0Pricing
Cyber Security Academy · Ders

Gizli Bilgi Taraması ve Sabit Kodlanmış Kimlik Bilgileri

git-secrets, gitleaks ve ön işleme kancalarını kullanarak API anahtarlarının ve parolaların depoya gönderilmesini önleyin.

Gizli Bilgi Taraması ve Sabit Kodlanmış Kimlik Bilgileri, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Sabit Kodlanmış Gizli Bilgiler Sorunu

Geliştiriciler API anahtarlarını, parolaları, özel anahtarları ve belirteçleri yanlışlıkla kaynak kodu depolarına kaydeder. Git geçmişine girdikten sonra silinseler bile varlıklarını sürdürürler. Herkese açık depolar, gönderimden saniyeler sonra botlar tarafından taranır.

Neler Kaydedilir?

Repos'larda bulunan yaygın gizli bilgiler:

  • AWS erişim anahtarları (AKIA...)
  • GitHub kişisel erişim belirteçleri
  • config dosyalarındaki veritabanı parolaları
  • Stripe/ödeme API anahtarları
  • Özel TLS/SSH anahtarları
  • Slack web kancası URL'leri

Önleme İçin İşlem Öncesi Kancalar

Gizli bilgilerin ilk etapta git'e ulaşmasını önleyin:

# Install gitleaks as a pre-commit hook:
pip install pre-commit
# .pre-commit-config.yaml:
repos:
- repo: https://github.com/zricethezav/gitleaks
  rev: v8.18.1
  hooks:
  - id: gitleaks

Mevcut Depoları Tarama

Mevcut repos'ları gizli bilgiler için tarayın:

# gitleaks: scan entire git history
gitleaks detect --source . --log-opts="--all"

# truffleHog: high-entropy string + regex detection
trufflehog git file://.

# GitHub secret scanning (automatic for public repos)
# Alerts under Security → Secret scanning alerts

GitHub Gizli Bilgi Taraması

GitHub, herkese açık depoları bilinen gizli bilgi örüntüleri (AWS anahtarları, GitHub belirteçleri vb.) için otomatik olarak tarar ve hizmet sağlayıcıyı bilgilendirir. Özel repos'lar için GitHub Advanced Security bu özelliği genişletir. AWS gibi sağlayıcılar, tespit edildiğinde anahtarları otomatik olarak iptal eder.

.gitignore Çözümü (ve Sınırları)

.env dosyasını .gitignore dosyasına eklemek yanlışlıkla işleme kaydedilmesini önler. Ancak geliştiriciler gizli bilgileri başka dosyalara da kaydetmeye devam edebilir ve dosya daha önce kaydedilmişse .gitignore yardımcı olmaz. Derinlemesine savunma: gitignore + işlem öncesi kancalar + CI taraması.

Ortam Değişkenlerini Kullanma

Gizli bilgiler asla kodda görünmemelidir. Çalışma zamanında yüklenen ortam değişkenlerini kullanın:

# Python:
import os
api_key = os.environ["API_KEY"]

# Node.js with dotenv (for local dev only):
require("dotenv").config()
const apiKey = process.env.API_KEY

# Never commit .env to git

Gizli Bilgi Yöneticileri

Üretim uygulamaları özel amaçlı gizli bilgi yöneticileri kullanmalıdır:

  • AWS Secrets Manager — otomatik döndürme, IAM denetimli erişim
  • HashiCorp Vault — açık kaynaklı, kurumsal, çok sayıda arka uç
  • Azure Key Vault / GCP Secret Manager

Gizli bilgiler kodda veya diskteki ortam değişkenlerinde asla tutulmaz.

Ele Geçirilmiş Gizli Bilgileri Döndürme

Bir gizli bilgi açığa çıkarsa:

  1. Gizli bilgiyi hemen iptal edin (soruşturmadan önce)
  2. Yetkisiz kullanım için erişim günlüklerini denetleyin
  3. Yeni bir gizli bilgi oluşturun
  4. Eski gizli bilgiyi kullanan tüm sistemleri güncelleyin
  5. git-filter-repo veya BFG Repo Cleaner ile git geçmişinden kaldırın

Git Geçmişinden Gizli Bilgileri Kaldırma

İptal ettikten sonra geçmişten kaldırın:

# BFG Repo Cleaner (faster than filter-branch):
java -jar bfg.jar --delete-files .env repo.git
git reflog expire --expire=now --all
git gc --prune=now --aggressive
git push --force
# Note: force push rewrites history - coordinate with team

CI/CD İşlem Hatlarındaki Gizli Bilgiler

CI/CD sistemlerinin kendilerine ait gizli bilgi yönetimi vardır:

  • GitHub Actions: Gizli bilgiler depo/kuruluş ayarlarında saklanır → ${{ secrets.API_KEY }} olarak erişilir
  • GitLab CI: CI/CD Değişkenleri
  • Jenkins: Kimlik bilgileri eklentisi

Gizli bilgileri günlüklerde maskeleyin. Hata ayıklama çıktısında asla yazdırmayın.

Hızlı Kontrol: Gizli Bilgi Taraması

Gizli bilgilerin bir depoya girmesini önlemek için en etkili ilk savunma hattı nedir?

Ders Özeti

Git'teki sabit kodlanmış gizli bilgiler kritik bir risktir — herkese açık repos'lar saniyeler içinde botlar tarafından taranır. Önleme: işlem öncesi kancalar (gitleaks), gitignore. Tespit: truffleHog, GitHub gizli bilgi taraması. Gizli bilgileri ortam değişkenlerinde veya özel amaçlı gizli bilgi yöneticilerinde (Vault, AWS Secrets Manager) saklayın. Açığa çıktıklarında hemen döndürün; BFG Repo Cleaner ile git geçmişinden kaldırın.

Sıkça Sorulan Sorular

“Gizli Bilgi Taraması ve Sabit Kodlanmış Kimlik Bilgileri” dersi ücretsiz mi?

Evet — “Gizli Bilgi Taraması ve Sabit Kodlanmış Kimlik Bilgileri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Gizli Bilgi Taraması ve Sabit Kodlanmış Kimlik Bilgileri” dersinde ne öğreneceğim?

git-secrets, gitleaks ve ön işleme kancalarını kullanarak API anahtarlarının ve parolaların depoya gönderilmesini önleyin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Gizli Bilgi Taraması ve Sabit Kodlanmış Kimlik Bilgileri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. CI/CD İşlem Hatlarında SAST ve DAST
  2. Yazılım Bileşimi Analizi (SCA)
  3. Gizli Bilgi Taraması ve Sabit Kodlanmış Kimlik Bilgileri
  4. Güvenlik Öncüleri ve Tehdit Modellemesi
← Cyber Security Academy Sayfasına Dön