
SGH doğrulama: CONFIRMED. GitHub Security Lab uzmanı Joseph Katsioloudes’un resmi GitHub Blog rehberi (1 Temmuz 2026 yayımlanıp 28 Temmuz 2026’da güncellendi) ve @github X paylaşımıyla doğrulandı: açık kaynak bakımcıları, “Protect Your Project” akışıyla yaklaşık 10–15 dakikada veya manuel olarak 30 dakikadan kısa sürede altı ücretsiz güvenlik ayarını açabilir. Bu ayarlar depoyu sihirli biçimde “hacklenemez” yapmaz; fırsatçı saldırganların kolay giriş kapılarını kapatır.
5N1K
- Kim: GitHub Security Lab uzmanı Joseph Katsioloudes ve küresel açık kaynak proje bakımcıları.
- Ne: 30 dakikadan kısa sürede kurulabilen 6 kritik ve ücretsiz güvenlik ayarının duyurulması.
- Nerede: Resmi GitHub Blog ve platformun X hesabı (status 2082156043292078100).
- Ne zaman: Kılavuz 1 Temmuz 2026’da yayımlandı, 28 Temmuz 2026’da güncellendi.
- Neden: Artan tedarik zinciri saldırıları ve yapay zeka destekli kodlama süreçlerinde sık görülen secret (API anahtarı vb.) sızıntılarına karşı önlem.
- Nasıl: Bakımcıların GitHub arayüzünden tekil olarak veya “Protect Your Project” (Projeyi Koru) akışıyla yapılandırması.
GitHub, açık kaynak ekosistemini hedef alan siber tehditlere karşı proje bakımcılarına yönelik resmi bir güvenlik rehberi yayımladı. Joseph Katsioloudes tarafından hazırlanan ve X’te yaklaşık 487 bin gösterim alan kılavuz, geliştiricilerin 30 dakikadan kısa sürede etkinleştirebileceği altı temel ayara odaklanıyor. GitHub yetkilileri, bu ayarların bir depoyu tamamen “hacklenemez” yapmayacağının altını çiziyor; ancak fırsatçı saldırganların kullandığı kolay giriş kapılarını kapatarak güvenlik duruşunu güçlendirdiğini belirtiyor.
Yapay zeka kaynaklı sızıntılar ve tedarik zinciri riskleri
Özellikle Türkiye’deki açık kaynak kod bakımcıları ve kurumsal yazılım ekipleri için bu güvenlik kontrolleri artık pratik bir öncelik. Üçüncü taraf güvenlik şirketi GitGuardian’ın 2026 istatistiklerine göre, 2025 yılı boyunca genel (public) GitHub depolarında 28,65 milyon yeni secret (şifre, token, API anahtarı) sızıntısı tespit edildi; bu, bir önceki yıla göre yüzde 34’lük bir artış. Rapor, yapay zeka destekli kod katkılarındaki sızıntı oranının temel seviyenin neredeyse iki katı olduğuna dikkat çekiyor. IBM’in küresel bir veri ihlalinin maliyetini ortalama 4,44 milyon dolar olarak açıkladığı bir ekosistemde, geliştiricilerin bu ücretsiz savunma hatlarını kurması gerekiyor.
Not: 28,65 milyon secret, AI katkı oranı ve 4,44 milyon dolarlık ihlal maliyeti GitGuardian (2026) ve IBM sektörel araştırmalarına aittir; GitHub’ın kendi sistem ihlali beyanı değildir.
Deponuzu koruyacak 6 temel güvenlik ayarı
GitHub yetkilileri, “Protect Your Project” akışıyla yaklaşık 10–15 dakikada, manuel olarak ise 30 dakikadan kısa sürede aşağıdaki altı ayarın devreye alınabileceğini açıklıyor:
1. SECURITY.md ile güvenlik politikası
Her deponun kök dizininde bulunması gereken bu dosya, beyaz şapkalı hackerlara ve güvenlik araştırmacılarına olası bir açığı nasıl ve kime bildirmeleri gerektiğini gösteren standart bir talimatnamedir. İletişim kopukluklarını engelleyerek açıkların sosyal medyada ifşa edilmesinin önüne geçer.
2. Private Vulnerability Reporting (PVR)
Araştırmacılar bir güvenlik açığı bulduğunda bunu herkese açık bir Issue açarak bildirirse kötü niyetli kişilere fırsat doğabilir. PVR, araştırmacıların doğrudan depo yöneticisine özel ve gizli bildirim göndermesine olanak tanır.
3. Secret scanning ve push protection
Yanlışlıkla koda gömülmüş API anahtarlarını, şifreleri ve token’ları tespit eden bu özellik, Push Protection ile birleştiğinde bariyer görevi görür. Geliştirici içinde sır bulunan bir kodu depoya push etmeye çalıştığında sistem işlemi durdurarak sızıntıyı anında engeller.
4. Dependabot ve dependency review
Modern projeler sayısız dış kütüphaneye dayanır. Dependabot, bu kütüphanelerde bilinen bir güvenlik açığı tespit ettiğinde otomatik uyarılar oluşturur ve açığı kapatacak güncellemeyi içeren bir Pull Request hazırlar.
5. Code scanning (CodeQL)
GitHub’ın 2019’dan beri açık kaynak projeler için ücretsiz sunduğu statik kod analiz motoru CodeQL, koddaki mantık hatalarını ve zafiyetleri tarar. “Default setup” seçeneğiyle tek tıklamayla entegre edilerek sürekli güvenlik denetimi sağlar.
6. Default branch protection (şube koruması)
Ana kod tabanına (genellikle main veya master) doğrudan ve kontrolsüz kod eklenmesini engeller. Her kod değişikliğinin bir Pull Request üzerinden yapılmasını ve birleşmeden önce en az bir yetkili tarafından onaylanmasını zorunlu kılar.
| Ayar | GitHub yolu | İşlev | Public/private plan notu |
|---|---|---|---|
| SECURITY.md | Depo kök dizini | Özel güvenlik açığı bildirim kanalını açıklar. | Public ve uygun OSS için ücretsiz; private koşulları plana bağlı. |
| Private vulnerability reporting (PVR) | Settings → Security | Açık bildirim yerine özel güvenlik raporu alır. | Uygun depolarda ücretsiz; private plan koşullarını kontrol edin. |
| Secret scanning + push protection | Settings → Security | Secret’ları tarar, sızıntılı push işlemini durdurur. | Public/uygun OSS için ücretsiz; private bazı planlarda. |
| Dependabot alerts + dependency review | Settings → Security / pull request | Bağımlılık açıklarını uyarır ve değişiklikleri inceler. | Public/uygun OSS için ücretsiz; private plan gerekebilir. |
| Code scanning / CodeQL | Security → Code scanning → Default setup | Koddaki güvenlik zafiyetlerini statik analiz eder. | OSS için 2019’dan beri ücretsiz; private plan koşullu. |
| Default branch protection | Settings → Branches | PR ve en az 1 onayla ana dalı korur. | Public/private kullanılabilirlik ve gelişmiş kurallar plana bağlı. |
İddia ve teyit ayrımı
TEYİTLİ (official GitHub blog = CONFIRMED): Bu haberde detaylandırılan 6 güvenlik ayarı, kurulum süreleri, araçların işlevleri ve “Protect Your Project” akışı; 1 ve 28 Temmuz 2026 tarihli resmi GitHub Blog içerikleri ve @github X paylaşımlarıyla doğrulanmış platform yönergeleridir.
İSTATİSTİKSEL İDDİALAR (bağlam): “28,65 milyon secret sızıntısı”, “AI katkılarının sızıntı oranını yaklaşık iki katına çıkarması” ve “ihlal maliyetinin 4,44 milyon dolara ulaşması” rakamları sırasıyla GitGuardian (2026 Raporu) ve IBM’in sektörel verileridir; GitHub’ın kendi sistem ihlali beyanları değildir.
Kaynaklar
Sık sorulan sorular
Bu 6 ayarı etkinleştirmek projemi tamamen "hacklenemez" yapar mı?
Hayır. GitHub Güvenlik Laboratuvarı yetkilileri, hiçbir tekil aracın projeyi %100 korumayacağını belirtmektedir. Ancak bu ayarlar, saldırganların sıklıkla istismar ettiği en zayıf noktaları ve kolay giriş kapılarını kapatarak projenin savunma direncini güçlendirir.
Ayarların tamamlanması ne kadar sürüyor?
Tüm bu ayarların GitHub arayüzünden manuel olarak yapılandırılması 30 dakikadan kısa sürmektedir. "Protect Your Project" (Projeyi Koru) yönlendirmesi kullanıldığında süre 10 ile 15 dakika arasına iner.
Söz konusu güvenlik özellikleri ücretli mi?
SECURITY.md, PVR, Secret Scanning, Dependabot, CodeQL ve şube koruması gibi özelliklerin tamamı, herkese açık (Public / Open Source) projeler için tamamen ücretsizdir. Private depolarda bazı araçlar (örn. CodeQL) için ücretli GitHub planı gerekebilir.
Yapay zeka kodu sızıntı riskini artırıyor mu?
GitGuardian raporlarına göre, yapay zeka destekli kodlama asistanlarının ürettiği commit’lerdeki sır ve şifre sızıntısı hataları, geleneksel temel seviyenin yaklaşık iki katı daha fazladır. Bu yüzden otomatik tarama araçlarının (Push Protection) açık olması kritik önem taşır.


