Güvenlik

GitHub güvenlik duyurularına gizli yorum ekledi: İç inceleme aynı kayıtta kalıyor

2 Ekim yeniliği, bakım ekibinin araştırmacıdan ayrı değerlendirmesini duyuru geçmişi içinde tutabiliyor.

Mizan Haber Teknoloji Servisi· 2 dk okuma

Duyuru / olay tarihi:

Şeffaf güvenlik kubbesi içinde birbirine mesaj ışıklarıyla bağlanan üç dizüstü bilgisayar.
Mizan Haber · Yapay zekâyla üretilmiş temsilî görsel. Gerçek olay veya ürün fotoğrafı değildir.

GitHub, 2 Ekim 2026'da depo güvenlik duyurularında gizli yorum desteğini kullanıma açtı. Bu yorumları yalnızca depoya yazma yetkisi bulunan kişiler görebiliyor. Böylece bakım ekibi, raporu gönderen araştırmacı veya yazma yetkisi olmayan davetli katılımcılar görmeden iç değerlendirme yapabiliyor. Daha önce duyuru üzerindeki bütün yorumlar tüm katılımcılara görünüyordu. Yeni özellik, araştırma ayrıntılarını başka bir iletişim kanalına taşıma ihtiyacını azaltmayı hedefliyor.

Resmî duyuru, gizli yorumların ayrı işaretlendiğini ve erişimin güncel depo izinlerini takip ettiğini açıklıyor. Yorumun gizli veya normal durumu gönderildikten sonra değiştirilemiyor. GitHub belgeleri güvenlik duyurularının temel işleyişini anlatıyor. Aynı gün açılan yorum API'si ise farklı erişim sınırı taşıyor: gizli yorumlar REST yanıtlarında dönmüyor, GraphQL üzerinden erişilebiliyor. Özellik, özel açık bildiriminin etkin olduğu herkese açık depolarda sunuluyor. Bu nedenle gizli yorum ile gizli depo birbirine karıştırılmamalı.

İncelemenin geçmişi kaybolmadan ayrı bağlam tutmak

Mizan'ın değerlendirmesi: Güvenlik raporunda bazen teknik doğrulama, iletişim planı ve olası yanlış kullanım ayrı konuşmalar gerektirir. İç ekibin değerlendirmesi farklı bir yere taşındığında kararın neden verildiğini sonradan bulmak zorlaşabilir. Aynı duyuru kaydında sınırlı erişimli not tutulması, bu geçmişin korunmasına yardım edebilir. Bunun faydası, notların amaçlanan kişiler tarafından anlaşılır ve zamanında görülebilmesiyle ortaya çıkar.

Erişimin güncel yazma yetkisine bağlı olması, ekip değişikliklerinde dikkat edilmesi gereken bir ayrıntı. Bir kişinin geçmişte görüşmeye katılmış olması, bugünkü yetkinin aynı kaldığını göstermez. Bakım ekibi için kimlerin hangi aşamada işi yürüttüğünün açık tutulması yararlı olur. Yorumun gönderildikten sonra tür değiştirememesi de yazmadan önce hedef kitlenin kontrol edilmesini önemli kılar. Yanlış yere bırakılan bir notun düzeltilmesi, sıradan metin düzenlemesinden farklıdır.

API sınırı, güvenlik iş akışını başka araçlara aktaran ekipler için özellikle görünür. REST üzerinden konuşma geçmişi toplayan bir hizmet, gizli yorumları bu kanaldan alamaz. Dolayısıyla dışarı aktarılan kayıt, web arayüzündeki tüm ekip değerlendirmesiyle aynı olmayabilir. Bir rapor veya denetim çıktısı hazırlanırken hangi parçaların kapsam dışında kaldığının bilinmesi gerekir. Teknik erişim şekli, oluşturulan kaydın anlamını da etkiler.

2 Ekim yeniliği, güvenlik yönetiminde araç kadar iletişim bağlamının da önem taşıdığını gösteriyor. Proje yöneticileri için amaç daha fazla gizli not üretmek değil, gerekli iç değerlendirmeyi doğru erişimle ve anlaşılır geçmişle tutabilmek. Araştırmacıyla yapılan açık iş birliği de kendi yerini koruyor. Yeni özellik bu iki konuşmanın aynı süreç içinde yönetilmesine bir seçenek ekliyor; uygulamadaki değerini belirleyecek ölçü, kararların daha kolay izlenmesi ve inceleme sırasında kaybolan bağlamın azalması olacak.

Kaynaklar

Kaynak kontrolü: 2026-10-03. Metin yapay zekâ desteğiyle hazırlanmıştır.

■ MİZAN HABER