İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • OAuth Uygulamalarında Çoklu Redirect URI ve Token Yenileme
Bulut Altyapı Güvenlik & Kimlik GitHub App, OAuth, Redirect URI, Token Yenileme, Wildcard Eşleşmesi Aşkın KILIÇ 15/08/2026 3 Yorumlar

OAuth Uygulamalarında Çoklu Redirect URI ve Token Yenileme

OAuth Uygulamalarında Çoklu Redirect URI ve Token Yenileme
📑 İçindekiler
  1. OAuth uygulamaları için dönen (rotating) tokenlar
  2. Bir OAuth uygulamasında birden fazla redirect URI
  3. Redirect URI'ler için wildcard eşleşmesi
  4. GitHub Enterprise Server tarafı
  5. Geliştiricilerin dikkat etmesi gerekenler
  6. İlgili İçerikler
  7. Kaynaklar ve İleri Okuma

⏱️ 3 dk okuma📅 15 Ağustos 2026

GitHub, OAuth uygulamaları ve GitHub App platformlarında güvenliği artırmayı hedefleyen bir dizi güncelleme yayımladı. Değişiklikler OAuth uygulamalarına süresi dolan erişim tokenları ile yenileme (refresh) tokenı kullanma imkanı tanıyor, birden fazla redirect URI kaydına olanak veriyor ve redirect URI’ler için joker (wildcard) eşleşmesini opsiyonel hale getiriyor. Aşağıda her başlığın kaynaktaki bilgilere göre ne anlama geldiğini ve geliştirici tarafında nasıl uygulandığını özetliyorum.

OAuth uygulamaları için dönen (rotating) tokenlar

OAuth uygulamaları artık kullanıcı kimlik doğrulama akışı sırasında kısa ömürlü token talep edebiliyor. Uygulama bu davranışa dahil olduğunda sekiz saat geçerli bir erişim tokenı ve altı ay geçerli bir yenileme tokenı elde ediyor. Erişim tokenının süresi dolduğunda uygulama, yenileme tokenını kullanarak yeni bir token çifti alıyor.

Geliştiriciler yenileme tokenı desteğini uygulamaya iki farklı şekilde ekleyebilir:

  • Kimlik doğrulama isteğine offline_access kapsamını (scope) eklemek. Bu yöntem kısa ömürlü token akışını tetikliyor ve GitHub’ın belirttiği üzere değişikliği test edip aşamalı olarak devreye almanın önerilen yolu.
  • Uygulama kaydında her zaman kısa ömürlü token kullanılacak şekilde ayar yapmak. Bu seçenek, güncellenmemiş eski istemcileri güncellemeye zorlamak ve tüm istemcilerin kısa ömürlü token almasını garantiye almak için tercih edilebilir.

Kısa ömürlü tokenlar, yeni oluşturulan tüm uygulamalarda varsayılan olarak etkin geliyor. Kullandığınız kimlik doğrulama SDK’sı yenileme tokenı akışını henüz desteklemiyorsa SDK’yı güncellerken bu özelliği geçici olarak devre dışı bırakabilirsiniz.

Bir OAuth uygulamasında birden fazla redirect URI

Bir diğer önemli yenilik, OAuth uygulamalarına en fazla 10 redirect URI (GitHub arayüzünde “callback URI” olarak geçiyor) tanımlama imkanı vermesi. Böylece birden fazla ortam, alan adı veya dağıtım konfigürasyonu, ayrı uygulamalar oluşturmaya gerek kalmadan aynı OAuth uygulaması altında desteklenebiliyor.

Geliştiriciler, uygulama ayarlarında yeni eklenen Add redirect URI düğmesiyle eşleşmede kullanılacak ek URL’leri tanımlayabilir.

Redirect URI’ler için wildcard eşleşmesi

OAuth uygulamaları ve GitHub App’ler, yapılandırılmış her redirect URI için ayrı ayrı wildcard eşleşmesini etkinleştirebiliyor. Bu, örneğin bir uygulamanın kiracı bazlı (tenanted) alt alan adları gibi birden fazla ilgili site için her kiracıya özel redirect URI kaydetmeden yönlendirme yapabilmesine olanak tanıyor.

Wildcard eşleşmesi etkinleştirildiğinde yetkilendirme kodunun (ve kullanıcının), redirect URI’nin bir alt alan adına ya da ek bir yoluna uyan herhangi bir URL’ye GitHub tarafından gönderilmesine izin veriliyor.

Yönlendirilen site kendi rotaları üzerinde güçlü bir kontrole sahip değilse (örneğin kullanıcı içeriği barındırıyorsa) wildcard eşleşmesi kötüye kullanılabilir. GitHub, bu özelliği açmadan önce uygulama mimarisinin gözden geçirilmesini öneriyor.

Yalnızca tek bir redirect URI’ye sahip uygulamalarda wildcard eşleşmesi zaten etkin durumda. Bu GitHub’ın eski (legacy) davranışıydı; artık görünür ve kontrol edilebilir hale geldi. GitHub, mevcut uygulamaların gözden geçirilmesini ve ihtiyaç yoksa wildcard eşleşmesinin devre dışı bırakılmasını tavsiye ediyor. Bu, tüm OAuth uygulamalarını ve tek bir redirect URI kayıtlı olan GitHub App’leri kapsıyor.

GitHub Enterprise Server tarafı

Değişikliklerin tamamının GitHub Enterprise Server 3.23 sürümünde de yer alacağı belirtiliyor. Böylece self-hosted GHES kullanan kurumlar da aynı token yenileme ve redirect URI iyileştirmelerinden yararlanabilecek.

Geliştiricilerin dikkat etmesi gerekenler

  • Kimlik doğrulama SDK’nızın yenileme tokenı akışını destekleyip desteklemediğini kontrol edin; desteklemiyorsa güncelleme planı yaparken kısa ömürlü tokenları geçici olarak kapatmayı değerlendirin.
  • Kısa ömürlü token akışını önce offline_access kapsamıyla test edip aşamalı yaymak, uygulama kaydında zorunlu hale getirmeden önce daha güvenli bir geçiş sağlar.
  • Tek redirect URI’li uygulamalarda geçmişten gelen wildcard davranışının hala açık olabileceğini unutmayın; gerçekten gerekmiyorsa kapatın.
  • Wildcard etkinleştirmeden önce hedef alan adının rota kontrolünü ve kullanıcı içeriği barındırıp barındırmadığını değerlendirin.

Token yaşam döngüsü ve OAuth güvenliği konularını daha geniş bir çerçevede ele almak isteyenler, kimlik doğrulama tokenlarının veri sözleşmesi olarak kullanılmaması gerektiğine dair daha önceki değerlendirmeye de göz atabilir.

İlgili İçerikler

  • npm 2FA Bypass Token Kısıtlamaları: Yeni Kurallar
  • AT&T ve Microsoft Foundry ile Trilyon Token Ölçeğinde AI
  • Agent Framework Orchestration 1.0: Çoklu Ajan Koordinasyonu Yetişkin

Kaynaklar ve İleri Okuma

  • github.blog
  • github.blog
  • GitHub Changelog: Multiple redirect URIs and token refresh for OAuth apps
  • Authorizing OAuth apps (GitHub Docs)
  • GitHub App: User authorization callback URL (Docs)
  • Creating an OAuth app (GitHub Docs)
  • GitHub Community tartışması
  • Kimlik Doğrulama Token’ları Neden Asla “Veri Sözleşmesi” Değildir?
  • GitHub App Token Formatı Değişiyor: Hazırlık Rehberi
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

SkiaSharp 4.0 Kararlı Sürüm: .NET Grafiğinde Yeni Dönem
SkiaSharp 4.0 Kararlı Sürüm: .NET Grafiğinde Yeni Dönem5 Tem 2026
GitHub HydraFusion: Göreve Göre Model Orkestrasyonu
GitHub HydraFusion: Göreve Göre Model Orkestrasyonu5 Eyl 2026
Outlook Add-in Mailbox 1.16: Şifreli Mesajlar ve EWS Kararı
Outlook Add-in Mailbox 1.16: Şifreli Mesajlar ve EWS Kararı30 Haz 2026
GitHub Actions Şüpheli Workflow'ları Onaya Alıyor
GitHub Actions Şüpheli Workflow'ları Onaya Alıyor28 Tem 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket GitHub App OAuth Redirect URI Token Yenileme Wildcard Eşleşmesi
Önceki yazı

Visual Studio 18.9 ile Git Submodules Artık IDE’de

Sonraki yazı

Ajan Ekonomisi: Pilotlardan Ölçülebilir Getirilere

İlginizi Çekebilir

Azure Cosmos DB Fabric Database Hub'da Tek Ekrandan İzleme
Aşkın KILIÇ 0

Azure Cosmos DB Fabric Database Hub’da Tek Ekrandan İzleme

29/09/2026
Agentic Autofix Copilot Memory ile Fix Kalıbını Öğreniyor
Aşkın KILIÇ 0

Agentic Autofix Copilot Memory ile Fix Kalıbını Öğreniyor

28/09/2026
C# ile Memory Dump Alma: Thread Pool Tıkanmasını Yakala
Aşkın KILIÇ 0

C# ile Memory Dump Alma: Thread Pool Tıkanmasını Yakala

27/09/2026

3 comments

comments user
Serkan D. 15/08/2026 15:22

Refresh token desteği uzun zamandır beklenen bir şeydi, özellikle uzun süreli oturumları yönetirken her seferinde kullanıcıyı yeniden authenticate etmek zorunda kalmak can sıkıcıydı. 10 redirect URI limiti biraz kısıtlayıcı gelebilir ama çoğu uygulama için yeterli sanırım, siz ne düşünüyorsunuz?

Yanıtla
comments user
Burcu Ç. 15/08/2026 17:27

Refresh token desteği epey geç geldi açıkçası, birçok uygulamada token süresi dolunca kullanıcıyı yeniden login’e göndermek zorunda kalıyorduk. 10 redirect URI limiti de makul, ama büyük kurumsal uygulamalarda dar gelebilir mi acaba?

Yanıtla
comments user
Kaan T. 16/08/2026 05:36

Refresh token desteği çok geç geldi açıkçası, özellikle uzun süreli oturum gerektiren uygulamalarda token süresi dolunca kullanıcıyı tekrar login’e göndermek can sıkıcıydı. 10 redirect URI sınırı biraz kısıtlayıcı gelebilir, staging ve production ortamlarını ayırınca hızla dolabiliyor bu limit.

Yanıtla

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • Fabric IQ, Microsoft Copilot'a İş Bağlamını Taşıyor
    29/09/2026 Fabric IQ, Microsoft Copilot’a İş Bağlamını Taşıyor
  • GPT-6.1 Sol GitHub Copilot'ta: Daha Az Token, Daha Az Adım
    29/09/2026 GPT-6.1 Sol GitHub Copilot’ta: Daha Az Token, Daha Az Adım
  • Azure Cosmos DB Fabric Database Hub'da Tek Ekrandan İzleme
    29/09/2026 Azure Cosmos DB Fabric Database Hub’da Tek Ekrandan İzleme
  • SQL Server ve Azure SQL: SQLCon Europe 2026 Yenilikleri
    29/09/2026 SQL Server ve Azure SQL: SQLCon Europe 2026 Yenilikleri
  • Blazor AI Components ile Agentic UI Oluşturmak
    29/09/2026 Blazor AI Components ile Agentic UI Oluşturmak
  • NL2SQL’de Asıl Soru: Prompt mu, Veritabanı mı?
    15/05/2026 NL2SQL’de Asıl Soru: Prompt mu, Veritabanı mı?
  • 25 Dolar Altında Yapay Zeka Uygulaması mı? İşte Nasıl Yapılır!
    10/03/2026 25 Dolara Yapay Zeka Uygulaması Nasıl Yapılır?
  • 2026-03-10_15-35-23
    10/03/2026 Microsoft 365 E7: Yapay Zeka ve Güvenlik Bir Arada
  • DevOps Güncellemeleri
    09/03/2026 Azure DevOps Server Şubat Güncellemesi: Güvenlik
  • Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
    18/03/2026 Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL bulut bilişim CI/CD code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans Pull Request RAG REST API SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 469 yazı 🏗️ Bulut Altyapı 378 yazı 🤖 Yapay Zeka 314 yazı 🔧 DevOps 260 yazı ☁️ Microsoft Azure 254 yazı 🔒 Güvenlik & Kimlik 214 yazı 🏢 Kurumsal Teknoloji 96 yazı 📊 Veri & Analitik 66 yazı 🐳 Konteyner & Kubernetes 61 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Visual Studio 18.9 ile Git Sub...
    Ajan Ekonomisi: Pilotlardan Öl... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS