Yazılım Güvenliği

npm Paketlerinde Çoklu OIDC Yapılandırması: Güvenilir Yayınlama İçin Güvenlik Rehberi

← Tüm yazılara dön

npm Paketlerinde Çoklu OIDC Yapılandırması: Güvenilir Yayınlama İçin Güvenlik Rehberi

npm paketlerinde birden fazla OIDC yayınlama yapılandırması, aşamalı onay ve zararlı yazılım taraması nasıl güvenle uygulanmalı?

npm yayınlama modelinde ne değişti?

GitHub, 3 Eylül 2026 tarihli duyurusunda npm paketleri için birden fazla güvenilir yayınlama yapılandırmasının genel kullanıma açıldığını bildirdi. Paket yöneticileri artık kararlı, ön sürüm ve hazırlık akışlarını tek bir OIDC tanımına sıkıştırmak zorunda değil.

Değişiklik, uzun ömürlü yayın anahtarlarını azaltmak ve farklı otomasyon yollarını ayrı güven sınırlarıyla yönetmek için önemli bir fırsat sunuyor. Bununla birlikte daha fazla yapılandırma, doğru envanter ve düzenli yetki gözden geçirmesi yapılmazsa saldırı yüzeyini de büyütebilir.

Çoklu OIDC yapılandırması nasıl çalışıyor?

Her yapılandırma kendi depo, iş akışı ve ortam ölçütlerine sahip bağımsız bir yetkilendirme kuralıdır. Gelen OIDC belirteci tanımlardan herhangi biriyle eşleştiğinde paket yayınlama veya hazırlama işlemi yetkilendirilebilir.

Kurallar birbirini kısıtlamaz ve değerlendirme sırasının garanti edilmediği özellikle belirtiliyor. Bu nedenle güvenlik mantığını hangi kuralın önce eşleşeceği varsayımına bağlamak yerine her tanımı tek başına güvenli olacak şekilde tasarlamak gerekir.

  • Kararlı sürüm ve ön sürüm iş akışlarını ayrı tanımlayın.
  • Her kuralı yalnızca gereken depo ve iş akışıyla sınırlandırın.
  • Kullanılmayan veya eski yapılandırmaları düzenli olarak kaldırın.
  • Doğrudan yayınlama yetkisini yalnızca zorunlu akışlara verin.

Aşamalı yayınlama neden daha güvenli?

Her güvenilir yayınlama yapılandırması varsayılan olarak paketi hazırlık aşamasına gönderebilir; doğrudan yayınlama ise yapılandırma başına ayrıca etkinleştirilen bir seçenektir. GitHub, insan onayı eklediği için yapılandırmaları mümkün olduğunca yalnızca aşamalı yayınlamada tutmayı öneriyor.

Bu yaklaşım ele geçirilmiş bir iş akışının paketi anında herkese açık kayıt defterine göndermesini zorlaştırır. Onaylayan kişi sürüm numarası, kaynak revizyonu, oluşturma kaydı ve beklenen değişiklikleri karşılaştırarak ikinci bir güvenlik kapısı oluşturur.

Zararlı yazılım taraması ve geçmiş kaydı

Aşamalı paketin onay düğmesi, yayımlama zamanı zararlı yazılım taraması tamamlanana kadar devre dışı kalıyor. Tarama bittiğinde durum periyodik olarak yenileniyor ve paket ancak bundan sonra onaylanabiliyor.

Paket sürümleri sekmesi artık sürümün onaylandığını, reddedildiğini veya hâlâ beklediğini bakım sorumlularına gösteren bir geçmiş sunuyor. Bu kayıtlar olay incelemesi ve değişiklik yönetimi için yararlı olsa da kurumun kendi denetim kayıtlarının yerini almamalıdır.

  1. Mevcut npm yayın anahtarlarını ve iş akışlarını envanterleyin.
  2. Her yayın yolu için en dar OIDC ölçütlerini tanımlayın.
  3. Önce aşamalı yayınlama ile pilot sürüm çıkarın.
  4. Tarama sonucunu ve insan onayını doğrulayın.
  5. Gereksiz uzun ömürlü anahtarları güvenli biçimde iptal edin.

Kurumsal uygulama ve doğrulama

OIDC kullanmak tek başına tedarik zincirini güvenli yapmaz. İş akışının değiştirilebildiği dallar, ortam koruma kuralları, üçüncü taraf eylemler ve onaylayan hesapların çok faktörlü kimlik doğrulaması birlikte değerlendirilmelidir.

Başarılı geçiş; doğru sürümün beklenen kaynak revizyonundan üretildiğinin, zararlı yazılım taramasının tamamlandığının ve yayın yetkisinin amaçlanan iş akışıyla sınırlı kaldığının kanıtlanmasıyla kapanmalıdır.

Kaynaklar

OKUMAYA DEVAM EDİN

Yazılım Güvenliği kategorisi →