İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • npm Stage-Only Token ile Yayını Onaya Bağlayın
Geliştirici Araçları Güvenlik & Kimlik 2FA, CI/CD, npm token, staged publishing, trusted publishing Aşkın KILIÇ 18/09/2026 0 Yorumlar

npm Stage-Only Token ile Yayını Onaya Bağlayın

npm Stage-Only Token ile Yayını Onaya Bağlayın
📑 İçindekiler
  1. Stage-only token tam olarak neyi değiştiriyor?
  2. "Stage-only" izninin sınırları
  3. Opt-in geliyor, mevcut token'lar etkilenmiyor
  4. Geçiş için izlenecek adımlar
  5. Ön koşullar
  6. Kimler için anlamlı?
  7. İlgili İçerikler
  8. Kaynaklar ve İleri Okuma

⏱️ 3 dk okuma📅 18 Eylül 2026

npm’de granular access token oluştururken artık Read and write (stage only) iznini seçebiliyorsunuz. Bu izinle üretilen token, otomasyon iş akışlarının paket sürümlerini inceleme için sahneye almasına (staging) izin veriyor, ama aynı token registry’ye doğrudan yeni sürüm yayınlayamıyor. CI/CD hattı sürümü hazırlıyor, yayın kararını ise iki faktörlü kimlik doğrulamayla (2FA) bir paket bakımcısı veriyor.

Stage-only token tam olarak neyi değiştiriyor?

Klasik yayın akışında otomasyona verdiğiniz token, npm publish komutuyla doğrudan registry’ye sürüm gönderebiliyordu. Token sızdığında ya da iş akışı ele geçirildiğinde saldırgan anında zararlı bir sürüm yayınlayabiliyordu.

Stage-only token bu zinciri ikiye bölüyor:

  • İş akışınız sürümü npm stage publish ile gönderiyor.
  • Bir paket bakımcısı bu sürümü inceliyor ve yayınını 2FA ile onaylıyor.
  • Aynı token ile denenen doğrudan npm publish çağrılarını npm reddediyor.

Reddetme koşulsuz çalışıyor. Token’ı otomasyon için 2FA’yı atlayacak (bypass-2FA) şekilde yapılandırmış olsanız bile stage-only izniyle doğrudan yayın yapılamıyor. Güvenlik kontrolü böylece token yapılandırmasında açılıp kapanan bir tercih olmaktan çıkıyor, izin seviyesinin kendisine gömülü bir kısıt olarak duruyor.

“Stage-only” izninin sınırları

Bu yeni izin türünün adı yanıltıcı olabilir. npm’in açıkça belirttiği üzere stage-only token’lar diğer paket yazma izinlerini korumayı sürdürüyor. Bunların arasında şunlar sayılıyor:

  • dist-tag taşıma işlemleri (örneğin latest etiketinin gösterdiği sürümü değiştirmek),
  • sürüm deprecate etme.

Bir dist-tag’in işaret ettiği sürümü değiştirebilmek, tek başına kullanıcıların hangi sürümü çektiğini etkileyebilecek güçlü bir yetki. O yüzden stage-only token’ları “düşük riskli” saymak yanlış olur; npm de bu token’ları diğer yazma yetkili token’larla aynı özenle korumayı tavsiye ediyor. Sır yönetimi, kapsam daraltma ve erişim kayıtlarını izleme alışkanlıklarınız bu token’lar için de geçerli.

Opt-in geliyor, mevcut token’lar etkilenmiyor

Duyuruya göre değişiklik isteğe bağlı (opt-in) sunuluyor, mevcut token’larınız ve bunların doğrudan yayın yetenekleri olduğu gibi kalıyor. Bugün çalışan bir yayın hattınız varsa, siz bilinçli olarak yeni izin tipine geçmedikçe bir şey bozulmuyor.

Buna karşılık npm, daha önce duyurduğu gibi bypass-2FA token’lar üzerinden doğrudan yayınlamayı kaldırmayı Ocak 2027 olarak hedefliyor. Tarih bir hedef olarak ifade ediliyor ama otomasyonunu token temelli yürüten ekipler için yön belli. npm’in önerdiği istikamet trusted publishing; oraya henüz geçemeyen ekipler için stage-only token’lar bir geçiş yolu olarak konumlandırılıyor.

