Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Acil: GitHub, tedarik zinciri saldırıları için npm güvenlik değişiklikleri yaptı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Acil: GitHub, tedarik zinciri saldırıları için npm güvenlik değişiklikleri yaptı

Siber Güvenlik

Acil: GitHub, tedarik zinciri saldırıları için npm güvenlik değişiklikleri yaptı

teknomers
Son güncelleme: 10 Haziran 2026 22:55
teknomers
Paylaş
Paylaş

Giriş

GitHub, npm v12’nin gelecek ay tanıtacağı güvenlik odaklı değişiklikleri duyurdu. Bu değişiklikler, ‘npm install’ komutunu hedef alan tedarik zinciri saldırılarını engellemeyi amaçlamaktadır.

Contents
  • Giriş
  • Saldırı Nasıl Çalışıyor?
  • Etkilenen Sistemler
  • Çözüm ve Korunma
  • Sonuç

Saldırı Nasıl Çalışıyor?

‘npm install’, bir projenin bağımlılıklarını indirmek ve yüklemek için kullanılan bir komuttur. Geliştiriciler, projeyi klonladıktan sonra, güncellemeleri çektikten sonra veya CI/CD süreçlerinde bu komutu çalıştırır; bu da saldırganlar için otomatik kod yürütme potansiyeli taşır.

Etkilenen Sistemler

Yeni yaklaşımda, npm install sırasında otomatik olarak tetiklenen kod yürütmelerinin ve kayıt dışı bağımlılık kaynaklarının açık onay gerektireceği belirtildi. GitHub’ın duyurduğu başlıca değişiklikler şunlardır:

  • CVE-2023-XXXX: Versiyon 12 itibarıyla, npm install, bağımlılıklardan gelen preinstall, install veya postinstall betiklerini yalnızca açık onay ile çalıştıracak. Bu, node-gyp aracılığıyla tetiklenen yerel modül derlemeleri ve Git, yerel dosya ve bağlantılı bağımlılıklardan gelen prepare betikleri için de geçerli olacaktır.
  • CVE-2023-YYYY: npm install, doğrudan veya dolaylı olarak Git depolarından bağımlılıkları çekmeyecek, yalnızca açık izin verilirse bu gerçekleşecektir. Bu, bir Git bağımlılığının .npmrc dosyasının hangi Git yürütücüsünün kullanılacağını değiştirebileceği bir kod yürütme yolunu ortadan kaldırır.
  • CVE-2023-ZZZZ: HTTPS tarballs gibi uzak URL’lerden yüklenen bağımlılıklar, yalnızca açık izin verilirken çözüme kavuşturulacaktır.

Bu değişiklikler, bağımlılık yükleme betiklerinin otomatik yürütülmesini, Git tabanlı bağımlılıkların otomatik çözümlemesini ve uzak URL bağımlılıklarının otomatik çözümlemesini ortadan kaldırarak tedarik zinciri saldırılarını önemli ölçüde azaltabilir.

Çözüm ve Korunma

Geliştiricilerin, npm v12’ye geçmeden önce bu değişikliklere uyum sağlamak için aşağıdaki adımları izlemeleri önerilmektedir:

  • npm v11.16.0 veya üzerinde bir sürüme güncelleyin. Bu sürüm, sürüm 12’de bozulmalara neden olacak tüm işlemlerde uyarılar gösterecektir.
  • Otomatik olarak yürütülecek betikler ve bağımlılık kaynakları için açık onay almayı gerektiren bağımlılıkları ve iş akışlarını belirleyin.
  • npm v12’ye geçtikten sonra, yalnızca açıkça onaylanan betikler ve bağımlılık kaynakları otomatik olarak çalışacaktır.

Sonuç

Geliştiricilerin, npm v11.16.0 veya üzeri bir sürüme yükselterek sistemlerini güncellemeleri ve açıklamalı onay gerektiren davranışlarını değerlendirmeleri kritik öneme sahiptir. Bu, olası güvenlik ihlallerine karşı projenizin daha sağlam bir yapı kazanmasına yardımcı olacaktır.

Windows 11’in Geri Çağırma özelliği, daha az tartışmalı olabilecek, zamandan tasarruf sağlayan kullanışlı bir web arama özelliği sunabilir (bir değişiklik için)
Overwatch 2 Güncellemesi 1.000.024, Kahraman Ustalığı Modu ve Daha Fazlası için 7 Eylül’de Yayınlandı
Haziran 2022 için yeni TV şovları: Sırada ne var?
Petrol ve Gaz Şirketlerinin Kullandığı Kritik Sistemde Bildirilen Yüksek Ciddiyetli Kusur
Destiny 2 Sunucuları Bakım ve 8.0.5.3 Yaması İçin Kapalı
ETİKETLENDİ:AcildeğişiklikleriGithubgüvenlikiçinNpmSaldırılarıtedarikyaptıZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale 2026 Dünya Kupası’nın Trionda Topu Hava Dinamiklerini Nasıl Değiştiriyor?
Sonraki Makale Activision, Call of Duty’nin Yeni Anti-Cheat Teknolojisini Tanıttı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Kimi K3, AI sektöründe uygun fiyatla kapalı kaynaklı rakipleri geride bırakıyor ama 2.8T model için güçlü donanım şart
Donanım
Neill Blomkamp’ın yeni zombi AI filmi taze bir projeden daha fazlası mı?
Liste
Apple’dan Yeni Bir Adım: iPhone, iPad ve Mac’ler için Leasing Programı
Genel
Işıkla Moore Yasası’nı Yeniden Canlandırmak İsteyen Eski Intel CEO’su
Genel
Fortnite İş Birlikleri Her Şey Değil: Oyunların Geleceği Nereye Gidiyor
Oyun
OpenAI Yeni AI Sistemi ile Hugging Face’i Hedef Aldı mı?
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?