top of page
Mor ve lacivert tonlarda yıldızlı galaksi görseli, yazı sayfası üst arka planı

Kimlik doğrulama katmanı, güvenlik ekiplerinin fark edebileceğinden daha hızlı genişliyor.

1 gün önce
8 dakikada okunur

Her modern işletme kimlik bilgilerine bağlıdır. İnsanlar, sistemler ve şimdi de yapay zeka, veriye, hizmetlere ve birbirlerine bu şekilde güvenli bir şekilde bağlanır. GitGuardian, üç bağlantılı yetenek aracılığıyla bu kimlik bilgisi katmanının güvenliğini sağlamaya yardımcı olur: Tespit Etme, Düzeltme ve Önleme. Yolculuk tespit ile başlar, çünkü kuruluşların öncelikle hangi kimlik bilgilerinin mevcut olduğunu, nerede bulunduğunu ve nelere erişebildiklerini anlamaları gerekir. Bu, misyonumuzun ardındaki nedeni açıklayan yayınladığımız üç makaleden ilkidir.



Yazılım üretimi, günümüzdeki birçok güvenlik kontrolünü şekillendiren büyüme varsayımlarının ötesinde hızlanıyor. GitHub COO'su Kyle Daigle, platformun 2025 yılı boyunca yaklaşık 1 milyar commit'ten Ağustos 2026'da 2,9 milyar commit'e ulaştığını ve 2026 raporlama yılı için yıllık 14 milyarın üzerinde bir hıza ulaştığını söyledi. GitHub'ın kendi mühendislik ekibi, kapasite planlamasında daha da ileri giderek, ajan tabanlı geliştirmenin hızlanmasıyla birlikte, 10 kat ölçeklendirmeye hazırlanmaktan, bugünün ölçeğinin 30 katını gerektiren bir geleceğe yönelik tasarım yapmaya geçtiklerini belirtti.

 

Tüm bu kod üretimi, daha fazla altyapı ve daha fazla sır anlamına geliyor. Daha fazla uygulama, yeni entegrasyon türleri, otomasyonlar ve şimdi de aracı sistemler, daha fazla sistemin başka bir şeye kimlik doğrulaması yapması gerektiği anlamına geliyor. Kimlik bilgilerinin ifşa edilmesi zaten artan ölçekte bir sorun haline geldi. GitGuardian, 2025 yılında halka açık GitHub commit'lerinde 28,65 milyon yeni sabit kodlanmış sır tespit etti ; bu, bir önceki yıla göre %34'lük bir artış anlamına geliyor. Yapay zeka hizmetleriyle ilişkili sızdırılan kimlik bilgileri %81 arttı.

 

Güvenlik ekiplerinin, hızla genişleyen bu kimlik doğrulama katmanına ilişkin görünürlüğü hemen şimdi sağlamaları gerekiyor.

GitGuardian, kimlik bilgisi katmanı güvenliğine üç bağlantılı aşama üzerinden yaklaşır: Tespit Etme, Düzeltme ve Önleme. Tespit ilk sırada gelir çünkü bundan sonraki her işlem, hangi kimlik bilgilerinin gerçekten var olduğunu, nereye yayıldığını ve hangi erişimi temsil ettiğini bilmeye bağlıdır.


Kimlik doğrulama katmanının uygun bir sınırı yoktur.


Kimlik doğrulama katmanı, bir işletme genelinde insanları, uygulamaları, altyapıyı ve hizmetleri birbirine bağlayan kimlik bilgilerinin bütünüdür.

Sınırları, kimlik bilgilerinin kendisini takip eder.


Bir geliştirici, onaylanmış bir bulut hesabında gizli bir anahtar oluşturur ve daha sonra aynı anahtar, düz metin olarak bir depoda veya paylaşılan bir bilgi tabanında görünür. Diğer gizli anahtarlar onaylanmış bir kasada saklanırken, düz metin kopyaları geliştiricinin dizüstü bilgisayarında kalır. Özellikle kodlama aracılarına erişimi olan giderek artan sayıda 'vatandaş geliştirici' tarafından, kişisel bir proje veya yeni benimsenen bir yapay zeka hizmeti aracılığıyla, güvenliğin normal bakış açısının dışında daha fazla anahtar oluşturulabilir.

Sonuç olarak, tüm teknoloji ve mülkiyet sınırlarını aşan bir saldırı yüzeyi ortaya çıkıyor.


