Uygulama Güvenliği

npm Kurtarma Kodu Girişlerinde 72 Saatlik Güvenlik Bekletmesi: Yayıncılar Ne Yapmalı?

← Tüm yazılara dön

npm Kurtarma Kodu Girişlerinde 72 Saatlik Güvenlik Bekletmesi: Yayıncılar Ne Yapmalı?

npm, kurtarma koduyla giriş yapan tüm hesaplarda yayınlama ve hassas değişiklikleri 72 saat bekletiyor. Paket yöneticileri için hazırlık ve olay planı.

Yeni npm koruması nedir?

npm, 9 Eylül 2026 itibarıyla kurtarma koduyla başarılı giriş yapılan tüm hesaplara geçici 72 saatlik güvenlik bekletmesi uyguluyor. Daha önce yüksek etkili hesaplarla sınırlı olan koruma artık bütün npm hesaplarını kapsıyor.

Bekletme sırasında kullanıcı giriş yapmaya, paketleri görüntülemeye ve kurmaya devam edebiliyor. Ancak paket yayınlama, erişim belirteci oluşturma ve diğer güvenlik açısından hassas yazma işlemleri geçici olarak durduruluyor.

Neden kurtarma kodu özel risk taşır?

Kurtarma kodları, normal çok faktörlü doğrulama aracına erişilemediğinde hesabı geri almak için tasarlanır. Bu özellik aynı zamanda kodu ele geçiren bir saldırgana ikinci faktörü aşmak için fırsat verebilir.

72 saatlik gecikme, ele geçirilmiş bir kurtarma kodunun hemen zararlı paket yayınlamak veya kalıcı erişim belirteci oluşturmak için kullanılmasını zorlaştırır. Koruma saldırıyı tamamen engellemez; hesap sahibine olağandışı girişi fark edip müdahale etmesi için zaman kazandırır.

Bekletme sırasında neler değişiyor?

GitHub’ın duyurusuna göre bekletme otomatik olarak sona eriyor ve normal erişimin dönmesi için destek talebi gerekmiyor. Bu nedenle planlı bir kurtarma kodu kullanımı sonrasında yayın takviminin 72 saatlik süreyi hesaba katması gerekir.

Beklenmedik şekilde yayınlama engeli görülüyor ve hesap sahibi kurtarma kodu kullanmadıysa durum güvenlik olayı kabul edilmelidir. npm Support ile hemen iletişime geçilirken etkin oturumlar, kayıtlı kimlik doğrulama yöntemleri ve erişim belirteçleri incelenmelidir.

Paket yöneticileri nasıl hazırlanmalı?

  • Kurtarma kodlarını parola yöneticisi veya güvenli çevrimdışı kasada saklayın.
  • Kodları ekip sohbetlerinde veya ortak metin dosyalarında paylaşmayın.
  • Yayın sorumluluğunu tek bir kişisel hesaba bağlamayın.
  • Güvenilir yayınlama ve kısa ömürlü kimlik doğrulama yöntemlerini değerlendirin.
  • Kritik sürüm takviminde hesap kurtarma ihtimali için alternatif süreç oluşturun.

Otomatik yayın süreçlerine etkisi

Mevcut güvenilir yayınlama yapılandırmaları ve otomasyon hesapları envanterlenmelidir. İnsan hesabının kurtarma koduyla açılması, o hesaba bağlı manuel yayın adımlarını durdurabileceği için acil yama süreci önceden belgelenmelidir.

Bekletmeyi aşmaya çalışmak yerine güvenli alternatif yayın yolunu kullanın. Yeni token üretilemediği için önceden tanımlanmış, kapsamı dar ve denetlenebilir otomasyon mekanizmaları operasyonel dayanıklılığı artırır.

Şüpheli girişte ilk adımlar

Hesabın e-posta adresi ve çok faktörlü doğrulama yöntemi kontrol edilmeli, mevcut erişim belirteçleri iptal edilmeli ve kuruluş üyelikleri gözden geçirilmelidir. Son yayınlanan paket sürümleri ile sahiplik değişiklikleri zaman çizelgesine göre incelenmelidir.

  1. npm Support’a durumu bildirin.
  2. Hesap parolasını güvenli cihazdan değiştirin.
  3. Oturumları ve erişim belirteçlerini sonlandırın.
  4. Paket yayın geçmişini ve bütünlüğünü doğrulayın.
  5. Tüketicilere yalnız doğrulanmış bir risk varsa ölçülü bildirim yapın.

72 saat sonrasında doğrulama

Süre dolduğunda yayın yetkisinin geri gelmesi olayın kapandığı anlamına gelmez. Hesabın güvenliği, kayıtlı 2FA yöntemleri, kurtarma kodları ve kuruluş rolleri yeniden doğrulanmalıdır.

Yeni bir kurtarma kodu seti oluşturulduysa eski kodların geçersiz olduğu teyit edilmeli ve saklama süreci güncellenmelidir. Düzenli erişim gözden geçirmeleri, tek bir kurtarma kodunun tedarik zincirinde geniş etki yaratmasını sınırlar.

Kaynaklar

OKUMAYA DEVAM EDİN

Uygulama Güvenliği kategorisi →