İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • npm Trusted Publishing ile dist-tag Yönetimi Token’sız
Bulut Altyapı DevOps Güvenlik & Kimlik dist-tag yönetimi, GitHub Actions, npm Trusted Publishing, OIDC, tedarik zinciri güvenliği Aşkın KILIÇ 01/10/2026 0 Yorumlar

npm Trusted Publishing ile dist-tag Yönetimi Token’sız

npm Trusted Publishing ile dist-tag Yönetimi Token'sız
📑 İçindekiler
  1. Daha önce ne eksikti?
  2. Yeni izin nasıl çalışıyor?
  3. Devreye alma adımı
  4. Pratikte neyi değiştiriyor?
  5. Dikkat edilmesi gereken noktalar
  6. İlgili İçerikler
  7. Kaynaklar ve İleri Okuma

⏱️ 3 dk okuma📅 1 Ekim 2026

Trusted publishing yapılandırmalarına artık dist-tag yönetimi izni verilebiliyor. Yani bir sürümü latest‘a terfi ettirmek ya da next ve beta işaretçilerini güncellemek için kısa ömürlü OIDC kimlik bilgileri yetiyor. Değişiklik, npm paketlerini GitHub Actions üzerinden yayınlarken uzun ömürlü erişim token’larından kurtulmak isteyen bakımcıları ilgilendiriyor. İzin varsayılan olarak kapalı geliyor, devreye almak isteyen her yapılandırmada ayrıca seçilmesi gerekiyor.

Daha önce ne eksikti?

npm için trusted publishing yayınlama (publishing) ve staging işlemlerini kapsıyordu. Bu iki adım OIDC ile token’siz yürütülebiliyordu, dist-tag işlemleri ise kapsamın dışındaydı.

Dolayısıyla iş akışlarını tamamen token’siz hale getirmiş bakımcılar bile yalnızca etiket yönetimi için bir granular access token saklamak zorunda kalıyordu. Bu token yalnızca sürüm sonrası etiketlemede ya da bir geri alma (rollback) sırasında latest işaretçisini eski bir sürüme çevirmek için kullanılsa da, deponun veya CI ortamının bir yerinde uzun ömürlü bir sır olarak durmaya devam ediyordu.

Tedarik zinciri güvenliği açısından sorunun özeti şuydu. Yayınlama akışının yüzde doksanı kısa ömürlü kimlik bilgileriyle çalışırken, geriye kalan küçük bir işlem yüzünden ortamda kalıcı bir yayın yetkisi tutuluyordu. Böyle bir token sızdığında saldırgan latest işaretçisini kontrol eder, yani kurulum yapan kullanıcıların varsayılan olarak hangi sürümü çektiğini belirler.

Yeni izin nasıl çalışıyor?

Her trusted publishing yapılandırmasında artık Allow npm dist-tag adında, isteğe bağlı (opt-in) bir izin var. Davranışının önemli ayrıntıları şunlar:

  • İzin hem yeni oluşturulan hem de mevcut yapılandırmalarda kapalı geliyor. Hiçbir yapılandırma otomatik olarak yeni bir yetki kazanmıyor, yükseltme sonrası sessizce genişleyen bir yetki alanı yok.
  • İzin publish yetkisine bağlı değil. Yalnızca staging için kullanılan bir yapılandırmaya da dist-tag yönetimi izni verilebiliyor, bu da yayınlama ile etiketleme sorumluluklarını farklı iş akışlarına ayırmak isteyen ekiplere esneklik sağlıyor.
  • Gelen OIDC token’ı, izni etkin olan herhangi bir yapılandırmayla eşleşiyorsa dist-tag işlemi yetkilendiriliyor. Birden fazla yapılandırma tanımlıysa etiket yönetimi için tek bir eşleşme yetiyor.
  • Token ile yapılan dist-tag yönetimi hiçbir değişiklik olmadan çalışmaya devam ediyor. Geçişi hemen yapmak zorunda değilsiniz.

Devreye alma adımı

Kullanmak için paketinizin trusted publishing ayarlarını açıp etiket yönetimi yapabilmesi gereken yapılandırmalarda Allow npm dist-tag seçeneğini etkinleştirmek yeterli. Kaynakta bunun dışında ek bir yapılandırma adımı veya komut belirtilmiyor, iş akışı dosyalarınızda zorunlu bir değişiklik gerektiğine dair bir bilgi de geçmiyor.

Pratikte neyi değiştiriyor?

En somut kazanım, yayın sürecinde saklanan uzun ömürlü sır sayısının azalması. Etiketleme için ayrı bir granular access token tutma gerekçesi ortadan kalktığında:

  • Rotasyon yükü düşer, süresi dolan ya da sahibi ekipten ayrılan token’ların takibi gereksizleşir.
  • Sızıntı yüzeyi daralır. CI log’ları, fork’lanan depolar veya yanlış yapılandırılmış secret’lar üzerinden kaçabilecek kalıcı bir yayın yetkisi kalmaz.
  • Yetkiler paket ve iş akışı düzeyinde daha net ifade edilir, hangi yapılandırmanın etiket değiştirebileceği ayarlar ekranında açıkça görülür.

