forumKonu aç

GitHub'da public repo'nun birileri fork'layıp secret'ları bulmuş olabilir mi? Nasıl kontrol edebilirim?

İİbrahim T***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
279
#1

Public repo'mda bi zamanlar şifre varmış (history'de). Birileri fork'ladıysa history'den görebilir. Bu fork'ları kontrol edebilir miyim? Bildirim alabilir miyim?

GitHub zaten history temizledim (BFG), ama fork'lar eski kodu saklıyor. Şifrenin hala risk'te olmasından korkuyorum.

Artık public repo açarken secret kaçması riski nasıl minimize edebilirim?

CCihanKatılımcı
Görev
Kredi danışmanı
Katılım
Haz 2024
Mesaj
92
En çok yardımcı olan#2

GitHub Secret Leak Monitoring: Fork'lar orijinal repo history'yi kopyalar, BFG push sonrası fork'lar hala eski secret'ları saklar. Kontrol: 1) GitHub Insights → Network (fork grafı göster, kimin fork'ladığını biliriz), 2) fork'lara dokunma hakkımız yok direkt, ama owner'lara DMCA notice atabilir (GitHub abuse@github.com), 3) Secret scanning: GitHub Advanced Security (enable secret scanning → alerts on public repos), 4) Third-party monitoring (GitGuardian: email alerts if password appears in public GitHub), 5) Database password change (fork'larda eski secret olsa bile, current password yeni olduğu sürece access sorunu yok). Mitigation yapıldıktan sonra: 1) BFG history temizle orijinal repo'da, force push, 2) fork owner'lara message (düşük ihtimal reply var), 3) GitHub abuse bildir (fork'lar çoğu zaman abandoned — cleanup support yok), 4) Secret rotate (database, API key, token'lar). Proactive prevention: 1) .gitignore (secrets exclude), 2) GitHub secret scanning + protection rules (block commits with secrets), 3) pre-commit hooks (local scanning), 4) Private repo baştan başla, public olunca secret'lardan arınmış. Risk assessment: fork'lardaki eski secret kullanılmazsa (rotated), immediate risk düşük (historical value), ama security posture poor görünüyor.

YYasemin T***Yeni üyeTopluluk üyesi
Katılım
Ağu 2026
Mesaj
68
#3

forklar kontrol et network tabta. eski secret varsa database passwordu değiştir yine de. dmca notice atabilirsin GitHubda özel fork kontrol mümkün deil ve secret scanning aç githubda alert alsan...

PPolat K***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
329
#4

GitHub fork izleme: 1) REST API (curl https://api.github.com/repos/user/repo/forks → tüm fork'ları listele, created_at zaman damgası), 2) Network graph (GitHub UI fork zaman çizelgesi + sahibi gösterir), 3) GitGuardian (genel GitHub'ı izle, kimlik bilgisi görünürse e-posta uyarısı), 4) Dependency Check (OWASP: bağımlılıklarda bilinen gizli veriler için depoyu tara). Gizli veri taraması: GitHub Advanced Security (Enterprise/Pro) otomatik tarar, üçüncü parti TokenScan (GitHub push'larını izle). Bildirim: DMCA bildirimi (GitHub fork sahibine kaldırma talebi gönderir), özel mesaj (daha düşük başarı oranı). Risk: fork'un eski gizli verisi + fork'ta sızması = saldırgan kimlik bilgilerini görür, ancak orijinali döndürüldüyse erişim reddedilir (düşük anlık risk).

BBeyza T***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
336
#5

fork kontrol et network tabında forklar listeleniyor... valla secret scanning GitHubda aç. passwordu rotate ettin ise forklar sök. dMCA notice at GitHubda, ama fork ownerlarına ulaşmak zor... futurede public repoda hiçbişey sensitive saklamayacaksın bitişte...

HHazalKatılımcı
Görev
UX araştırmacı
Katılım
May 2024
Mesaj
118
#6

GitHub güvenlik en iyi uygulamaları: 1) Depo ayarları (varsayılan olarak özel sadece olgun projeler için genel) 2) Gizli veri taraması zorunluluğu (GitHub Advanced Security: gizli veri içeren push'u engelle) 3) Branch protection (inceleme + geçen kontrolleri zorunlu kıl), 4) Denetim günlüğü (kimin neyi push ettiğini gör) 5) CODEOWNERS (kod inceleme ataması). Fork güvenliği: fork, ebeveynin geçmişini + gizli veri taramasını devralır (etkinse), ancak fork sahibi ayarları bağımsız olarak kontrol eder. Düzeltme şeffaflığı: güvenlik bildirimi yayınla (GitHub security advisory), olay raporu yayınla kök neden + düzeltmeleri belgele.

