İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • Multiple trusted publishing configurations for npm
Bulut Altyapı Geliştirici Araçları Güvenlik & Kimlik aşamalı yayınlama, kötü amaçlı yazılım taraması, npm, OIDC, trusted publishing Aşkın KILIÇ 06/09/2026 0 Yorumlar

Multiple trusted publishing configurations for npm

Multiple trusted publishing configurations for npm
📑 İçindekiler
  1. Bir paket için birden fazla OIDC yapılandırması
  2. Aşamalı yayınlama varsayılan olarak kullanılabiliyor
  3. Onay öncesinde kötü amaçlı yazılım taraması
  4. Bakımcılar için sürüm geçmişi görünümü
  5. Değişikliklerin npm yayınlama sürecine etkisi
  6. İlgili İçerikler
  7. Kaynaklar ve İleri Okuma
⏱️ 3 dk okuma📅 6 Eylül 2026

GitHub, npm yayıncıları için güvenilir yayınlama sürecini daha esnek ve güvenli kılan üç güncellemeyi genel kullanıma sundu. Yeni düzenlemeyle bir npm paketi birden fazla güvenilir yayınlama (OIDC) yapılandırmasına sahip olabiliyor. Aşamalı olarak gönderilen paketler, kötü amaçlı yazılım taraması tamamlanmadan onaylanamıyor. Bakımcılar da paket sürümlerinin aşamalı yayın geçmişini npmjs.com üzerindeki sürümler sekmesinden görebiliyor.

Bir paket için birden fazla OIDC yapılandırması

npm paketlerinde güvenilir yayınlama yapılandırmaları için daha önce tek yapılandırma sınırı vardı. Farklı yayın akışlarını ayırmak isteyen bakımcılar bu nedenle kısıtlanabiliyordu. Kararlı, ön sürüm veya aşamalı sürümler için ayrı iş akışları gerektiğinde ya iş akışı çevresinde geçici çözümler kullanılıyor ya da OIDC’nin kapsamadığı yollar için uzun süre geçerli bir belirteç korunuyordu.

Yeni düzenlemeyle bir paket için birden fazla güvenilir yayınlama yapılandırması tanımlanabiliyor. Her biri bağımsız ve eklemeli çalışıyor; kendi depo, iş akışı ve ortam ölçütlerini içeriyor. Böylece farklı yayın süreçleri, aynı paketin güvenilir yayınlama modeli içinde ayrı yapılandırmalarla tanımlanabiliyor.

Bakımcılar bu yapılandırmaları paketlerinin ayarlar sayfasından ekleyebiliyor, listeleyebiliyor ve kaldırabiliyor. Yayınlama veya aşamalı gönderim isteği, gelen OIDC belirteci yapılandırmalardan herhangi biriyle eşleştiğinde yetkilendiriliyor.

Yapılandırmalar birbirini kısıtlamıyor ve eşleşmenin hangi sırayla değerlendirileceği garanti edilmiyor. Bu nedenle yapılandırmaların eşleşme sırasına dayalı bir mantık oluşturmamak gerekiyor. Yetkilendirme, gelen belirtecin yapılandırmalardan en az biriyle eşleşip eşleşmediğine göre yapılıyor.

Aşamalı yayınlama varsayılan olarak kullanılabiliyor

Her güvenilir yayınlama yapılandırması, varsayılan olarak bir paketi aşamalı biçimde gönderebiliyor. Doğrudan yayınlama ise her yapılandırma için ayrıca etkinleştirilmesi gereken bir seçenek. GitHub, yapılandırmaların yalnızca aşamalı gönderim için tutulmasını öneriyor.

Aşamalı yayınlama modelinde bir sürüm kullanılabilir hale gelmeden önce insan onayı gerekiyor. Güvenilir yayınlama sürecindeki bir iş akışı ele geçirilse bile paket doğrudan kayıt defterine gönderilemiyor. Böylece yayınlama yetkisiyle çalışan bir iş akışının olası kötüye kullanımının etkisi, onay adımıyla sınırlandırılabiliyor.

Birden fazla yapılandırma desteği, farklı depolara, iş akışlarına veya ortamlara dayanan yayın süreçlerini aynı paket içinde yönetmeyi kolaylaştırıyor. Ancak yapılandırmalar bağımsız çalıştığı için her birinin ölçütleri dikkatle belirlenmeli, doğrudan yayınlama da yalnızca ihtiyaç duyulan yapılandırmalarda açılmalı.

Onay öncesinde kötü amaçlı yazılım taraması

GitHub’ın yayınlama zamanında kötü amaçlı yazılım taramasını başlatmasının ardından paketler, kullanılabilir hale gelmeden önce taranıyor. Aşamalı yayınlama kuyruğunda yapılan değişiklikle taraması süren bir paket için onay düğmesi devre dışı bırakılıyor.

Onay işlemi tarama tamamlandıktan sonra kullanılabilir hale geliyor. Bakımcı böylece güvenlik taraması henüz sonuçlanmamış bir paketi aşamalı yayın kuyruğundan onaylayamıyor. Kuyruk sayfası, tarama ve onay durumunu güncel tutmak için her dakika yenileniyor.

Bu akış, aşamalı yayınlamadaki insan onayıyla yayınlama öncesi kötü amaçlı yazılım taramasını aynı sıraya koyuyor. Paket önce taramadan geçiyor, onay seçeneği de ancak tarama tamamlandığında etkinleşiyor. Kaynakta tarama sonucunda hangi ayrıntıların gösterildiğine ilişkin ek bilgi paylaşılmıyor.

Bakımcılar için sürüm geçmişi görünümü

npmjs.com üzerindeki paket sürümleri sekmesi, aşamalı yayınlama sürecini izlemeye yardımcı olacak şekilde güncellendi. İlgili bakımcılar her sürümün ayrıntılı geçmişini bu sekmeden görebiliyor.

Bu geçmişte bir sürümün onaylanıp onaylanmadığı, reddedilip reddedilmediği veya hala aşamalı durumda bulunup bulunmadığı gösteriliyor. Bakımcılar böylece paket sürümlerinin yayınlama sürecindeki durumunu tek bir görünümden takip edebiliyor.

Yeni görünüm, bir paketin doğrudan kullanılabilir olup olmadığını ve aşamalı yayın sürecinde hangi noktada bulunduğunu ayırt etmeyi kolaylaştırıyor. Kaynakta bu geçmişin bakımcılara sunulduğu belirtiliyor; diğer kullanıcıların aynı ayrıntılara erişip erişemediği konusunda bilgi verilmiyor.

Değişikliklerin npm yayınlama sürecine etkisi

Bu üç güncelleme, npm paketleri için güvenilir yayınlama modelini farklı iş akışlarını destekleyecek şekilde genişletiyor. Birden fazla OIDC yapılandırması, paket başına tek bir yayınlama yolu kullanma zorunluluğunu kaldırıyor. Aşamalı yayınlamanın varsayılan olarak desteklenmesi de doğrudan yayınlama yerine onay adımının kullanılmasına imkan tanıyor.

Kötü amaçlı yazılım taraması tamamlanmadan onay verilememesi, aşamalı yayınlama kuyruğuna ek bir sıralama ve kontrol getiriyor. Sürüm geçmişinin bakımcılara gösterilmesi ise onay, ret ve bekleyen aşamalı durumların izlenmesini kolaylaştırıyor.

GitHub, bu değişiklikleri bakımcı geri bildirimleri doğrultusunda geliştirdiğini belirtiyor. Güncellemeler hakkında soru sormak veya gelişmeleri takip etmek isteyenler GitHub Community tartışmasına başvurabilir.

İlgili İçerikler

  • .NET Modernization for Beginners Kursu Duyuruldu
  • npm’de İmzayı Sıkılaştıran Yeni Dönem: Stage Queue ve Allow Flag’ler
  • GitHub Copilot for Eclipse Açık Kaynak Oldu: Bu Ne Değiştiriyor?

Kaynaklar ve İleri Okuma

  • github.blog

GitHub Changelog: Multiple trusted publishing configurations for npm

GitHub Community tartışması

🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Azure MCP Server 1.0 Yayında: Bulut Otomasyonunda Yepyeni Bir Perde Açıldı
Azure MCP Server 1.0 Yayında: Bulut Otomasyonunda Yepyeni Bir Perde Açıldı18 Mar 2026
Azure SRE Agent'ı Connector Namespace ile Güçlendirmek
Azure SRE Agent'ı Connector Namespace ile Güçlendirmek1 Eyl 2026
GitHub 17 Ağustos Kesintisi: Nedeni ve Sonraki Adımlar
GitHub 17 Ağustos Kesintisi: Nedeni ve Sonraki Adımlar21 Ağu 2026
.NET MAUI Geliştirme Sürecinde Yapay Zekâ Ajanlarıyla Hız Artışı: Gerçekten Fark Yaratıyor mu?
.NET MAUI Geliştirme Sürecinde Yapay Zekâ Ajanlarıyla Hız Artışı: Gerçekten Fark Yaratıyor mu?20 Mar 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket aşamalı yayınlama kötü amaçlı yazılım taraması npm OIDC trusted publishing
Önceki yazı

Kurumsal Yapay Zekâda Azure’un Uçtan Uca Yaklaşımı

İlginizi Çekebilir

Kesintisiz Şema Değişikliği İçin 6 Aşamalı Yol
Aşkın KILIÇ 0

Kesintisiz Şema Değişikliği İçin 6 Aşamalı Yol

06/09/2026
Fairwind Programı: Hükümetlere Sınırlı Siber Savunma
Aşkın KILIÇ 0

Fairwind Programı: Hükümetlere Sınırlı Siber Savunma

06/09/2026
GitHub HydraFusion: Göreve Göre Model Orkestrasyonu
Aşkın KILIÇ 0

GitHub HydraFusion: Göreve Göre Model Orkestrasyonu

05/09/2026

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • Multiple trusted publishing configurations for npm
    06/09/2026 Multiple trusted publishing configurations for npm
  • Kurumsal Yapay Zekâda Azure’un Uçtan Uca Yaklaşımı
    06/09/2026 Kurumsal Yapay Zekâda Azure’un Uçtan Uca Yaklaşımı
  • Kesintisiz Şema Değişikliği İçin 6 Aşamalı Yol
    06/09/2026 Kesintisiz Şema Değişikliği İçin 6 Aşamalı Yol
  • Fairwind Programı: Hükümetlere Sınırlı Siber Savunma
    06/09/2026 Fairwind Programı: Hükümetlere Sınırlı Siber Savunma
  • GitHub HydraFusion: Göreve Göre Model Orkestrasyonu
    05/09/2026 GitHub HydraFusion: Göreve Göre Model Orkestrasyonu
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

Multiple trusted publishing configurations for npm
Bulut Altyapı Geliştirici Araçları Güvenlik & Kimlik

Multiple trusted publishing configurations for npm

06/09/2026 Aşkın KILIÇ
Kurumsal Yapay Zekâda Azure’un Uçtan Uca Yaklaşımı
Microsoft Azure Yapay Zeka

Kurumsal Yapay Zekâda Azure’un Uçtan Uca Yaklaşımı

06/09/2026 Aşkın KILIÇ
Kesintisiz Şema Değişikliği İçin 6 Aşamalı Yol
Bulut Altyapı DevOps

Kesintisiz Şema Değişikliği İçin 6 Aşamalı Yol

06/09/2026 Aşkın KILIÇ
Fairwind Programı: Hükümetlere Sınırlı Siber Savunma
Güvenlik & Kimlik

Fairwind Programı: Hükümetlere Sınırlı Siber Savunma

06/09/2026 Aşkın KILIÇ
GitHub HydraFusion: Göreve Göre Model Orkestrasyonu
Bulut Altyapı Geliştirici Araçları Yapay Zeka

GitHub HydraFusion: Göreve Göre Model Orkestrasyonu

05/09/2026 Aşkın KILIÇ
Kubernetes v1.37’de Rootless Mod Beta Aşamasına Geldi
Güvenlik & Kimlik Konteyner & Kubernetes

Kubernetes v1.37’de Rootless Mod Beta Aşamasına Geldi

05/09/2026 Aşkın KILIÇ
SQL Decomposition: T-SQL’de Karmaşıklığı Azaltma
Geliştirici Araçları Veri & Analitik

SQL Decomposition: T-SQL’de Karmaşıklığı Azaltma

05/09/2026 Aşkın KILIÇ
AMIE ile Gerçek Zamanlı Klinik Video Görüşmeleri
Bulut Altyapı Yapay Zeka

AMIE ile Gerçek Zamanlı Klinik Video Görüşmeleri

05/09/2026 Aşkın KILIÇ
GitHub Copilot weekly releases — August 31
Bulut Altyapı Geliştirici Araçları Yapay Zeka

GitHub Copilot weekly releases — August 31

04/09/2026 Aşkın KILIÇ
GPT-6 Astra GitHub Copilot’ta Kullanıma Sunuldu
DevOps Microsoft Azure

GPT-6 Astra GitHub Copilot’ta Kullanıma Sunuldu

04/09/2026 Aşkın KILIÇ
Microsoft Agent Framework’e Azure Cosmos DB belleği
DevOps Geliştirici Araçları Microsoft Azure

Microsoft Agent Framework’e Azure Cosmos DB belleği

04/09/2026 Aşkın KILIÇ
GitHub Copilot’ta Dört Model İçin Kaldırma Tarihi Açıklandı
Geliştirici Araçları Kurumsal Teknoloji

GitHub Copilot’ta Dört Model İçin Kaldırma Tarihi Açıklandı

04/09/2026 Aşkın KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps azure sdk Azure SQL bulut bilişim C++ CI/CD CodeQL code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Foundry otomasyon performans Pull Request RAG SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka yapay zeka ajanları Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 432 yazı 🏗️ Bulut Altyapı 345 yazı 🤖 Yapay Zeka 289 yazı 🔧 DevOps 242 yazı ☁️ Microsoft Azure 231 yazı 🔒 Güvenlik & Kimlik 199 yazı 🏢 Kurumsal Teknoloji 83 yazı 📊 Veri & Analitik 62 yazı 🐳 Konteyner & Kubernetes 53 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Kurumsal Yapay Zekâda Azure’un...
    →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS