GitHub, npm'e yayın-anı kötücül yazılım taraması ve ikili-kullanım etiketleme getirdi
GitHub, npm paket kayıt defterine paketler yayınlanır yayınlanmaz otomatik kötücül yazılım taraması ekliyor. Yeni önlem, npm v12 ile kurulum betiklerinin varsayılan olarak kapatılmasının ardından, tedarik zinciri güvenliğini paketin yayınlanma anına kadar geri çekiyor.
GitHub, dünyanın en büyük paket kayıt defteri npm’e paketler yayınlanır yayınlanmaz devreye giren otomatik kötücül yazılım taraması ekledi.
Neden şimdi
Bu adım, npm v12’nin Temmuz ayı başında kurulum betiklerini (preinstall, install, postinstall) ve örtük Git/uzak-URL bağımlılıklarını varsayılan olarak kapatmasının doğal devamı niteliğinde. Önceki değişiklik “kurulum anını” güvenli hale getirirken, yeni tarama tedarik zinciri güvenliğini bir adım daha geriye, yayınlama anına çekiyor.
Son dönemdeki saldırılar
GitHub, bu değişikliğin arkasındaki motivasyonu kendi kendini yayan Shai-Hulud solucanı, eslint-config-prettier paketinin ele geçirilmesi ve Toptal Picasso paketleri gibi yakın zamanlı vakalara bağlıyor — bunların hepsi paket kurulumu sırasında çalışan koda dayanıyordu.
Ek önlem: Dependabot bekleme süresi
Aynı dönemde Dependabot’un sürüm güncellemeleri de varsayılan bir “soğuma süresi” kazandı: yeni bir sürüm yayınlandıktan en az üç gün sonrasına kadar otomatik güncelleme isteği (PR) açılmıyor — bu da kötücül bir sürümün fark edilmesi için zaman tanıyor.
Neden önemli
npm ekosistemini kullanan hemen her modern web/otomasyon projesi (React uygulamaları, n8n özel düğümleri, Node.js backend’leri) bu zincirin bir parçası. Yayın-anı tarama ve soğuma süresi, geliştirme akışına yeni bir güvenlik-onay katmanı ekliyor; ekiplerin CI/CD süreçlerini buna göre gözden geçirmesi gerekiyor.
npm ekosistemini kullanan her proje (n8n özel node'ları, React eklentileri, backend bağımlılıkları dahil) için paket güncellemesi öncesi ekstra bir güvenlik denetim katmanı devreye giriyor — CI/CD süreçlerinde beklenmedik onay adımlarına hazırlıklı olmak gerekiyor.
- GitHub Changelog — npm publish-time malware scanning and dual-use metadata · 2026-07-28
- Legit Security — GitHub Locks Down npm: What the New Install Defaults Mean for Your Supply Chain · 2026-07-30
Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.
Ilgili Haberler
OpenAI, SpaceX'in Cursor'u satın almasının ardından modellerini platformdan çekiyor
OpenAI, bir uzay şirketinin AI kodlama aracı Cursor'un geliştiricisini 60 milyar dolara satın almasının ardından, Cursor'a model tedarikini 12 Kasım 2026 itibarıyla sonlandıracağını duyurdu. Gerekçe olarak, alıcı şirketin bağlı olduğu grubun geçmişte hizmet şartlarını ihlal ettiği ve platformun teknolojiyi şartlara uygun kullanacağına dair yeterli güven duyulmadığı belirtildi. Kasım'a kadar geliştiriciler mevcut modellere erişebilecek, ancak bu süreçte yayınlanacak yeni modeller Cursor üzerinden hiç sunulmayacak.
OpenShot 4.0 yayınlandı — yerel AI maskeleme, renk düzeltme ve ekran kaydı geldi
Açık kaynak video düzenleyici OpenShot, kuruluşundan bu yana en iddialı güncellemesi olarak tanıtılan 4.0 sürümünü yayınladı. Yeni Kayıt Görünümü ekran, webcam, mikrofon ve sistem sesini doğrudan projeye kaydedebiliyor; yeni Renk Görünümü renk çarkları, eğriler, LUT'lar ve canlı video skopları sunuyor. Bulut veya abonelik gerektirmeyen, kullanıcının kendi bilgisayarında çalışan yerel AI destekli maskeler ve 10 yeni efekt eklendi.
Google, Manifest V2 uzantılarını Chrome Web Store'dan kalıcı olarak kaldırdı — uBlock Origin dahil
Google, 31 Ağustos 2026'da Chrome Web Store'da kalan tüm Manifest V2 uzantılarını kaldırarak çok yıllık Manifest V3 geçişini tamamladı — bunlar arasında uBlock Origin'in tam sürümü de var. MV2 uzantıları zaten Temmuz 2025'te stabil Chrome'da çalışmayı durdurmuştu; artık mağazadan yüklenemiyor, güncellenemiyor veya yeniden yüklenemiyor. Google değişikliği güvenlik ve performans gerekçesiyle savunuyor; topluluk alternatif tarayıcıları öneriyor.