AAslıKatılımcı
Görev
Ürün fotoğrafçısı
Yapı
yeni kurulmuş girişim
Katılım
Tem 2024
Mesaj
76
#7

Aynen öyle üstelik bu kdr bilinmiyor. Ölçmeden karar verince hep aynı yere geliyoruz.

Tecrübeyle sabit.

OOrhan D***Yeni üyeTopluluk üyesi
Katılım
Tem 2026
Mesaj
347
#8

Burada bir tuzak var, söylemeden geçmeyeyim. Ölçmeden karar verince hep aynı yere geliyoruz.

İlk üç ay her şey iyi gider, sorun dördüncü ayda çıkar. Yanlışım varsa düzeltin.

VVildan Y***Katılımcı
Görev
İçerik editörü
Sektör
Perakende
Yapı
20 kişilik firma
Katılım
Kas 2024
Mesaj
70
#9

Buna katılıyorum... Kararı geri almak ne kdr zorsa o kadar yavaş verin.

İİbrahim B***Katılımcı
Görev
Üretim planlama
Sektör
Hayvancılık
Yapı
zincir mağaza
Katılım
Şub 2024
Mesaj
24

Doki · Log yönetimi kurulumu · 2024

#10

Süreç olarak bakınca tablo değişiyor. İki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

SSultan B***Katılımcı
Görev
Ön muhasebe
Sektör
Güvenlik hizmetleri
Yapı
8 kişilik ekip
Katılım
Şub 2025
Mesaj
23
#11

Burada bi tuzak var söylemeden geçmeyeyim. Küçük bi deneme ile başlayın, tmmını bi anda bağlamayın.

Bu kadar, uzattıysam kusura bakmayın.

İİlker K***Uzman
Görev
Yazılım geliştirici
Sektör
Nakliyat
Yapı
300 kişilik kurum
Katılım
Kas 2022
Mesaj
42
#12

Bunu yazdığınız için teşekkurler, doğrusu bu. Otomatik tarama raporu ile sızma testi aynı şey değil.

RRecep Y***Katılımcı
Görev
Sistem yöneticisi
Sektör
Spor ve fitness
Yapı
butik ajans
Katılım
Haz 2022
Mesaj
9
#13

Tersini savunacağım, kızmayın. İlk üç ay her şey iyi gider, sorun dördüncü ayda çıkar.

GGürkan K***KatılımcıTopluluk üyesi
Katılım
Eyl 2025
Mesaj
189
#14

haklısınız, ben de aynı yoldan geçtim.. ve ya insanlar süreci değl, alışkanlığı savunur... direnç oradan gelir.

ZZeynep O***Yeni üye
Görev
İşletme sahibi
Sektör
Mobilya üretimi
Yapı
aile şirketi
Katılım
May 2026
Mesaj
1
#15

Bu başlık arşivlik.

SSılaKatılımcı
Görev
Pazaryeri uzmanı
Yapı
8 kişilik ekip
Katılım
Mar 2024
Mesaj
138
#16

Bir sorum olacak, konudan sapmak istemem ama. Envanter çıkarmadan alınan önlem, görmediğiniz kapıyı açık bırakıyor.

Başka türlü yapan varsa onu da merak ederim.

KKader K***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
6
#17

Sonuna kadar katılıyorum. github sızıntısı konusunda acele eden herkez aynı yerde takılıyor.

Bu kadar, uzattıysam kusura bakmayın.

ZZerrin Y***Katılımcı
Görev
Üretim müdürü
Sektör
Perakende
Yapı
aile şirketi
Katılım
Eki 2022
Mesaj
11
#18

Çok teşekurler, bugün deneyeceğim. İlk üç ay her şey iyi gider sorun dördüncü ayda çıkar.

Bu kadar, uzattıysam kusura bakmayın.

DDamla Y***UzmanTopluluk üyesi
Katılım
Şub 2025
Mesaj
57
#19

Kısmen katılıyorum, kısmen katılmıyorum. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

İzin ve kapsam yazılı değilse o test başlamasın.

YYasinYeni üye
Görev
Teknik servis
Katılım
Kas 2024
Mesaj
30
#20

Bizde de aynı.

Yanıt yaz