CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Dev · GitHub Blog

GitHub Secret Scanning'e LLM Muhakemesi Geliyor: Yanlış Pozitifler Büyük Ölçekte Azaltılıyor

GitHub, Secret Scanning doğrulamasına bağlama duyarlı LLM muhakemesi ekleyerek yanlış pozitif oranını düşürüyor; güvenlik ekipleri güvenilir uyarılar sunuyor.

11 Haziran 2026

Ne oldu?

GitHub, Secret Scanning hizmetinin doğrulama adımına bağlama duyarlı büyük dil modeli (LLM) muhakemesi ekleyerek, büyük ölçekte yanlış pozitif oranını düşürmeyi amaçlayan yeni bir yaklaşım duyurdu. Geleneksel tarama sistemleri desen tabanlı kurallarla çalıştığı için, rastgele metin dizileri veya test verileri gerçek gizli anahtarlara benzediğinde güvenlik uyarısı üretebiliyor. GitHub’ın getirdiği yenilik, yalnızca bir dizenin “gizli anahtara benzeyip benzemediğini” değil, aynı zamanda kodun bağlamını—yani değişkenin nerede tanımlandığını, hangi dosyada geçtiğini ve çevresindeki ifadeleri—de değerlendirerek uyarıyı doğruluyor. Böylece sahte alarm sayısı azaltılırken, gerçek sızıntıların tespit güvenilirliği artırılıyor.

Neden önemli?

Yanlış pozitifler, güvenlik ekiplerinin en büyük operasyonel yüklerinden biridir. Gereksiz uyarıların birikmesi, geliştiricilerin “tüm bildirimlere şüpheyle yaklaşmasına” ve kritik uyarıların gürültü içinde kaybolmasına yol açar. GitHub’ın bağlama duyarlı LLM yaklaşımı, bu gürültüyü azaltarak Secret Scanning uyarılarının güvenilirliğini ve işlevselliğini artırıyor. Daha az yanlış alarm, güvenlik ekiplerinin gerçek sızıntılara daha hızlı müdahale etmesi ve yazılım tedarik zincirindeki risklerin erken evrede kapatılması anlamına geliyor.

Ayrıca, doğrulama adımında yapay zeka kullanılması, salt kurallı ifadelerin ötesinde bir muhakeme katmanı sunuyor. Model, anahtar formatına ek olarak kodun amacını ve kullanım yerini değerlendirerek, örneğin test senaryolarında geçen sahte bir değer ile canlı bir API anahtarını birbirinden ayırabiliyor. Bu, güvenlik otomasyonunun daha az invaziv ve daha doğru hale gelmesi demek; yani hem güvenlik hem de geliştirici verimliliği aynı anda kazanıyor.

Kim veya ne etkileniyor?

Öncelikle GitHub Advanced Security lisansına sahip kurumsal hesaplar ve özel/ortak depolarında Secret Scanning özelliğini açmış geliştiriciler etkileniyor. Açık kaynak projelerin sürdürücüleri, güvenlik ekipleri, DevSecOps mühendisleri ve CI/CD pipeline’ları üzerinde sızıntı denetimi yapan organizasyonlar doğrudan bu iyileştirmeden fayda görüyor. Özellikle binlerce depo ve çok sayıda katkıda bulunan kuruluşlarda, azalan yanlış pozitif oranı operasyonel maliyeti düşürüyor ve geliştirici deneyimini iyileştiriyor.

Ne yapılmalı?

Kuruluşların önce mevcut Secret Scanning ayarlarını ve uyarı geçmişini gözden geçirmesi, en çok yanlış pozitif üreten desenleri belirlemesi faydalı olacaktır. Varsa özel tarama kurallarını gözden geçirin, “push protection” özelliğini etkin tutun ve gerçekten doğrulanmış sızıntılar için otomasyon—örneğin ticket açma veya rotasyon—kurmaya öncelik verin. Güvenlik ekibi ile geliştirici ekipleri arasında uyarıların nasıl ele alınacağına dair net bir SLA tanımlayın; gürültü azaldıkça bu süreç daha da uygulanabilir hale gelir. Son olarak, GitHub’ın duyurduğu LLM destekli doğrulama yeteneklerinin kuruluşunuzdaki depolara ne zaman yayılacağını takip edin ve yeni doğrulama durumlarını mevcut SIEM/SOAR entegrasyonlarınıza dahil edin.

Kaynaklar

Güne dön