Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Acil: GitHub, tedarik zinciri saldırıları için npm güvenlik değişiklikleri yaptı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Acil: GitHub, tedarik zinciri saldırıları için npm güvenlik değişiklikleri yaptı

Siber Güvenlik

Acil: GitHub, tedarik zinciri saldırıları için npm güvenlik değişiklikleri yaptı

teknomers
Son güncelleme: 10 Haziran 2026 22:55
teknomers
Paylaş
Paylaş

Giriş

GitHub, npm v12’nin gelecek ay tanıtacağı güvenlik odaklı değişiklikleri duyurdu. Bu değişiklikler, ‘npm install’ komutunu hedef alan tedarik zinciri saldırılarını engellemeyi amaçlamaktadır.

Contents
  • Giriş
  • Saldırı Nasıl Çalışıyor?
  • Etkilenen Sistemler
  • Çözüm ve Korunma
  • Sonuç

Saldırı Nasıl Çalışıyor?

‘npm install’, bir projenin bağımlılıklarını indirmek ve yüklemek için kullanılan bir komuttur. Geliştiriciler, projeyi klonladıktan sonra, güncellemeleri çektikten sonra veya CI/CD süreçlerinde bu komutu çalıştırır; bu da saldırganlar için otomatik kod yürütme potansiyeli taşır.

Etkilenen Sistemler

Yeni yaklaşımda, npm install sırasında otomatik olarak tetiklenen kod yürütmelerinin ve kayıt dışı bağımlılık kaynaklarının açık onay gerektireceği belirtildi. GitHub’ın duyurduğu başlıca değişiklikler şunlardır:

  • CVE-2023-XXXX: Versiyon 12 itibarıyla, npm install, bağımlılıklardan gelen preinstall, install veya postinstall betiklerini yalnızca açık onay ile çalıştıracak. Bu, node-gyp aracılığıyla tetiklenen yerel modül derlemeleri ve Git, yerel dosya ve bağlantılı bağımlılıklardan gelen prepare betikleri için de geçerli olacaktır.
  • CVE-2023-YYYY: npm install, doğrudan veya dolaylı olarak Git depolarından bağımlılıkları çekmeyecek, yalnızca açık izin verilirse bu gerçekleşecektir. Bu, bir Git bağımlılığının .npmrc dosyasının hangi Git yürütücüsünün kullanılacağını değiştirebileceği bir kod yürütme yolunu ortadan kaldırır.
  • CVE-2023-ZZZZ: HTTPS tarballs gibi uzak URL’lerden yüklenen bağımlılıklar, yalnızca açık izin verilirken çözüme kavuşturulacaktır.

Bu değişiklikler, bağımlılık yükleme betiklerinin otomatik yürütülmesini, Git tabanlı bağımlılıkların otomatik çözümlemesini ve uzak URL bağımlılıklarının otomatik çözümlemesini ortadan kaldırarak tedarik zinciri saldırılarını önemli ölçüde azaltabilir.

Çözüm ve Korunma

Geliştiricilerin, npm v12’ye geçmeden önce bu değişikliklere uyum sağlamak için aşağıdaki adımları izlemeleri önerilmektedir:

  • npm v11.16.0 veya üzerinde bir sürüme güncelleyin. Bu sürüm, sürüm 12’de bozulmalara neden olacak tüm işlemlerde uyarılar gösterecektir.
  • Otomatik olarak yürütülecek betikler ve bağımlılık kaynakları için açık onay almayı gerektiren bağımlılıkları ve iş akışlarını belirleyin.
  • npm v12’ye geçtikten sonra, yalnızca açıkça onaylanan betikler ve bağımlılık kaynakları otomatik olarak çalışacaktır.

Sonuç

Geliştiricilerin, npm v11.16.0 veya üzeri bir sürüme yükselterek sistemlerini güncellemeleri ve açıklamalı onay gerektiren davranışlarını değerlendirmeleri kritik öneme sahiptir. Bu, olası güvenlik ihlallerine karşı projenizin daha sağlam bir yapı kazanmasına yardımcı olacaktır.

Acil: SystemBC C2 Sunucusu 1,570+ Mağduru Ortaya Çıkardı!
Ajanik BAS AI ile Tehdit Başlıklarını Savunma Stratejilerine Dönüştürün
Log4j’den Sonra, Açık Kaynak Yazılım Artık Ulusal Güvenlik Sorunu
Symbai, bilim araştırmasını kolaylaştırmak için 2,1 milyon dolarlık tohum yükseltiyor
Hey, Avrupa’da büyüme fonları VAR — Kennet bugüne kadarki en büyük fonu için 287 milyon dolar topladı
ETİKETLENDİ:AcildeğişiklikleriGithubgüvenlikiçinNpmSaldırılarıtedarikyaptıZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale 2026 Dünya Kupası’nın Trionda Topu Hava Dinamiklerini Nasıl Değiştiriyor?
Sonraki Makale Activision, Call of Duty’nin Yeni Anti-Cheat Teknolojisini Tanıttı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Apple’ın söylentilere göre ‘Yükseltme’ programı, iPhone, Mac ve iPad’ler için kiralama-satma fiyatlandırması sunuyor.
Liste
AI Altyapısına Yönelik Gizli Siber Saldırı Aracı: Fark Edilmeyen Tehdit
Genel
Tomb Raider Atlantis Mirası İçin Gerekli Olan Temel Unsur
Oyun
Instagram Eski Gönderilerinizde Müzik Değiştirme İmkanı Sunuyor
Genel
Çin, AI teknolojileri için ihracat kısıtlamalarını değerlendiriyor
Donanım
Instagram kullanıcıların eski gönderilerde sesi sonsuzca değiştirmesine izin verecek
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?