Daha önce bahsettiğimiz GitGuardian'ın "2026 Gizli Bilgi Yayılımı Durumu" araştırması, bu yüzeyin ne kadar genişlediğini gösteriyor. Dahili depoların, halka açık depolara göre en az bir gizli bilgi içerme olasılığı yaklaşık altı kat daha fazla. Gizli bilgi olaylarının yaklaşık %28'i, iş birliği ve verimlilik sistemlerinde, kaynak kod depolarının tamamen dışında gerçekleşti.

Bu durum, güvenlik ekiplerini temel bir keşif zorluğuyla karşı karşıya bırakıyor. Her tarayıcı, kasa, depo veya uç nokta, gördüğü kimlik bilgisi katmanının bölümünü tanımlayabilir. Kuruluşun yine de birleşik popülasyonu anlamanın bir yoluna ihtiyacı var.


Her keşif kaynağı kısmi bir tablo sunar.

Kaynak kod kontrolü, kalıcı kanıt bıraktığı için hayati önem taşımaktadır.

Bir dosyanın mevcut sürümünden kaldırılan bir kimlik bilgisi Git geçmişinde kalabilir. Kopyaları diğer dallara veya depolara yayılabilir. Kamuoyuna açık hale gelmesi, değerini kuruluşun kontrolünün dışına çıkarabilir ve herhangi birinin bunu hemen fark etmesini son derece zorlaştırabilir.

Dahili depolar, başka bir büyük veri kümesini ortaya çıkarıyor. Bu depolar, geliştiricilerin ve uygulamaların normal çalışma sırasında kullandığı kimlik bilgilerini, bulut ortamlarına ve dahili hizmetlere erişimi de içerecek şekilde barındırıyor.

İş birliği sistemleri, kimlik doğrulama katmanının farklı bir yönünü ortaya çıkarır. Kimlik bilgileri, sorun giderme sırasında biletlere yapıştırılır. Devir teslimler sırasında sohbet üzerinden iletilirler. İş tamamlandıktan çok sonra bile aranabilir durumda kalabilirler.


Geliştirici dizüstü bilgisayarları tüm kimlik bilgilerini saklıyor.

Geliştiriciler, tüm bu sırların oluşturulması, kullanılması ve yerleştirilmesinin merkezinde yer alıyor. Yakın zamana kadar, bulut hizmetlerine erişmek için kullanılan kimlik bilgilerini önbelleğe almak üzere komut satırı araçları kullanarak uygulama sırlarını saklamak için yerel ortam dosyalarını kullanmak normal kabul ediliyordu. Birinin girildiğini unuttuktan çok sonra bile değerleri koruyabilen, temizlenmemiş yerel kabuk geçmişinin tehlikesi oldukça düşük görünüyordu.


Ardından saldırganlar yön değiştirdi. 2025 yılının sonu, Shai-Hulud ve S1ingularity gibi yeni bilgi hırsızlığı saldırı dalgalarını beraberinde getirdi ve geliştirici dizüstü bilgisayarını bir hedef ve tedarik zincirine giriş noktası haline getirdi.

Her dizüstü bilgisayar kimlik doğrulama katmanının bir parçasıdır ve içerdikleri sırların eşleştirilmesi gerekir.


Depo taraması, kaynak kontrolüne ulaşan kimlik bilgilerini gösterir. Genel izleme, kurumsal depoların dışındaki güvenlik açıklarını ortaya çıkarır. Uç nokta keşfi, merkezi olarak izlenen bir sisteme hiç girmemiş olabilecek gizli bilgileri belirler.

Kimlik doğrulama katmanı ancak bu bakış açıları birbirine bağlandığında görünür hale gelir.


Saldırganlar zaten bu sınırların ötesinde arama yapıyorlar.


Saldırganlar, kimlik bilgilerinin hem yönetilen hem de yönetilmeyen ortamlarda mevcut olduğu gerçeğine çoktan uyum sağlamış durumda.

2026 Verizon Veri İhlali Araştırma Raporu'na göre, ele geçirilen kimlik bilgileri ilk erişimlerin %22'sini oluşturuyordu . Verilerinde ayrıca, kurumsal kimlik bilgilerinin yönetilmeyen cihazlarda bulunduğu ve bunun da araştırdıkları ihlallerin önemli bir kısmına yol açtığı tespit edildi. Kurumsal erişim, güvenlik ekiplerinin anlamlı bulduğu bir sınırı hızla aşabilir.

Ve veri hırsızı solucanların 2026 başlarında gördüğümüz kadar yaygınlaşmasından önce, onların veri raporlama dönemi sona erdi.


Uç noktalarda çalışan ve kendi kendini çoğaltan bu kötü amaçlı yazılım, tarayıcı verilerini, yerel dosyaları ve uygulama depolama alanını tarayabilir. Hangi ekip tarafından oluşturulduğuna veya hangi güvenlik ürününün onu denetlemesi gerektiğine aldırmadan, mevcut olan her türlü kimlik doğrulama materyalini toplayabilir.


Geliştirici sistemleri özellikle değerli hedefler sunar. Bir geliştirici makinesi, kaynak kontrolüne ve bulut altyapısına kimlik doğrulaması yapabilir. Ayrıca, geliştirilmekte olan uygulamalar için yerel kimlik bilgilerini de saklayabilir. Bu uç noktanın güvenliğinin ihlal edilmesi, işletmenin birbirinden ayrı birçok bölümüne erişim imkanı sağlayabilir.

Güvenlik ekiplerinin bu envanter çalışmasını saldırganlardan önce gerçekleştirmesi gerekiyor.


Geliştirici dizüstü bilgisayarı yeni bir kullanıcı türüyle paylaşılıyor.


Yazılım geliştirme, sistemleri birbirine bağlamayı gerektirdiğinden, geliştirici uç noktası her zaman kimlik bilgilerini biriktirmiştir. Ancak şimdi, aynı makineye erişimi olan yeni bir tür dahili aktör var: yapay zeka ajanları.


Kodlama aracıları dosyaları okuyabilir, komutları çalıştırabilir ve harici hizmetlerle etkileşim kurabilir. Model Bağlam Protokolü bağlantıları, bu aracılara ek araçlara erişim sağlayabilir. Her bağlantı, kimlik doğrulama ve yetkilendirmenin kurulması gereken yeni bir alan oluşturur.


GitGuardian'ın Shai-Hulud 2 tedarik zinciri saldırısı sırasında ele geçirilen sistemler üzerindeki analizi, bu makinelerdeki kimlik bilgilerinin yoğunluğuna dair nadir bir bakış açısı sunuyor. Araştırmacılar, ele geçirilen 6.943 sistemde 33.185 benzersiz gizli bilgi tespit etti. Ele geçirilen makinelerin %44'ünde 10'dan fazla gizli bilgi bulunurken, %5'inde 100'den fazla gizli bilgi vardı.


Aynı zamanda, yapay zeka ajanlarının kimlik doğrulama yöntemlerimiz yeni bir güvenlik açığı ortaya çıkardı. Aynı raporda, 2025 yılı boyunca halka açık MCP yapılandırma dosyalarında 24.008 benzersiz gizli bilgi bulunduğunu ve bunlardan 2.117'sinin geçerli olarak doğrulanabildiğini gördük.


Depoları tarayan bir güvenlik ekibi, depolar hakkında çok şey bilebilir. Ancak, kodun oluşturulduğu, test edildiği ve harici sistemlere bağlandığı makinelerde bulunan kimlik bilgilerine ilişkin görünürlüğü yine de sınırlıdır.


Yapay zekâ ajanları bu erişimle beklenmedik şeyler yapabilir. Saldırganlar tarafından kötüye kullanılabilir, ancak yapay zekânın beklenmedik bir hamle yapması, örneğin bir üretim veritabanını silmesi gibi olumsuz sonuçlara da yol açabilir.

Güvenlik ekiplerinin riski anlamak için bu ajanların tam olarak nelere erişebildiğini anlamaları gerekir.


Keşif sürecinin her bir kimlik bilgisiyle ilgili bağlama ihtiyacı vardır.


Bir sırrı bulmak ilk koordinatı sağlar. Güvenlik ekiplerinin, bu sırrın temsil ettiği riski anlamak için çevresel bağlama ihtiyaçları vardır.

Geçerlilik, en hızlı sinyallerden biridir.


Ne yazık ki, çoğu gizli bilgi olması gerekenden çok daha uzun süre geçerli kalıyor. İdeal olarak, herhangi bir kimlik bilgisi tam zamanında oluşturulmalı ve kullanımdan sonra süresi dolmalıdır, ancak GitGuardian 2022'de geçerli olduğu doğrulanan kimlik bilgilerini yeniden test etti ve bunların %64'ünün Ocak 2026'da hala geçerli olduğunu buldu.

Dolayısıyla bir kimlik bilgisi, ilk ifşadan yıllar sonra bile saldırgan için kullanışlı olmaya devam edebilir.


Bir sırrın yeri, risk değerlendirmesine yeni bir boyut katıyor.

Dahili bir depoda bir kez bulunan bir kimlik bilgisi, yalnızca bir erişim geçmişine sahiptir. Aynı kimlik bilgisi bir dizüstü bilgisayarda ve daha sonra halka açık bir depoda göründüğünde ise çok daha geniş bir alana yayılmıştır. Her bir erişim, ona erişmiş olabilecek kişi ve sistemlerin kümesini genişletir.


Kimlik bilgilerinin parmak izi yöntemi, tek bir kimlik bilgisi kaydını korurken bu görünümleri birbirine bağlayabilir. Aynı gizli bilginin yedi kez tespit edilmesi, yedi bilinen ifşaat içeren tek bir kimlik bilgisi anlamına gelir. Bu şekilde ele alınması, daha doğru bir envanter ve ne kadar yayıldığına dair daha net bir tablo ortaya çıkarır.

Mülkiyet, başka bir boyut daha katıyor.


Güvenlik ekiplerinin, hangi kullanıcının, iş yükünün veya uygulamanın bu kimlik bilgilerine bağlı olduğunu bilmesi gerekir. Sahiplik, bulguyu yalnızca kimin oluşturduğuna değil, aynı zamanda hangi politika veya yönetişim kapsamına girdiğine de bağlayarak, erişimi yönetmekten sorumlu ekibe bağlar.


Yetki kapsamı, kimlik belgesinin neler yapabileceğini ve ne tür tehlikeler içerdiğini gösterir.

Yalnızca geliştirme hizmetleriyle sınırlı bir yetki belgesi bir risk kapsamı sunarken, geniş idari yetkilere sahip bir üretim yetki belgesi başka bir risk kapsamı sunar. Geçerlilik ve izin bağlamı birlikte, hangi bulguların en hızlı şekilde ele alınması gerektiğini ortaya koymaktadır.

Bağımlılıklar resmin daha büyük bir bölümünü tamamlıyor.


Bir yetki belgesi, kritik iş yüklerini desteklerken aynı zamanda yüksek risk altında da olabilir. Bu ilişkileri anlamak, kuruluşa yetki belgesini güvenli bir şekilde değiştirmek veya iptal etmek için ihtiyaç duyacağı bilgileri sağlar.

Keşif süreci, bu bağlamla zenginleştirilmiş bir kimlik bilgisi kaydı oluşturmalıdır.


Güvenlik ekiplerinin kapsama metrikleri için gerçek bir paydaya ihtiyaçları var.


Birçok işletmenin halihazırda güçlü gizlilik yönetimi programları bulunmaktadır.

Bu sistemler, halihazırda yönetilen kimlik bilgileri hakkında değerli bilgiler sağlar. Nelerin saklandığını, kimin erişimi olduğunu ve gizli bilginin nasıl kullanıldığını gösterebilirler.

Daha geniş kimlik doğrulama katmanı eşlemesi, bu kapsamın ne kadar eksiksiz olduğunu belirler.


Örneğin, bir şirketin onaylanmış kasalarda 50.000 kimlik bilgisi saklıyor olması, binlercesinin ise depolarda, geliştirici uç noktalarında veya iş birliği sistemlerinde düz metin olarak bulunması mümkündür. Ancak raporlamalarından, bildikleri sırların nasıl kayıt altına alındığını gösterirken, planlı yollarının dışında oluşturulan sırları görmezden geliyorlar. Bu kimlik bilgilerinin bazıları, kasada zaten bulunan değerlere karşılık gelebilir. Diğerleri ise tamamen onaylanmış herhangi bir yöneticinin dışında olabilir.


Güvenlik ekiplerinin, kimlik bilgilerinin ne kadarının tanımlanmış bir sahibi olduğunu bilmesi gerekir. Kaç aktif kimlik bilgisinin izinlere ve bağımlı iş yüklerine bağlanabileceğini bilmeleri gerekir. Ayrıca, hangi kimlik bilgilerinin genel ortamlara geçtiğini de görmeleri gerekir.

Bu ölçümler öncelikle popülasyonun keşfedilmesine bağlıdır.


Saldırganlar da dahil olmak üzere her şey hızlanıyor.


Periyodik keşif üzerine kurulu güvenlik programları, yazılım üretimi hızlandıkça artan bir baskıyla karşı karşıya kalacak. Bu tarihi büyüme, yalnızca ek koddan daha fazlasını temsil ediyor.


GitGuardian'ın raporları, bu alanda araştırma yaptıkları süre boyunca gizli bilgilerin ifşa edilme oranının aktif geliştirici sayısından 1,6 kat daha hızlı arttığını gösteriyor.

Saldırganlar bundan faydalanırken aynı zamanda saldırı hızlarını da artırıyorlar.

CrowdStrike'ın 2025 yılı verilerine göre, siber suçlarda ortalama saldırı süresi 29 dakika olarak belirlenmiş olup, gözlemlenen en hızlı saldırı vakasında yatay hareket 27 saniyede tamamlanmıştır . Savunmacıların makine hızıyla tepki vermesi gerekmektedir, çünkü bir insanın saldırıyı gerçekleştirdiği günler artık geride kaldı. Tepki verme süresi giderek daha da kısalacaktır.


Çözüm sadece daha hızlı tepki vermek değil, önlem almaya yönelik bir değişim olabilir. Ve bu, neyi önlemeye çalıştığınızı anlamadan mümkün değildir; bu da, kimlik bilgilerinizin sızabileceği hangi alanlara sahip olduğunuzu bilmeyi gerektirir.


Tespit, sonrasında olacak her şey için haritayı oluşturur.


Kimlik doğrulama riskini kontrol etmenin ilk adımı, kuruluşun sahip olduğu kimlik doğrulama katmanını anlamaktır.


Bu, depolar genelinde keşif, kamuya açık erişim ve geliştirici uç noktaları gerektirir. Ayrıca, geçerlilik, sahiplik, izinler ve bağımlılıklar da dahil olmak üzere her kimlik bilgisiyle ilgili bağlam gerektirir.


Kasa kapsamı, bu daha büyük resmin içindeki bir ölçüt haline gelir. Depo bulguları bir diğeri olur. Uç nokta keşifleri, merkezi güvenlik sistemleri için görünmez kalmış olabilecek kimlik bilgilerini ekler.


Birlikte, kimlik doğrulama katmanının kullanılabilir bir envanterini oluştururlar.

"Tespit et, düzelt ve önle" yaklaşımı, envanterle başlar çünkü düzeltme ve önleme buna bağlıdır. Güvenlik ekiplerinin, riskli kimlik bilgilerini sistematik olarak kaldırmadan veya yeni güvenlik açıklarının yayılmasını durdurmadan önce neyin mevcut olduğunu bilmeleri gerekir.

Hali hazırda devam eden büyüme, beklemenin maliyetini artırıyor.


GitHub'ın yıllık 1 milyar commit'ten haftalık yüz milyonlarca commit'e ulaşan hızına geçişi, önümüzdeki yazılım hacminin bir göstergesini sunuyor. GitHub'ın kendisi de bugünkü ölçeğin 30 katı büyüklüğünde bir gelecek için altyapı hazırlıyor. Her yeni uygulama, aracı ve entegrasyon, kimlik doğrulama katmanını daha da genişletebilir.


Güvenlik ekiplerinin, aynı hızda genişleyebilecek bir görünürlüğe ihtiyacı var .


Bu tip saldırılardan korunmak için almamız gereken tedbirlerin bazıları;


  • Süreç Başında Tespit (Secrets Detection): Kaynak kod depoları, geliştirici makineleri ve iş birliği araçlarında (Slack, Jira vb.) sabit kodlanmış (hardcoded) gizli bilgileri sürekli tarayın.

  • Geliştirici Uç Nokta (Endpoint) Güvenliği: Geliştirici dizüstü bilgisayarlarını bilgi hırsızı Kötü Amaçlı Yazılımlara (Info-stealers) ve yetkisiz tünelleme araçlarına karşı koruyun.

  • Yapay Zeka ve MCP Güvenliği: Yapay zeka ajanlarının ve Kodlama Araçlarının (MCP konfigürasyonları) erişim haklarını ve kullandığı kimlik bilgilerini denetleyin.

  • Geçerlilik ve Erişim Bağlamı Analizi: Tespit edilen gizli bilgilerin aktif olup olmadığını kontrol edin ve yetkilerini (scopes) en aza indirin (Principle of Least Privilege).

  • Düzeltme ve İptal (Remediation): Sızan API anahtarları, token'lar ve şifreleri zaman kaybetmeden iptal edip (rotasyon) yenileriyle değiştirin.

  • Önleme (Pre-commit Checks): Kod depoya gönderilmeden (commit/push) önce otomatik tarama mekanizmaları kurarak sızıntıyı henüz oluşmadan engelleyin.


Detaylı bilgi için ticket@zerosecond.com.tr adresinden uzmanlarımıza başvurabilirsiniz


 
 
 

Yorumlar


bottom of page