GitHub Secret Scanning’e Lovable ve Supabase Detektörü
GitHub’ın secret scanning özelliği, depolarda sızdırılmış kimlik bilgilerini tespit eden detektör listesini genişletti. Bu güncellemeyle Lovable Labs, Pydantic Services Inc. ve Supabase tarafından üretilen yeni gizli anahtar türleri de otomatik olarak taranıyor. Bu servislerin anahtarlarından birini yanlışlıkla bir commit’e dahil ettiğinizde, anahtarın türüne ve deponun görünürlüğüne göre ya bir secret scanning uyarısı oluşuyor ya da anahtar doğrudan ilgili sağlayıcıya iletiliyor.
Secret scanning partnership programına yeni katılan sağlayıcı
Bu turda programa katılan sağlayıcı Lovable Labs oldu. Partner programının işleyişi şöyle çalışıyor. Bir sağlayıcının anahtar formatı public bir depoda bulunduğunda GitHub bulguyu anahtarı üreten sağlayıcıya iletiyor, sağlayıcı da kimlik bilgisi kötüye kullanılmadan önce onu iptal edebiliyor ya da döndürebiliyor (revoke/rotate).
| Sağlayıcı | Secret türü |
|---|---|
| Lovable Labs | lovable_api_key |
Partner bildirimi otomatik işliyor. Geliştiricinin ayrıca bir işlem yapmasına gerek kalmadan, sızan anahtarın geçerliliği kaynağında sonlandırılabiliyor. Mekanizma yalnızca herkese açık depolar için tanımlı.
Eklenen yeni detektörler
Secret scanning artık şu gizli anahtar türlerini de depolarınızda otomatik olarak tespit ediyor:
| Sağlayıcı | Secret türü |
|---|---|
| Lovable Labs | lovable_api_key |
| Pydantic Services Inc. | logfire_token |
| Pydantic Services Inc. | pydantic_ai_gateway_api_key |
| Supabase | supabase_oauth_access_token |
| Supabase | supabase_scoped_personal_access_token |
Listedeki dağılım, modern uygulama geliştirme yığınının üç ayrı katmanına denk düşüyor: yapay zeka destekli uygulama üretim platformları (Lovable), gözlemlenebilirlik ve AI gateway katmanı (Pydantic’in Logfire ve AI Gateway ürünleri), bir de backend-as-a-service tarafı (Supabase). Bu servislerin anahtarları çoğunlukla ortam değişkeni dosyalarında, örnek yapılandırmalarda veya hızlı prototip kodlarında tutuluyor, yanlışlıkla commit’lenme riski de bu yüzden yüksek.
Supabase tarafındaki iki ayrı token türü
Supabase için eklenen iki detektör farklı kullanım senaryolarına karşılık geliyor. supabase_oauth_access_token, OAuth akışıyla üretilen erişim token’ını temsil ediyor; supabase_scoped_personal_access_token ise kapsamı daraltılmış kişisel erişim token’ını. İki format da artık tarama kapsamında. Kaynak duyuruda bu token’ların yetki sınırlarına dair ek bir ayrıntı yok, davranış farkları için sağlayıcının kendi dokümantasyonuna bakmak gerekiyor.
Partner secret ile user secret arasındaki fark
Duyuruda iki farklı işleme modeli var ve bunların karıştırılması “neden uyarı almadım” ya da “neden anahtarım iptal edildi” türü sorulara yol açabiliyor:
- Partner secrets: Public depolarda bulunduğunda, secret scanning partnership programı kapsamında otomatik olarak anahtarı üreten sağlayıcıya raporlanır. Amaç, kimlik bilgisinin kötüye kullanılmadan iptal edilmesi veya döndürülmesidir.
- User secrets: Hem public hem private depolarda bulunduğunda secret scanning uyarısı (alert) üretir. Aksiyon alma sorumluluğu depo sahibine ve güvenlik ekibine aittir.
Private bir depoda çalışıyorsanız sağlayıcıya otomatik bildirim gitmez, akış uyarı üretme üzerinden ilerler. Public depoda ise partner kapsamındaki bir anahtar için hem sağlayıcı bilgilendirilir hem de ilgili süreç işler.
Ekipler için pratik anlamı
Yeni detektörler, daha önce “bilinmeyen format” olduğu için fark edilmeden kalan anahtarları görünür hale getiriyor. Etkisi birkaç noktada somutlaşıyor:
- Geçmiş commit’ler: Secret scanning deponun geçmişini de kapsıyor, dolayısıyla detektör listesi genişlediğinde daha önce sızmış ama tespit edilmemiş anahtarlar için yeni uyarılar görülebilir. Bu uyarılar, anahtar mevcut kodda artık kullanılmıyor olsa bile anlamlıdır; token hala geçerli olabilir.
- Rotasyon disiplini: Bir anahtarın sızdığı tespit edildiğinde yapılacak ilk iş onu depodan silmek değil, iptal etmek veya döndürmektir. Git geçmişinden kaldırmak tek başına yeterli bir güvenlik önlemi sayılmaz.
- Yapay zeka araçlarıyla üretilen kod: Lovable ve Pydantic AI Gateway gibi servislerin anahtarlarının listeye girmesi, AI destekli geliştirme akışlarında üretilen yapılandırma dosyalarının da aynı denetimden geçmesi gerektiğini hatırlatıyor.
Nereden takip edebilirsiniz
Secret scanning’in genel çalışma mantığı, desteklenen tüm anahtar desenlerinin güncel listesi ve partner programının detayları GitHub dokümantasyonunda. Desen listesi düzenli güncellendiği için kurumunuzun kullandığı SaaS servislerinin kapsamda olup olmadığını en güvenilir biçimde buradan doğrulayabilirsiniz. Geri bildirim paylaşmak isteyenler için bir de topluluk tartışma başlığı var.
Kaynaklar ve İleri Okuma
- Secret scanning adds detectors for Lovable, Supabase, and more — The GitHub Blog
- About secret scanning (GitHub Docs)
- Desteklenen secret scanning desenlerinin tam listesi
- Secret scanning partner programı dokümantasyonu
- Secret scanning topluluk tartışması
- GitHub Secret Scanning Büyüdü: Yeni Detektörler, Daha Az Sızıntı
- GitHub Secret Scanning API ve Webhook İyileştirmeleri







Yorum gönder