İznin varsayılan olarak kapalı olması da bilinçli bir tercih gibi görünüyor. Etiket yönetimi, bir paketin kullanıcılarına ulaşan varsayılan sürümü belirlediği için düşük riskli bir işlem değil. İzni yalnızca gerçekten ihtiyaç duyan yapılandırmalarda açmak, en az ayrıcalık ilkesiyle uyumlu bir yaklaşım olur. Yayınlama ve etiketleme farklı iş akışlarına bölünmüşse izni yalnızca etiketlemeden sorumlu yapılandırmada etkinleştirmek mantıklı.

Dikkat edilmesi gereken noktalar

Eşleşme kuralının “herhangi bir yapılandırma” üzerinden çalıştığını unutmayın. Birden çok trusted publishing yapılandırması tanımlı bir pakette, izni açtığınız her yapılandırma dist-tag işlemleri için geçerli bir yetki kaynağı haline gelir. İzni toplu şekilde açmak yerine hangi iş akışının etiketleme yapması gerektiğini belirleyip yalnızca onu işaretlemek daha güvenli.

Mevcut token tabanlı akışınız bozulmayacağı için geçişi kademeli planlayabilirsiniz. Önce izni etkinleştirip OIDC üzerinden etiketlemeyi doğrulayın, beklendiği gibi çalıştığını gördükten sonra yalnızca bu iş için tutulan token’ı iptal edin. Kaynakta token iptali için zorunlu bir takvim ya da kullanımdan kaldırma duyurusu yer almıyor.

İlgili İçerikler

  • npm 2FA Bypass Token Kısıtlamaları: Yeni Kurallar
  • npm Stage-Only Token ile Yayını Onaya Bağlayın
  • CI/CD Pipeline’ından Cosmos DB’ye Secret’siz Erişim

Kaynaklar ve İleri Okuma

  • github.blog
  • Opt-in dist-tag permissions for npm trusted publishing — GitHub Changelog
  • npm Docs: Trusted publishers
  • GitHub Community: Roadmap tartışması
  • npm için birden fazla trusted publishing yapılandırması
  • npm ve GitHub Actions üzerindeki tedarik zinciri saldırıları
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

vcpkg ve Copilot CLI ile C++ Bağımlılık Kurulumu
vcpkg ve Copilot CLI ile C++ Bağımlılık Kurulumu21 Tem 2026
VS Code'da Copilot Browser Tools GA: Ajanlar Artık Sörfçü
VS Code'da Copilot Browser Tools GA: Ajanlar Artık Sörfçü1 Tem 2026
Azure SDK'da Node.js 20 Desteği Bitiyor: Hazır mısınız?
Azure SDK'da Node.js 20 Desteği Bitiyor: Hazır mısınız?7 Nis 2026
GitHub Code Quality no longer adds Copilot as a reviewer
GitHub Code Quality no longer adds Copilot as a reviewer7 Ağu 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket dist-tag yönetimi GitHub Actions npm Trusted Publishing OIDC tedarik zinciri güvenliği
Önceki yazı

Copilot UX components: Copilot’ta sohbete gömülü arayüz

İlginizi Çekebilir

Copilot UX components: Copilot'ta sohbete gömülü arayüz
Aşkın KILIÇ 0

Copilot UX components: Copilot’ta sohbete gömülü arayüz

01/10/2026
Copilot Code Review: Effort Level ve Audit Log Yenilikleri
Aşkın KILIÇ 0

Copilot Code Review: Effort Level ve Audit Log Yenilikleri

30/09/2026
Azure Cosmos DB'ye Elasticsearch'ten Geçiş Rehberi
Aşkın KILIÇ 0

Azure Cosmos DB’ye Elasticsearch’ten Geçiş Rehberi

30/09/2026

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • npm Trusted Publishing ile dist-tag Yönetimi Token'sız
    01/10/2026 npm Trusted Publishing ile dist-tag Yönetimi Token’sız
  • Copilot UX components: Copilot'ta sohbete gömülü arayüz
    01/10/2026 Copilot UX components: Copilot’ta sohbete gömülü arayüz
  • Copilot Code Review: Effort Level ve Audit Log Yenilikleri
    30/09/2026 Copilot Code Review: Effort Level ve Audit Log Yenilikleri
  • Azure Cosmos DB'ye Elasticsearch'ten Geçiş Rehberi
    30/09/2026 Azure Cosmos DB’ye Elasticsearch’ten Geçiş Rehberi
  • GitHub External Custom Properties ile CMDB Senkronu
    30/09/2026 GitHub External Custom Properties ile CMDB Senkronu
  • 25 Dolar Altında Yapay Zeka Uygulaması mı? İşte Nasıl Yapılır!
    10/03/2026 25 Dolara Yapay Zeka Uygulaması Nasıl Yapılır?
  • 2026-03-10_15-35-23
    10/03/2026 Microsoft 365 E7: Yapay Zeka ve Güvenlik Bir Arada
  • Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
    18/03/2026 Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
  • DevOps Güncellemeleri
    09/03/2026 Azure DevOps Server Şubat Güncellemesi: Güvenlik
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL bulut bilişim CI/CD code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans Pull Request RAG REST API SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 469 yazı 🏗️ Bulut Altyapı 378 yazı 🤖 Yapay Zeka 314 yazı 🔧 DevOps 260 yazı ☁️ Microsoft Azure 254 yazı 🔒 Güvenlik & Kimlik 214 yazı 🏢 Kurumsal Teknoloji 96 yazı 📊 Veri & Analitik 66 yazı 🐳 Konteyner & Kubernetes 61 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Copilot UX components: Copilot...
    →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS