GitHub: Her bakımcının açması gereken 6 ücretsiz güvenlik ayarı

SGH doğrulama: CONFIRMED. GitHub Security Lab uzmanı Joseph Katsioloudes’un resmi GitHub Blog rehberi (1 Temmuz 2026 yayımlanıp 28 Temmuz 2026’da güncellendi) ve @github X paylaşımıyla doğrulandı: açık kaynak bakımcıları, “Protect Your Project” akışıyla yaklaşık 10–15 dakikada veya manuel olarak 30 dakikadan kısa sürede altı ücretsiz güvenlik ayarını açabilir. Bu ayarlar depoyu sihirli biçimde “hacklenemez” yapmaz; fırsatçı saldırganların kolay giriş kapılarını kapatır.

5N1K

GitHub, açık kaynak ekosistemini hedef alan siber tehditlere karşı proje bakımcılarına yönelik resmi bir güvenlik rehberi yayımladı. Joseph Katsioloudes tarafından hazırlanan ve X’te yaklaşık 487 bin gösterim alan kılavuz, geliştiricilerin 30 dakikadan kısa sürede etkinleştirebileceği altı temel ayara odaklanıyor. GitHub yetkilileri, bu ayarların bir depoyu tamamen “hacklenemez” yapmayacağının altını çiziyor; ancak fırsatçı saldırganların kullandığı kolay giriş kapılarını kapatarak güvenlik duruşunu güçlendirdiğini belirtiyor.

Yapay zeka kaynaklı sızıntılar ve tedarik zinciri riskleri

Özellikle Türkiye’deki açık kaynak kod bakımcıları ve kurumsal yazılım ekipleri için bu güvenlik kontrolleri artık pratik bir öncelik. Üçüncü taraf güvenlik şirketi GitGuardian’ın 2026 istatistiklerine göre, 2025 yılı boyunca genel (public) GitHub depolarında 28,65 milyon yeni secret (şifre, token, API anahtarı) sızıntısı tespit edildi; bu, bir önceki yıla göre yüzde 34’lük bir artış. Rapor, yapay zeka destekli kod katkılarındaki sızıntı oranının temel seviyenin neredeyse iki katı olduğuna dikkat çekiyor. IBM’in küresel bir veri ihlalinin maliyetini ortalama 4,44 milyon dolar olarak açıkladığı bir ekosistemde, geliştiricilerin bu ücretsiz savunma hatlarını kurması gerekiyor.

Not: 28,65 milyon secret, AI katkı oranı ve 4,44 milyon dolarlık ihlal maliyeti GitGuardian (2026) ve IBM sektörel araştırmalarına aittir; GitHub’ın kendi sistem ihlali beyanı değildir.

Deponuzu koruyacak 6 temel güvenlik ayarı

GitHub yetkilileri, “Protect Your Project” akışıyla yaklaşık 10–15 dakikada, manuel olarak ise 30 dakikadan kısa sürede aşağıdaki altı ayarın devreye alınabileceğini açıklıyor:

1. SECURITY.md ile güvenlik politikası

Her deponun kök dizininde bulunması gereken bu dosya, beyaz şapkalı hackerlara ve güvenlik araştırmacılarına olası bir açığı nasıl ve kime bildirmeleri gerektiğini gösteren standart bir talimatnamedir. İletişim kopukluklarını engelleyerek açıkların sosyal medyada ifşa edilmesinin önüne geçer.

2. Private Vulnerability Reporting (PVR)

Araştırmacılar bir güvenlik açığı bulduğunda bunu herkese açık bir Issue açarak bildirirse kötü niyetli kişilere fırsat doğabilir. PVR, araştırmacıların doğrudan depo yöneticisine özel ve gizli bildirim göndermesine olanak tanır.

3. Secret scanning ve push protection

Yanlışlıkla koda gömülmüş API anahtarlarını, şifreleri ve token’ları tespit eden bu özellik, Push Protection ile birleştiğinde bariyer görevi görür. Geliştirici içinde sır bulunan bir kodu depoya push etmeye çalıştığında sistem işlemi durdurarak sızıntıyı anında engeller.

4. Dependabot ve dependency review

Modern projeler sayısız dış kütüphaneye dayanır. Dependabot, bu kütüphanelerde bilinen bir güvenlik açığı tespit ettiğinde otomatik uyarılar oluşturur ve açığı kapatacak güncellemeyi içeren bir Pull Request hazırlar.

5. Code scanning (CodeQL)

GitHub’ın 2019’dan beri açık kaynak projeler için ücretsiz sunduğu statik kod analiz motoru CodeQL, koddaki mantık hatalarını ve zafiyetleri tarar. “Default setup” seçeneğiyle tek tıklamayla entegre edilerek sürekli güvenlik denetimi sağlar.

6. Default branch protection (şube koruması)

Ana kod tabanına (genellikle main veya master) doğrudan ve kontrolsüz kod eklenmesini engeller. Her kod değişikliğinin bir Pull Request üzerinden yapılmasını ve birleşmeden önce en az bir yetkili tarafından onaylanmasını zorunlu kılar.

AyarGitHub yoluİşlevPublic/private plan notu
SECURITY.mdDepo kök diziniÖzel güvenlik açığı bildirim kanalını açıklar.Public ve uygun OSS için ücretsiz; private koşulları plana bağlı.
Private vulnerability reporting (PVR)Settings → SecurityAçık bildirim yerine özel güvenlik raporu alır.Uygun depolarda ücretsiz; private plan koşullarını kontrol edin.
Secret scanning + push protectionSettings → SecuritySecret’ları tarar, sızıntılı push işlemini durdurur.Public/uygun OSS için ücretsiz; private bazı planlarda.
Dependabot alerts + dependency reviewSettings → Security / pull requestBağımlılık açıklarını uyarır ve değişiklikleri inceler.Public/uygun OSS için ücretsiz; private plan gerekebilir.
Code scanning / CodeQLSecurity → Code scanning → Default setupKoddaki güvenlik zafiyetlerini statik analiz eder.OSS için 2019’dan beri ücretsiz; private plan koşullu.
Default branch protectionSettings → BranchesPR ve en az 1 onayla ana dalı korur.Public/private kullanılabilirlik ve gelişmiş kurallar plana bağlı.

İddia ve teyit ayrımı

TEYİTLİ (official GitHub blog = CONFIRMED): Bu haberde detaylandırılan 6 güvenlik ayarı, kurulum süreleri, araçların işlevleri ve “Protect Your Project” akışı; 1 ve 28 Temmuz 2026 tarihli resmi GitHub Blog içerikleri ve @github X paylaşımlarıyla doğrulanmış platform yönergeleridir.

İSTATİSTİKSEL İDDİALAR (bağlam): “28,65 milyon secret sızıntısı”, “AI katkılarının sızıntı oranını yaklaşık iki katına çıkarması” ve “ihlal maliyetinin 4,44 milyon dolara ulaşması” rakamları sırasıyla GitGuardian (2026 Raporu) ve IBM’in sektörel verileridir; GitHub’ın kendi sistem ihlali beyanları değildir.

Kaynaklar

Sık sorulan sorular

Bu 6 ayarı etkinleştirmek projemi tamamen "hacklenemez" yapar mı?

Hayır. GitHub Güvenlik Laboratuvarı yetkilileri, hiçbir tekil aracın projeyi %100 korumayacağını belirtmektedir. Ancak bu ayarlar, saldırganların sıklıkla istismar ettiği en zayıf noktaları ve kolay giriş kapılarını kapatarak projenin savunma direncini güçlendirir.

Ayarların tamamlanması ne kadar sürüyor?

Tüm bu ayarların GitHub arayüzünden manuel olarak yapılandırılması 30 dakikadan kısa sürmektedir. "Protect Your Project" (Projeyi Koru) yönlendirmesi kullanıldığında süre 10 ile 15 dakika arasına iner.

Söz konusu güvenlik özellikleri ücretli mi?

SECURITY.md, PVR, Secret Scanning, Dependabot, CodeQL ve şube koruması gibi özelliklerin tamamı, herkese açık (Public / Open Source) projeler için tamamen ücretsizdir. Private depolarda bazı araçlar (örn. CodeQL) için ücretli GitHub planı gerekebilir.

Yapay zeka kodu sızıntı riskini artırıyor mu?

GitGuardian raporlarına göre, yapay zeka destekli kodlama asistanlarının ürettiği commit’lerdeki sır ve şifre sızıntısı hataları, geleneksel temel seviyenin yaklaşık iki katı daha fazladır. Bu yüzden otomatik tarama araçlarının (Push Protection) açık olması kritik önem taşır.