1. Haberler
  2. Genel
  3. Kaspersky: GitHub Actions’da 250 bin güvenlik riski bulundu

Kaspersky: GitHub Actions’da 250 bin güvenlik riski bulundu

featured
Google'da Abone Ol service
0
Paylaş

Bu Yazıyı Paylaş

veya linki kopyala

Kaspersky’nin Küresel Araştırma ve Analiz Ekibi (GReAT), GitHub’ın en popüler depolarındaki CI/CD iş akışlarında yapılan kapsamlı tarama sonucunda 250 binden fazla potansiyel güvenlik riski tespit etti. En çok yıldız alan 30 bin depo incelenen araştırmada, 130 binden fazla GitHub Actions iş akışında kritik yapılandırma hataları ortaya çıktı. Bulgular, yazılım geliştirme süreçlerindeki güvenlik açıklarının tehlikeli boyutlarını gözler önüne seriyor.

Araştırma sonuçlarına göre, tespit edilen hataların büyük çoğunluğu düşük ve orta risk seviyesinde olmakla birlikte, yüksek risk kategorisindeki 200 deponun detaylı incelemesinde kritik sorunlar ortaya çıktı. En yaygın sorunlar arasında varsayılan olarak verilen geniş erişim izinleri, bağımlılık sürümlerinin sabitlenmemesi ve iş akışı ayarlarındaki eksiklikler yer alıyor. Daha ciddi kategoride ise hassas bilgilerin açığa çıkması, güvenli olmayan çalıştırma ayarları ve yeterince doğrulanmayan harici verilerin işlenmesi gibi riskler saptandı.

Yapılan derinlemesine inceleme sonucunda sekiz depoda yazılım tedarik zincirini tehlikeye düşürebilecek seviyede kritik güvenlik sorunları bulundu. Bu depolar, kurumsal yapay zekâ entegrasyonları, geliştirici hizmetleri ve güvenlik test araçları gibi çeşitli alanlarda kullanılıyor. Kaspersky araştırmacıları, Mayıs 2026’da TeamPCP tarafından gerçekleştirilen Mini Shai-Hulud kampanyasını örnek gösteriyor; söz konusu saldırıda GitHub Actions zafiyetleri kullanılarak 170’ten fazla npm ve PyPI paketinin ele geçirildiğini belirtiyor.

Kaspersky ekibi, tespit edilen tüm kritik bulguları sorumlu açıklama ilkeleri çerçevesinde ilgili geliştiricilerle paylaştığını bildirdi. Uzmanlar, yanlış yapılandırılmış GitHub Actions iş akışlarının otomatik derleme süreçlerinin ele geçirilmesine, kötü amaçlı kodun sisteme eklenmesine ve kritik altyapı anahtarlarının sızmasına yol açabileceği uyarısında bulunuyor. Yazılım geliştirme ekiplerinin, CI/CD güvenliğine daha fazla önem vermesi gerekliliği ortaya çıktı.

[techno_summary][techno_recommend]

0
mutlu
Mutlu
0
_zg_n
Üzgün
0
sinirli
Sinirli
0
_a_rm_
Şaşırmış
0
vir_sl_
Virüslü
Kaspersky: GitHub Actions’da 250 bin güvenlik riski bulundu
0

Tamamen Ücretsiz Olarak Bültenimize Abone Olabilirsin

Yeni haberlerden haberdar olmak için fırsatı kaçırma ve ücretsiz e-posta aboneliğini hemen başlat.

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

0/30 karakter

KAI ile Sohbet Et

Yapay zeka asistanı
Sohbet sistemi şu anda aktif değil. Lütfen daha sonra tekrar deneyin.
API KEY: sk-ant-api03-TYjyIlv...
HTTP KOD: 404
YANIT: {"type":"error","error":{"type":"not_found_error","message":"model: claude-sonnet-4-20250514"},"request_id":"req_011CdAgKrPcWHUjvTTfbDVYf"}