GitHub güvenlik duyurularına gizli yorum ekledi: İç inceleme aynı kayıtta kalıyor
2 Ekim yeniliği, bakım ekibinin araştırmacıdan ayrı değerlendirmesini duyuru geçmişi içinde tutabiliyor.
1 Ekim değişikliği, güvenlik raporlarını inceleyen ekiplerin eksik bilgiyle uğraşmasını azaltmayı hedefliyor.
Duyuru / olay tarihi:

GitHub, 1 Ekim 2026'da özel güvenlik açığı bildirimleri için yapılandırılmış formları duyurdu. Varsayılan form artık özet, ayrıntılar, kavram kanıtı ve etki alanlarını ayrı topluyor; kavram kanıtı için en az 150 karakter isteniyor. Değişiklik, serbest bir metin kutusuna yazılmış raporların değerlendirilmesindeki güçlüğü azaltmayı amaçlıyor. GitHub, düşük kaliteli ve AI ile hazırlanmış raporlarda gerekli kanıtı ayırmanın zorlaşabildiğini belirtiyor. Form, iddianın gerçekliğini kendiliğinden doğrulamıyor; incelemeye daha düzenli girdi sağlıyor.
Resmî kullanım ve yapılandırma belgeleri, formun depo veya hesap düzeyinde özelleştirilebildiğini açıklıyor. .github/VULNERABILITY_REPORT.yml dosyasıyla gerekli alanlar tanımlanabiliyor. Araştırmacı AI yardımı kullandığını ayrıca işaretleyebiliyor; CWE sınıflandırması da zorunlu tutulabiliyor. Özellik, özel açık bildiriminin etkin olduğu herkese açık depolarda sunuluyor. Bu kapsam, deponun tamamının gizli olduğu anlamına gelmiyor; özel olan raporlama akışı. API ile gönderilen raporlarda da özel form kuralları dikkate alınıyor.
Mizan'ın değerlendirmesi: Güvenlik ekibi açısından değerli bildirim, sorunun yeniden gösterilebildiği ve etkisinin anlaşılabildiği bildirimdir. Uzun bir metin, aynı varsayımı tekrar ediyorsa bu ihtiyacı karşılamayabilir. Alanların ayrılması, araştırmacının hangi bilgiye ihtiyaç duyulduğunu daha kolay görmesini sağlar. Bunun inceleme süresine etkisi, rapor sayısından çok eksik bilgi isteme ve yeniden deneme adımlarında ölçülebilir.
Bir proje kendi formunu hazırlarken gerçek ürün yapısını düşünmelidir. Etkilenen sürüm, beklenen davranış ve gözlenen sonuç gibi bilgiler farklı projelerde farklı önem taşır. Çok sayıda zorunlu alan eklemek, raporu daha anlaşılır yapmadan gönderimi zorlaştırabilir. Bu nedenle formun amacı araştırmacıyı prosedüre boğmak değil, inceleyenin işi tekrarlayabileceği açık bir kayıt oluşturmak olmalı. Kullanılan terimlerin örneklerle anlatılması küçük ekipler için yararlı olabilir.
AI yardımı beyanı da raporun yöntemiyle ilgili ek bağlam sağlayabilir. Ancak bir kutunun işaretlenmesi, raporu kabul veya reddetmek için tek başına yeterli ölçüt oluşturmaz. Yapay zekâ kullanılmış olsun veya olmasın, iddia aynı kanıt standardıyla ele alınır. Sorunun gerçekten mevcut olması, etkilenen koşullar ve önerilen açıklamanın tutarlılığı incelenmelidir. Yapılandırılmış form bu soruları daha görünür kılar, değerlendirmenin yerine geçmez.
1 Ekim değişikliği, açık kaynak bakımında güvenlik bildirim kalitesinin artan önemini gösteriyor. Proje yöneticileri için somut fırsat, rapor kabul sürecini kendi ürününün ihtiyaçlarına uyarlamak. Başarının ölçüsü ise bütün raporların uzun görünmesi değil, doğru olanın daha hızlı anlaşılması ve yanlış iddianın daha kolay elenmesi olacak. Araştırmacı ile bakım ekibi aynı kanıt beklentisini paylaştığında, güvenlik süreci daha az tekrar ve daha açık iletişimle ilerleyebilir.
Kaynak kontrolü: 2026-10-03. Metin yapay zekâ desteğiyle hazırlanmıştır.
■ MİZAN HABER