Web Analytics
22 Eylül 2026, Salı

GitHub Actions'ta workflow execution protections genel kullanıma sunuldu

GitHub Actions'ta workflow execution protections genel kullanıma sunuldu

GitHub Actions için workflow execution protections özelliği genel kullanıma sunuldu. Özellik, actor ve event kurallarıyla workflow tetikleyicilerini allowlist üzerinden kontrol etmeyi, workflow file targeting, Insights ve REST API ile yönetmeyi mümkün kılıyor. Ayrıca public depolarda pull_request_target'ı devre dışı bırakan varsayılan bir koruma kuralı getiriliyor.

Workflow execution protections genel kullanıma sunuldu

GitHub Actions için workflow execution protections özelliği genel kullanıma sunuldu. Daha önce public preview aşamasında olan özellik, artık GitHub Enterprise, organizasyonlar ve depolar için geçerli.

Execution protections, bir Actions workflow'unu kimin tetikleyebileceğini ve hangi olayların başlatabileceğini kontrol eden bir allowlist tanımlamaya olanak tanır. Actor kuralları kimin tetikleyebileceğini, event kuralları hangi olayların başlatabileceğini kapsar ve actions her ikisini de çalıştırmadan önce değerlendirir.

Genel kullanıma sunumla eklenen yetenekler

Genel kullanıma sunumla birlikte workflow file targeting özelliği eklendi. Bu özellik, execution protection kurallarının tüm depo yerine belirli workflow dosyalarına kapsamlandırılmasını sağlar. Örneğin, deploy.yml belirli bir ekiple sınırlandırılırken CI workflow'ları tüm katkıda bulunanlara açık bırakılabilir.

Yine genel kullanıma sunumla Insights özelliği eklendi. Insights, kuralların kuruluş genelinde, organizasyon ve depolar genelinde nasıl değerlendirilip uygulandığını görmeyi sağlar. Bu sayede politika etkisini denetlemek ve kuralları uygulamadan önce ve sonra ayarlamak mümkün olur.

Genel kullanıma sunumla birlikte REST API de eklendi. REST API, execution protections'ı kuruluş, organizasyon ve depo düzeyinde programatik olarak yönetmeyi sağlar. API ile workflow path koşulları dahil kurallar oluşturulabilir, okunabilir, güncellenebilir ve silinebilir. Böylece Actions politikası kod olarak yönetilebilir, yüzlerce depoda kurallar tutarlı tutulabilir ve mevcut yönetişim araçlarına entegre edilebilir.

Evaluate mode önizlemeden genel kullanıma taşındı; kurallar shadow modda çalıştırılıp hangi workflow çalışmalarının engelleneceği uygulanmadan önce görülebilir.

pull_request_target için yeni varsayılan koruma

GitHub, pull_request_target olaylarının yürütülmesini sınırlayan varsayılan bir koruma kuralı sunuyor. pull_request_target, temel depo bağlamında sırlara erişimle çalışır; bu nedenle bir fork'tan kod yürütülürse güvenilmeyen kod pipeline'ı zehirleyip sırları sızdırabilir. Pwn Requests, pull_request_target workflow'larındaki güvenlik açıklarına bir örnektir.

Uygulanabilir bir event politikası olmayan public depolar için GitHub, pull_request_target'ı devre dışı bırakan varsayılan bir kural getiriyor. Bu varsayılan kural private veya internal depolara uygulanmaz. Kural başlangıçta evaluate modunda çalışır; böylece uygulama başlamadan önce hangi workflow çalışmalarının etkileneceği görülebilir.

2 Kasım 2026'da GitHub, genel kullanıma sunumdan önce varsayılan pull_request_target politikasını kullanan etkilenen depolar için varsayılan kuralı otomatik olarak uygulayacak.

Kuralın sunumuna hazırlanmak için Insights kullanılarak evaluate kuralının sonuçları görüntülenebilir ve uygulama başladığında hangi workflow çalışmalarının başarısız olacağı görülebilir. Kullanıcılar kuralı yerinde bırakıp pull_request_target'ı engelleyebilir veya workflow'ları hâlâ bu tetikleyiciye bağımlıysa uygulanabilir bir Actions event politikasında pull_request_target'a açıkça izin verebilir. Belirli workflow'lar yeni workflow file targeting kullanılarak allowlist'e eklenebilir.

Diğer Haberler