Geçiş için izlenecek adımlar

Duyuruda tarif edilen başlangıç akışı üç adımdan oluşuyor:

  1. İş akışınızın ihtiyaç duyduğu paketler için Read and write (stage only) izinlerine sahip bir granular access token oluşturun.
  2. İş akışınızdaki mevcut yayın token’ını bu token ile değiştirin ve npm publish yerine npm stage publish komutunu kullanın.
  3. Sahneye alınan sürümleri bir bakımcının 2FA ile inceleyip onaylamasını sağlayın.

Bu üç adım, sürüm üretimini otomasyonda bırakırken yayın kararını insan onayına taşıyor. Akışın pratikte işe yaraması ise ekip içinde kimin onay verebileceğinin ve onay öncesi hangi kontrollerin yapılacağının netleştirilmesine bağlı.

Ön koşullar

Staged publishing mevcut npm paketleriyle çalışıyor. Kullanabilmek için duyuruda belirtilen gereksinimler şunlar:

  • İlgili pakette publish erişiminiz olması,
  • npm hesabınızda 2FA’nın etkin olması,
  • npm CLI 11.15.0 veya daha yeni bir sürüm,
  • Node.js 22.14.0 veya daha yeni bir sürüm.

CI çalıştırıcılarınızda sabitlenmiş eski bir Node.js ya da npm sürümü varsa geçişin ilk engeli büyük olasılıkla burada çıkar. Token izinlerine dokunmadan önce çalıştırıcı imajlarındaki sürümleri doğrulamak gereksiz hata ayıklama turlarını önler.

Kimler için anlamlı?

Stage-only token’lar, yayın otomasyonunu tamamen elden bırakamayan ama doğrudan yayın yetkisini bir robot kimliğinde tutmak istemeyen ekipler için tasarlanmış görünüyor. Yayın hattı paylaşımlı bir sırla çalışan, çok sayıda katkıcının dokunduğu depolarda yayının 2FA’lı bir insan onayına bağlanması saldırı yüzeyini daraltıyor.

npm’in uzun vadeli tercihi ise trusted publishing yönünde. Altyapınız buna uygunsa, geçiş yolu olarak tanımlanan stage-only token’lar yerine doğrudan trusted publishing’i değerlendirmek daha kalıcı bir çözüm olur. Sorularınızı ve geçişte karşılaştığınız engelleri npm topluluk tartışma kategorisinde paylaşmak da mümkün.

İlgili İçerikler

  • npm 2FA Bypass Token Kısıtlamaları: Yeni Kurallar
  • Multiple trusted publishing configurations for npm
  • AT&T ve Microsoft Foundry ile Trilyon Token Ölçeğinde AI

Kaynaklar ve İleri Okuma

  • github.blog
  • github.blog
  • Stage-only npm tokens for safer automation — GitHub Changelog
  • npm Docs: Staged publishing
  • npm Docs: Trusted publishers
  • npm community discussion — geçiş soruları ve engeller
  • npm’de İmzayı Sıkılaştıran Yeni Dönem: Stage Queue ve Allow Flag’ler
  • Disrupting supply chain attacks on npm and GitHub Actions
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Claude Opus 5 GitHub Copilot'ta Kullanıma Sunuldu
Claude Opus 5 GitHub Copilot'ta Kullanıma Sunuldu24 Tem 2026
Azure DevOps Server Mayıs Yamaları: Neyi, Neden, Nasıl Kontrol Etmeli?
Azure DevOps Server Mayıs Yamaları: Neyi, Neden, Nasıl Kontrol Etmeli?17 May 2026
GitHub Pull Request Sayfası Yenilendi: Yeni Filtreler
GitHub Pull Request Sayfası Yenilendi: Yeni Filtreler11 Eyl 2026
Git depolarını GitHub’a taşırken asıl mesele ne?
Git depolarını GitHub’a taşırken asıl mesele ne?4 Haz 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket 2FA CI/CD npm token staged publishing trusted publishing
Önceki yazı

Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün

İlginizi Çekebilir

Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün
Aşkın KILIÇ 0

Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün

18/09/2026
DSC v3.3.0: Yeni Windows Kaynakları ve --what-if Desteği
Aşkın KILIÇ 0

