İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • npm 2FA Bypass Token Kısıtlamaları: Yeni Kurallar
Bulut Altyapı Güvenlik & Kimlik 2FA, granular access token, npm, staged publishing, trusted publishing Aşkın KILIÇ 31/07/2026 2 Yorumlar

npm 2FA Bypass Token Kısıtlamaları: Yeni Kurallar

npm 2FA Bypass Token Kısıtlamaları: Yeni Kurallar
📑 İçindekiler
  1. Değişiklik kimleri kapsıyor?
  2. Artık etkileşimli 2FA isteyen işlemler
  3. Ekiplerin nasıl hazırlanması gerekiyor?
  4. Sırada ne var? Doğrudan yayın yetkisinin kaldırılması
  5. Önceki duyurunun devamı
  6. Sorular ve engellenen akışlar
  7. Kısaca değerlendirme
  8. İlgili İçerikler
  9. Kaynaklar ve İleri Okuma
⏱️ 3 dk okuma📅 31 Temmuz 2026

npm ekosisteminde tedarik zinciri güvenliğini doğrudan etkileyen bir değişiklik yürürlüğe girdi. Artık iki faktörlü kimlik doğrulamayı (2FA) atlamak üzere yapılandırılmış npm granular access token‘ları (GAT’ler), hesap, organizasyon ve paket yönetimi kapsamındaki hassas işlemleri gerçekleştiremiyor. Bu tür işlemler, kullanıcının etkileşimli bir 2FA doğrulamasından geçmesini zorunlu kılacak şekilde kısıtlandı. Böylece npm kayıt defteri üzerindeki en büyük kimlik bilgisi tabanlı saldırı yüzeylerinden biri kapanmış oldu.

Bu yazıda değişikliğin kapsamını, hangi işlemlerin etkilendiğini, hangi token türlerinin bu düzenlemenin dışında kaldığını ve otomatik yayın (publish) akışlarını sürdüren ekiplerin nasıl hazırlanması gerektiğini ele alıyoruz.

Değişiklik kimleri kapsıyor?

Kısıtlama yalnızca npm granular access token‘larını etkiliyor. Aşağıdaki token türleri bu değişiklikten etkilenmiyor:

  • GitHub personal access token (PAT)
  • GitHub App token
  • GitHub Actions içindeki GITHUB_TOKEN

Yani değişiklik GitHub tarafındaki genel kimlik doğrulama akışlarını doğrudan bozmuyor; odak noktası npm registry üzerinde 2FA’yı atlayan tokenlar. Bu ayrım önemli, çünkü otomasyon boru hatlarında birden fazla token türü bir arada kullanılıyor olabilir.

Artık etkileşimli 2FA isteyen işlemler

2FA’yı atlayan bir GAT ile daha önce yapılabilen bazı hassas yönetim işlemleri, bu değişiklik sonrasında yalnızca web arayüzü ya da CLI üzerinden etkileşimli bir 2FA çağrısıyla tamamlanabiliyor. Bu işlemler şunlar:

  • Token oluşturma veya silme
  • Paket erişimini, bakımcılarını (maintainers) ya da trusted publishing yapılandırmasını değiştirme
  • Organizasyon veya takım üyeliklerini ve paket yetkilendirmelerini yönetme

Değişikliğin gerekçesi net: Sızdırılmış bir 2FA-bypass token, saldırganın eline geçtiğinde yalnızca sınırlı bir işlemi değil; hesabı ele geçirmek, yeni tokenlar üretmek, bakımcı eklemek veya paket yayın hakları vermek gibi zincirleme adımları da mümkün kılıyordu. Kısacası, “2FA’yı atlayan bir token, aynı zamanda hesabı yöneten bir token olmamalı” ilkesi bu düzenlemenin özünü oluşturuyor.

Ekiplerin nasıl hazırlanması gerekiyor?

Değişiklik yürürlükte olduğu için, listelenen hassas yönetim işlemlerini otomasyon üzerinden 2FA-bypass tokenlarla yapmaya çalışan senaryolar başarısız olacak. Önerilen yaklaşım şu:

  • Bu işlemleri artık 2FA-bypass tokenlarla değil, etkileşimli olarak (web arayüzü veya CLI) 2FA doğrulaması eşliğinde yapın.
  • Otomasyon boru hatlarındaki adımları gözden geçirip yönetim işlemlerini kullanıcıya bağlı etkileşimli akışlara taşıyın.

Sırada ne var? Doğrudan yayın yetkisinin kaldırılması

GitHub, değişikliğin devamında 2FA-bypass tokenların doğrudan yayın (direct publish) yeteneğini de kaldırmayı planlıyor. Bu adımdan sonra söz konusu tokenların yayın yüzeyi iki işlemle sınırlanacak:

  • Özel (private) paketleri okuma
  • Yayını hazırlama, yani staging a publish

Hazırlanan yayın, bir bakımcı tarafından 2FA doğrulamasıyla onaylanacak. Böylece otomasyonun tek başına paketi yayınlamasının önüne geçiliyor; yayın son adımda insan onayına bağlanıyor.

Bu güncelleme için hedeflenen zaman dilimi Ocak 2027. Otomatik yayın akışlarını sürdüren ekiplerin bu tarihe kadar iki alternatiften birine geçmesi öneriliyor:

  • Trusted publishing (OIDC): Kimlik bilgisi tabanlı statik tokenlar yerine OIDC üzerinden kısa ömürlü kimlik doğrulama kullanan modern bir yaklaşım.
  • Staged publishing: Yayının önce hazırlanıp, ardından 2FA doğrulaması olan bir bakımcı tarafından onaylanmasına dayanan akış.

Önceki duyurunun devamı

Bu değişiklik, GitHub’ın daha önce duyurduğu GAT 2FA-bypass deprecation sürecinin devamı niteliğinde. Tek başına ele alınan bir kısıtlama değil, npm tarafında 2FA-bypass tokenlarını kademeli olarak daha dar bir kullanım alanına sıkıştıran bütünsel bir planın parçası. Yönetim işlemlerinin kısıtlanması ilk aşama, doğrudan yayın yeteneğinin kaldırılması ise sıradaki aşama.

Sorular ve engellenen akışlar

Mevcut iş akışınızın bu değişiklikten etkileneceğini düşünüyorsanız veya belirli bir senaryonun engellenip engellenmeyeceği konusunda sorularınız varsa, GitHub topluluk tartışmasında geri bildirim bırakmak mümkün. Hem ekiplerin karşılaştığı gerçek dünya senaryolarını GitHub tarafına iletmek hem de benzer sorunlarla karşılaşan diğer bakımcılarla ortak çözüm aramak için işlevli bir kanal.

Kısaca değerlendirme

2FA-bypass tokenların yönetim işlemlerinden ayrıştırılması, npm registry üzerinde uzun süredir tartışılan bir tedarik zinciri güvenliği açığını kapatıyor. Bir tokenın yayın sürecini kolaylaştırırken aynı zamanda hesabı, organizasyonu ve paket yetkilerini tek başına yönetebilmesi, kimlik bilgisi sızıntısı senaryolarında saldırganın manevra alanını çok büyütüyordu. Yeni düzenlemeyle bu tokenların kapsamı daraltılıyor, yayın için ise trusted publishing (OIDC) ve staged publishing gibi daha güvenli mekanizmalara yönlendirme yapılıyor.

Kısa vadeli görev: Hassas yönetim işlemlerini etkileşimli 2FA akışlarına taşımak. Orta vadeli görev: Ocak 2027 hedefinden önce otomatik yayın süreçlerini trusted publishing ya da staged publishing modellerine geçirmek.

İlgili İçerikler

  • AT&T ve Microsoft Foundry ile Trilyon Token Ölçeğinde AI
  • npm’den Yüksek Etkili Hesaplara 72 Saatlik Salt-Okunur Kalkan
  • npm’de İmzayı Sıkılaştıran Yeni Dönem: Stage Queue ve Allow Flag’ler

Kaynaklar ve İleri Okuma

  • github.blog
  • Restricting npm bypass-2FA granular access tokens (Orijinal duyuru)
  • npm install-time security ve GAT bypass-2FA deprecation duyurusu
  • npm Trusted Publishers dokümantasyonu
  • npm Staged Publishing dokümantasyonu
  • GitHub Community tartışması
  • GitHub Changelog RSS
  • Innersource Security Advisories GA: Kurum İçi Zafiyet Yönetimi
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Azure MCP Server 2.0: Kendi Sunucunuzda Ajan Otomasyonu
Azure MCP Server 2.0: Kendi Sunucunuzda Ajan Otomasyonu10 Nis 2026
Google Search ile Yarışa Hazırlanmanın 3 Yolu
Google Search ile Yarışa Hazırlanmanın 3 Yolu12 Eyl 2026
Foundry Local ile Uçta Yapay Zekâ: Bulut Dışı Hızın Gerçek Yüzü
Foundry Local ile Uçta Yapay Zekâ: Bulut Dışı Hızın Gerçek Yüzü4 Haz 2026
SkiaSharp 4.0 Preview 1: 10 Yıl Sonra Büyük Atılım Geldi
SkiaSharp 4.0 Preview 1: 10 Yıl Sonra Büyük Atılım Geldi10 May 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket 2FA granular access token npm staged publishing trusted publishing
Önceki yazı

GitHub Actions’a $/ Söz Dizimi: Aynı Repo’daki Aksiyonlara

Sonraki yazı

Copilot Code Review: Agent Skills ve MCP Genel Kullanıma

İlginizi Çekebilir

MulticloudDB SDK Nedir? Tek Java API, Üç Sağlayıcı
Aşkın KILIÇ 0

MulticloudDB SDK Nedir? Tek Java API, Üç Sağlayıcı

14/09/2026
Microsoft, 2026 Gartner Container Management Lideri
Aşkın KILIÇ 2

Microsoft, 2026 Gartner Container Management Lideri

12/09/2026
Kubernetes v1.37’de Native Histogramlar Beta Oldu
Aşkın KILIÇ 3

Kubernetes v1.37’de Native Histogramlar Beta Oldu

12/09/2026

2 comments

comments user
Gamze E. 01/08/2026 03:52

Uzun zamandır bu değişikliği bekliyordum açıkçası. 2FA’yı granular token üzerinden atlatmak ciddi bir açıktı ve npm bunu sonunda kapatıyor. Ocak 2027’ye kadar yayın yetkisinin de kapsama alınacak olması iyi ama biraz uzun bir süre gibi geliyor.

Yanıtla
comments user
Sibel V. 01/08/2026 09:22

Granular access token’larla bu kısıtlamaların gelmesi çok mantıklı, zaten o 2FA bypass açığı uzun süredir rahatsız ediyordu. Peki Ocak 2027’ye kadar yayın yetkisi konusunda tam olarak ne beklemek gerekiyor, ara dönemde bir önlem almak lazım mı?

Yanıtla

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • .NET Conf 2026'da Hikâyenizi Nasıl Paylaşırsınız?
    14/09/2026 .NET Conf 2026’da Hikâyenizi Nasıl Paylaşırsınız?
  • MulticloudDB SDK Nedir? Tek Java API, Üç Sağlayıcı
    14/09/2026 MulticloudDB SDK Nedir? Tek Java API, Üç Sağlayıcı
  • Marketing Ops as Code: GitHub'da Nasıl Kurulur?
    14/09/2026 Marketing Ops as Code: GitHub’da Nasıl Kurulur?
  • CppCon 2026'da Microsoft: Hangi Oturumlar Öne Çıkıyor?
    14/09/2026 CppCon 2026’da Microsoft: Hangi Oturumlar Öne Çıkıyor?
  • Copilot Code Review'da Otomatik Çözüm: Ne Değişti?
    13/09/2026 Copilot Code Review’da Otomatik Çözüm: Ne Değişti?
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

MulticloudDB SDK Nedir? Tek Java API, Üç Sağlayıcı
Bulut Altyapı Geliştirici Araçları

MulticloudDB SDK Nedir? Tek Java API, Üç Sağlayıcı

14/09/2026 Aşkın KILIÇ
Marketing Ops as Code: GitHub'da Nasıl Kurulur?
DevOps Geliştirici Araçları Kurumsal Teknoloji

Marketing Ops as Code: GitHub’da Nasıl Kurulur?

14/09/2026 Aşkın KILIÇ
CppCon 2026'da Microsoft: Hangi Oturumlar Öne Çıkıyor?
DevOps Geliştirici Araçları Microsoft Azure Yapay Zeka

CppCon 2026’da Microsoft: Hangi Oturumlar Öne Çıkıyor?

14/09/2026 Aşkın KILIÇ
Copilot Code Review'da Otomatik Çözüm: Ne Değişti?
DevOps Geliştirici Araçları Yapay Zeka

Copilot Code Review’da Otomatik Çözüm: Ne Değişti?

13/09/2026 Aşkın KILIÇ
Azure AI Speech LLM 2607: Çok Dilli Doğrulukta Ne Değişti?
Geliştirici Araçları Microsoft Azure Yapay Zeka

Azure AI Speech LLM 2607: Çok Dilli Doğrulukta Ne Değişti?

13/09/2026 Aşkın KILIÇ
MSVC'de constexpr cmath ve LLVM libc: Ne Değişiyor?
Geliştirici Araçları Microsoft Azure

MSVC’de constexpr cmath ve LLVM libc: Ne Değişiyor?

13/09/2026 Aşkın KILIÇ
Microsoft, 2026 Gartner Container Management Lideri
Bulut Altyapı Microsoft Azure Yapay Zeka

Microsoft, 2026 Gartner Container Management Lideri

12/09/2026 Aşkın KILIÇ
GitHub Copilot Metriklerine VS Code Agents Eklendi
DevOps Geliştirici Araçları Yapay Zeka

GitHub Copilot Metriklerine VS Code Agents Eklendi

12/09/2026 Aşkın KILIÇ
Kubernetes v1.37’de Native Histogramlar Beta Oldu
Bulut Altyapı Geliştirici Araçları

Kubernetes v1.37’de Native Histogramlar Beta Oldu

12/09/2026 Aşkın KILIÇ
Google Search ile Yarışa Hazırlanmanın 3 Yolu
Bulut Altyapı Geliştirici Araçları

Google Search ile Yarışa Hazırlanmanın 3 Yolu

12/09/2026 Aşkın KILIÇ
Azure DevOps Server Eylül Yamaları İçin Kurulum Rehberi
Bulut Altyapı DevOps

Azure DevOps Server Eylül Yamaları İçin Kurulum Rehberi

11/09/2026 Aşkın KILIÇ
GitHub Pull Request Sayfası Yenilendi: Yeni Filtreler
Geliştirici Araçları

GitHub Pull Request Sayfası Yenilendi: Yeni Filtreler

11/09/2026 Aşkın KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL bulut bilişim CI/CD CodeQL code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans Pull Request RAG SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 445 yazı 🏗️ Bulut Altyapı 364 yazı 🤖 Yapay Zeka 305 yazı 🔧 DevOps 251 yazı ☁️ Microsoft Azure 240 yazı 🔒 Güvenlik & Kimlik 207 yazı 🏢 Kurumsal Teknoloji 87 yazı 📊 Veri & Analitik 64 yazı 🐳 Konteyner & Kubernetes 57 yazı 📧 Microsoft 365 21 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← GitHub Actions’a $/ Söz ...
    Copilot Code Review: Agent Ski... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS