Yapılır!
    10/03/2026 25 Dolara Yapay Zeka Uygulaması Nasıl Yapılır?
  • 2026-03-10_15-35-23
    10/03/2026 Microsoft 365 E7: Yapay Zeka ve Güvenlik Bir Arada
  • Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
    18/03/2026 Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
  • DevOps Güncellemeleri
    09/03/2026 Azure DevOps Server Şubat Güncellemesi: Güvenlik
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL CI/CD code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans public preview Pull Request RAG REST API SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 507 yazı 🏗️ Bulut Altyapı 407 yazı 🤖 Yapay Zeka 331 yazı ☁️ Microsoft Azure 279 yazı 🔧 DevOps 277 yazı 🔒 Güvenlik & Kimlik 223 yazı 🏢 Kurumsal Teknoloji 107 yazı 📊 Veri & Analitik 78 yazı 🐳 Konteyner & Kubernetes 62 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← GitHub Copilot’un PR Etkisi Öl...
    GitHub’un Mart 2026 Dersi: Day... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS