CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Dev · GitHub Blog

GitHub'dan Büyük Temizlik: 14 Bin Depo Nasıl Güvenli Sahip Buldu?

GitHub, 14 binden fazla dahili kod deposunun çoğunun sahipsiz olduğu bir yapıda, 45 günde tüm aktif depolara doğrulanmış sahip atayarak güvenliği artırdı.

9 Temmuz 2026

Ne oldu?

Dünyanın en büyük yazılım geliştirme platformlarından biri olan GitHub, kendi iç organizasyonundaki 14 binden fazla kod deposunun (repository) yönetimini daha güvenli hale getirmek amacıyla büyük çaplı bir denetim ve temizlik süreci gerçekleştirdi. Şirket, 2025 yılı başlarında yaptığı analizde dahili depoların yarıdan fazlasının net bir sahibinin olmadığını tespit etti. Bu sorunu çözmek için harekete geçen mühendislik ekipleri, 45 günden kısa bir süre içerisinde tüm aktif depolara geçerli bir sahip (bireysel çalışan, ekip ya da hizmet katalogu girdisi) atadı ve aktif olarak kullanılmayan yaklaşık 8.000 eski veya sahipsiz depoyu arşivleyerek güvenli bir duruma getirdi.

Neden önemli?

Yazılım projelerinde sahipsiz depoların bulunması, güvenlik yönetiminde ciddi zafiyetlere yol açmaktadır. Özellikle şirket içi gizli anahtarların, şifrelerin veya API kimlik bilgilerinin sızdırılması (secret scanning) gibi acil müdahale gerektiren durumlarda, deponun sahibinin bilinmemesi kriz anında kime ulaşılacağını belirsizleştirmekte ve müdahale süresini uzatmaktadır. GitHub, geçmişte bu tür durumlarda taahhüt geçmişini veya README dosyalarını manuel incelemek zorunda kalarak zaman kaybettiklerini belirtmiştir.

Geliştirilen bu yeni sistem sayesinde sahiplik bilgisi doğrudan GitHub'ın "Özel Nitelikler" (Custom Properties) özelliği kullanılarak sisteme entegre edildi. Bu sayede sadece mevcut karmaşa giderilmekle kalmadı, yeni depo oluşturma süreçlerinde de sahiplik bilgisi zorunlu kılınarak gelecekteki benzer dağınıklıklerin önüne geçildi. Ayrıca, eski depoların tamamen silinmek yerine arşivlenmesi yöntemi seçilerek, işlemlerin geri döndürülebilir ve veri kaybına yol açmayacak şekilde güvenle yürütülmesi sağlandı.

Kim veya ne etkileniyor?

Bu operasyon doğrudan GitHub'ın kendi dahili altyapısını, servislerini ve mühendislik ekiplerini etkilemiştir. Yapılan arşivleme işlemleri sırasında Datadog gibi harici izleme ve loglama araçlarının entegrasyon hatası vermesi gibi ufak tefek aksaklıklar yaşanmış olsa da, süreç genel olarak kesintisiz tamamlanmıştır. Ayrıca bu hamle, GitHub altyapısını kullanan ve benzer ölçekte binlerce deposu bulunan diğer büyük teknoloji şirketleri ile kurumsal müşteriler için de uygulanabilir bir güvenlik ve yönetim modeli sunmaktadır.

Ne yapılmalı?

Büyük ölçekli yazılım organizasyonları, GitHub'ın uyguladığı bu stratejiyi örnek alarak kendi kod depoları için net bir sahiplik politikası oluşturmalıdır. GitHub'ın önerdiği gibi, kurumlar kendi organizasyon seviyelerinde "sahiplik türü" ve "sahiplik ismi" gibi özel nitelikler tanımlamalı, bunları depo oluşturma aşamasında zorunlu tutmalıdır. Ayrıca, sahipsiz ve etkin olmayan depoların tespiti için otomatik tarama mekanizmaları kurulmalı, bu depolara sahiplik atanması için belirli bir süre tanınmalı ve süresi dolanlar geri döndürülebilir şekilde arşivlenerek potansiyel saldırı yüzeyi daraltılmalıdır.

Kaynaklar:
- GitHub Security Blog
- GitHub Custom Properties Docs

Kaynaklar

Güne dön