Siber güvenlik firması Kaspersky'nin Küresel Araştırma ve Analiz Ekibi (GReAT), GitHub'daki popüler depolarda yer alan GitHub Actions iş akışlarını detaylı bir şekilde mercek altına aldı. Kaspersky Container Security'nin yeni analiz kabiliyetlerini kullanarak gerçekleştirilen bu araştırma sonucunda, önemli yapılandırma eksiklikleri barındıran sekiz depo belirlendi.
Günümüz yazılım geliştirme süreçlerinin temelini oluşturan açık kaynak bileşenleri, aynı zamanda yazılım tedarik zinciri saldırıları için gizli tehditler de taşıyor. Bu duruma örnek olarak, Mayıs 2026'da TeamPCP tarafından düzenlenen ve GitHub Actions tabanlı derleme süreçlerindeki zafiyetlerden faydalanılarak TanStack, Mistral AI ve OpenSearch gibi projeleri etkileyen 170'ten fazla npm ve PyPI paketinin ele geçirildiği Mini Shai-Hulud kampanyası gösterilebilir. Yanlış yapılandırılmış GitHub Actions iş akışları, güvenilir geliştirme süreçlerini saldırganlar için kritik birer giriş noktasına dönüştürebilir; bu da otomatik iş akışlarının ele geçirilmesine, üretim ortamlarına kötü amaçlı kod yerleştirilmesine veya kritik altyapı anahtarlarının yetkisiz kişilerin eline geçmesine yol açabilir.
Kapsamlı İnceleme ve Bulgular
Kaspersky GReAT uzmanları, en çok yıldıza sahip 30.000 depoda 130 binden fazla Sürekli Entegrasyon/Sürekli Teslimat (CI/CD) iş akışını inceledi. Kaspersky Container Security'nin son güncellemesiyle eklenen özel tarama kuralları sayesinde, CI/CD süreçlerinde 250 binden fazla potansiyel hatalı yapılandırma tespit edildi. Bu bulgular, güvenli olmayan yapılandırma pratiklerinin yaygınlığını gözler önüne seriyor; zira analiz edilen depoların yalnızca %10'unda herhangi bir güvenlik uyarısına rastlanmadı. Tespit edilen risklerin %59,8'i düşük, %39,8'i orta ve %0,4'ü ise yüksek risk kategorisinde sınıflandırıldı.
En sık karşılaşılan sorunlar arasında, varsayılan olarak verilen veya gereğinden fazla geniş kapsamlı erişim izinleri, bağımlılıkların belirli sürümlere sabitlenmemesi (version pinning) ve iş akışı ayarlarındaki güvenlik eksiklikleri yer alıyor. Daha az sayıda depoda ise hassas bilgilerin açığa çıkmasına neden olabilecek yapılandırmalar, güvenli olmayan çalıştırma ayarları ve harici verilerin yeterli doğrulama yapılmadan işlenmesi gibi çok daha ciddi güvenlik ihlallerine yol açabilecek riskler saptandı. Yüksek riskli olarak değerlendirilen yaklaşık 200 depo üzerinde yapılan detaylı incelemede, yazılım tedarik zincirini tehlikeye atabilecek kritik güvenlik sorunları barındıran sekiz depo belirlendi. Bu depolar, kurumsal yapay zekâ entegrasyonları, geliştirici ve otomasyon hizmetleri ile güvenlik test araçları gibi çeşitli alanlardaki projeleri kapsıyor. Tespit edilen tüm kritik bulgular, sorumlu açıklama prensipleri çerçevesinde ilgili geliştiricilerle paylaşıldı.
Uzman Görüşü ve Çözüm Önerileri
Kaspersky GReAT Kıdemli Güvenlik Araştırmacısı Leonid Bezvershenko, geçtiğimiz yıl güvenli CI/CD yapılandırma yönergelerine uyulmaması nedeniyle ciddi tedarik zinciri saldırılarının yaşandığını belirtti. Bezvershenko, “Ortaya çıkardığımız bu sorunlar doğrudan istismar edilebilir açıklar olmasa da, geliştiricilerin yapılandırmalarını gözden geçirmeleri ve güçlendirmeleri gereken zayıf noktalara işaret ediyor. Kuruluşlar bu açıkları erkenden tespit ederek çok daha dirençli CI/CD hatları oluşturabilir ve tedarik zinciri ihlali riskini azaltabilir. Konteyner güvenliği çözümümüz için geliştirdiğimiz kurallar, bu boşlukların kötü niyetli kişilerce suistimal edilmeden önce belirlenmesi ve giderilmesi için pratik bir çerçeve sunuyor” dedi. Kaspersky Container Security kullanıcıları, hatalı yapılandırmalardan kaynaklanan potansiyel güvenlik sorunlarını belirlemek ve etkilerini azaltmak için GitHub depo tarama özelliğinden faydalanabiliyor. Bu özellik, CI/CD iş akışlarına entegre edilebildiği gibi bağımsız modda da kullanılabiliyor.