DSC v3.3.0: Yeni Windows Kaynakları ve –what-if Desteği

18/09/2026
Copilot Impact Dashboard'da Özellik Kullanım Kırılımı
Aşkın KILIÇ 0

Copilot Impact Dashboard’da Özellik Kullanım Kırılımı

18/09/2026

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • npm Stage-Only Token ile Yayını Onaya Bağlayın
    18/09/2026 npm Stage-Only Token ile Yayını Onaya Bağlayın
  • Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün
    18/09/2026 Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün
  • DSC v3.3.0: Yeni Windows Kaynakları ve --what-if Desteği
    18/09/2026 DSC v3.3.0: Yeni Windows Kaynakları ve –what-if Desteği
  • Copilot Impact Dashboard'da Özellik Kullanım Kırılımı
    18/09/2026 Copilot Impact Dashboard’da Özellik Kullanım Kırılımı
  • Ubuntu 26.04 Runner GA: ubuntu-latest Geçişine Hazırlık
    17/09/2026 Ubuntu 26.04 Runner GA: ubuntu-latest Geçişine Hazırlık
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

npm Stage-Only Token ile Yayını Onaya Bağlayın
Geliştirici Araçları Güvenlik & Kimlik

npm Stage-Only Token ile Yayını Onaya Bağlayın

18/09/2026 Aşkın KILIÇ
Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün
Bulut Altyapı Geliştirici Araçları Yapay Zeka

Copilot CLI Skill, MCP ve Ajan Kullanımını Ölçün

18/09/2026 Aşkın KILIÇ
DSC v3.3.0: Yeni Windows Kaynakları ve --what-if Desteği
DevOps Güvenlik & Kimlik Microsoft Azure

DSC v3.3.0: Yeni Windows Kaynakları ve –what-if Desteği

18/09/2026 Aşkın KILIÇ
Copilot Impact Dashboard'da Özellik Kullanım Kırılımı
Geliştirici Araçları Kurumsal Teknoloji

Copilot Impact Dashboard’da Özellik Kullanım Kırılımı

18/09/2026 Aşkın KILIÇ
Ubuntu 26.04 Runner GA: ubuntu-latest Geçişine Hazırlık
Bulut Altyapı Geliştirici Araçları

Ubuntu 26.04 Runner GA: ubuntu-latest Geçişine Hazırlık

17/09/2026 Aşkın KILIÇ
GitHub Copilot Runtime'ın Rust Portu Neyi Değiştirdi
Geliştirici Araçları Yapay Zeka

GitHub Copilot Runtime’ın Rust Portu Neyi Değiştirdi

17/09/2026 Aşkın KILIÇ
Microsoft Agent Framework Harness ile C# Ajan Kurmak
Geliştirici Araçları Microsoft Azure Yapay Zeka

Microsoft Agent Framework Harness ile C# Ajan Kurmak

17/09/2026 Aşkın KILIÇ
LLVM-libc Doğru Yuvarlamalı Matematik: Ne Değişiyor?
Geliştirici Araçları Microsoft Azure

LLVM-libc Doğru Yuvarlamalı Matematik: Ne Değişiyor?

17/09/2026 Aşkın KILIÇ
Copilot Bütçe Artış Talepleri Nasıl Yönetilir?
Kurumsal Teknoloji Microsoft Azure

Copilot Bütçe Artış Talepleri Nasıl Yönetilir?

16/09/2026 Aşkın KILIÇ
Microsoft Graph PowerShell 5.1 Desteği Ne Değişti?
Geliştirici Araçları Microsoft Azure

Microsoft Graph PowerShell 5.1 Desteği Ne Değişti?

16/09/2026 Aşkın KILIÇ
AI Kod Yazmayı Değiştirdi: Öğrenme Nasıl Değişiyor?
Geliştirici Araçları Microsoft Azure Yapay Zeka

AI Kod Yazmayı Değiştirdi: Öğrenme Nasıl Değişiyor?

16/09/2026 Aşkın KILIÇ
Kubernetes v1.37 Memory QoS Beta: Ne Değişti?
Bulut Altyapı Konteyner & Kubernetes

Kubernetes v1.37 Memory QoS Beta: Ne Değişti?

16/09/2026 Aşkın KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL bulut bilişim CI/CD CodeQL code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans Pull Request RAG SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 456 yazı 🏗️ Bulut Altyapı 370 yazı 🤖 Yapay Zeka 310 yazı 🔧 DevOps 254 yazı ☁️ Microsoft Azure 246 yazı 🔒 Güvenlik & Kimlik 209 yazı 🏢 Kurumsal Teknoloji 91 yazı 📊 Veri & Analitik 65 yazı 🐳 Konteyner & Kubernetes 59 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Copilot CLI Skill, MCP ve Ajan...
    →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS