İçeriğe geç
Sıfırıncı Dakika
Son haberler

GitHub, yapay zekâ ajanları çağında sır korumasını ölçeklendiriyor

Siber Güvenlik1 dk okuma
GitHub, yapay zekâ ajanları çağında sır korumasını ölçeklendiriyor
GitHub Blog

Kısaca

GitHub, Microsoft Applied Sciences ile geliştirdiği ince ayarlı sınıflandırıcıyı tanıttı; bu model push korumasını yapılandırılmamış sırlara genişletiyor ve iki milisaniyeden kısa sürede aday sırları değerlendiriyor. GitHub'a göre bu, engellenebilen sır sayısını iki katından fazla artırabilir. Şirket ayrıca kod üretiminin hızla arttığı bir dönemde sır sızıntılarına dair dokuz çeyreklik verisini pa

  • Microsoft Applied Sciences ile geliştirilen ince ayarlı sınıflandırıcı
  • Yapılandırılmamış sırlara genişletilmiş push koruması
  • Aday sırları 2 milisaniyeden kısa sürede değerlendirme
  • Engellenebilen sır sayısını iki katından fazla artırma potansiyeli
  • 150'den fazla teknik ortakla sır tarama programı
  • Ortaklarla otomatik token iptali

Ajanlar kod üretimini hızlandırdı

GitHub'a göre bugün platformdaki her üç pull request'ten biri bir yapay zekâ ajanı içeriyor. Bir yıl önce bu oran onda birden azdı. Bu hız sürerse, önümüzdeki iki yıl içinde GitHub'a gönderilen kodun büyük bölümü ajanlar tarafından yazılabilir ve bu kodun tamamı insanlar tarafından okunmayabilir.

Sır sızıntıları artıyor ama geliştiriciler dikkatsiz değil

GitHub'ın dokuz çeyreklik verisine göre, her iki saniyede bir herkese açık kodda yeni bir sır ortaya çıkıyor ve bu sayı son üç yılda her yıl ikiye katlandı. Ancak şirket, geliştiricilerin dikkatsizleştiği iddiasını verilerle çürütüyor: Q2 2024 ile Q2 2026 arasında taranan push sayısı 2,84 kat artarken, kimlik bilgisi taşıyan push sayısı 2,59 kat arttı. Push başına sır görülme oranında istatistiksel olarak anlamlı bir artış eğilimi bulunamadı. Üstelik geliştiricilerin push koruması uyarılarını geçersiz kılma oranı %6,63'ten %3,93'e düştü.

İnsan müdahalesi ölçeklenmiyor

Bir sırrın manuel olarak iptal edilmesi ortalama 40 gün sürüyor; yaklaşık beşte biri 90 günden fazla sürüyor. Kod üretimi hızlanırken açığa çıkan kimlik bilgileri haftalar veya aylar boyunca kullanılabilir kalıyor. GitHub'a göre bu sorun yalnızca "daha dikkatli olun" demekle çözülemez.

Yeni sınıflandırıcı ne yapıyor?

GitHub, Microsoft Applied Sciences ile birlikte geliştirdiği ince ayarlı sınıflandırıcıyı tanıttı. Model, bir dizi aday sırrı iki milisaniyeden kısa sürede değerlendiriyor ve push korumasını yapılandırılmamış sırlara genişletiyor. GitHub'a göre bu, engellenebilen sır sayısını iki katından fazla artırabilir.

Ortaklık programı ve otomatik iptal

GitHub'ın sır tarama ortaklık programı 150'den fazla teknik ortağı kapsıyor. Q2 2026'da herkese açık tarama, saniyede ortalama 26 kimlik bilgisi eşleşmesi bildirdi. Bildirim sonrası OpenAI API anahtarları, Google Cloud hesap kimlik bilgileri, Slack webhook'ları, Hugging Face kullanıcı token'ları ve SendGrid anahtarları gibi birçok sır, geliştiricinin uyarıyı işlemesini beklemeden iptal edilebiliyor.

Neden önemli?

Yapay zekâ ajanları kod üretimini hızlandırırken sır sızıntıları da artıyor; bu haber, geliştiricilerin ve güvenlik ekiplerinin otomatik korumaya neden daha fazla güvenmesi gerektiğini verilerle anlatıyor.

Kaynaklar

  1. GitHub Blogİlk duyuranBirincil kaynak
    Secret protection must scale with software

İlgili haberler