GitHub Güvenli mi? Sahte Repolar, Virüs Riski ve Hesap Güvenliği (2026)

GitHub güvenliği ve sahte repolar

GitHub’ın kendisi güvenli bir platform; Microsoft’a ait, iki adımlı doğrulamayı zorunlu tutuyor ve dünyanın en büyük yazılım şirketleri kodlarını burada saklıyor. Risk platformda değil, herkesin yükleyebildiği repolarda. 2026’da sahte GitHub repoları üzerinden zararlı yazılım dağıtan kampanyalar binlerce repoya ve milyonlarca indirmeye ulaştı. Bu yazıda GitHub’ı güvenle kullanmak için sahte repoları nasıl ayırt edeceğinizi, hesabınızı ve kodunuzu nasıl koruyacağınızı anlatıyoruz.


Platform Olarak GitHub Ne Kadar Güvenli?

GitHub, 2018’den beri Microsoft’a ait ve 180 milyondan fazla geliştiricinin kullandığı bir altyapı. Google, Microsoft, Meta gibi şirketlerin kritik projeleri burada duruyor. Platformun kendisi şifreli bağlantı kullanıyor, kod yayınlayan hesaplarda iki adımlı doğrulamayı zorunlu tutuyor ve public repolarda yanlışlıkla yüklenen API anahtarlarını otomatik tarayan bir sisteme sahip.

Yani GitHub’a hesap açmak, kodunuzu orada saklamak veya bilinen projeleri indirmek güvenli. Sorun platformda değil, platforma yüklenen içerikte. Herkes ücretsiz hesap açıp istediği dosyayı yükleyebildiği için GitHub, internetteki her açık platform gibi kötüye kullanılabiliyor.

Asıl Risk: Sahte Repolar ve Zararlı Yazılımlar

2026, GitHub üzerinden zararlı yazılım dağıtımının en çok konuşulduğu yıl oldu. Haziran 2026’da bağımsız bir araştırmacı, gerçek projelerin kopyalanıp README dosyasına zararlı indirme linki eklendiği yaklaşık 10.000 sahte repo tespit etti. Bu klonlar bazen arama sonuçlarında orijinal projelerden üstte çıkıyordu.

Temmuz 2026’da güvenlik firması Island, FakeGit adını verdiği kampanyada yaklaşık 7.600 zararlı repo buldu. Bunların 800’den fazlası yapay zeka araçları ve MCP sunucuları gibi görünüyordu ve 200 kadarının Releases dosyaları 14 milyondan fazla indirilmişti. Aynı ay Arctic Wolf, güvenlik yazılımları, kripto araçları ve oyunlar gibi görünen 292 sahte repo üzerinden şifre ve kripto cüzdan bilgisi çalan bir yazılımın dağıtıldığını açıkladı. Eylül 2026’da ise LastPass dahil 40 şirketin taklit edildiği yeni bir kampanya ortaya çıktı.

Bu saldırıların ortak noktası GitHub’ın bir açığından yararlanmamaları. Saldırganlar güvenilir görünen bir repo kuruyor ve kullanıcıyı kendi isteğiyle zararlı dosyayı indirip çalıştırmaya ikna ediyor. GitHub bu repoları buldukça kaldırıyor ama otomatik açılan yeni hesaplarla kampanyalar devam ediyor.

Sahte GitHub Reposu Nasıl Anlaşılır? 8 İşaret

1İndirme linki GitHub dışına gidiyor

README’deki büyük Download butonu Releases bölümüne değil de başka bir siteye yönlendiriyorsa dikkat. Sahte repoların çoğu dosyayı GitHub’da değil, dışarıdaki bir sunucuda tutuyor.

2Şifreli zip dosyası

“Şifre: 1234” gibi bir notla gelen arşivler antivirüs taramasından kaçmak için şifreleniyor. Gerçek açık kaynak projeler dosyalarını şifrelemez.

3Ücretli programın ücretsiz sürümü

Photoshop, oyun hileleri, crack’li programlar veya premium bir yapay zeka aracının “ücretsiz” sürümü vaat eden repolar en sık kullanılan tuzak.

4Yeni hesap, çok yıldız

Birkaç günlük bir hesabın binlerce yıldızlı reposu varsa yıldızlar satın alınmış olabilir. Profil sayfasından hesabın ne zaman açıldığına ve başka ne paylaştığına bakın.

5Tuhaf commit geçmişi

Saatte bir anlamsız commit atılan, açıklamaları “update” diye tekrarlanan repolar arama sonuçlarında üstte kalmak için otomatik güncelleniyor olabilir.

6Benzer ama farklı isim

Orijinal projenin adına bir harf eklenmiş veya kullanıcı adı resmi hesaba benzetilmiş repolar. Resmi projelerin GitHub adresini her zaman ürünün kendi web sitesinden kontrol edin.

7Güvenlik uyarısını geçmenizi isteyen talimatlar

“Windows Defender uyarı verirse Yine de çalıştır deyin” veya “antivirüsü geçici olarak kapatın” gibi kurulum adımları kesin alarm işaretidir.

8Issue ve tartışmaların kapalı olması

Gerçek projelerde kullanıcılar hata bildirir, soru sorar. Issues bölümü kapatılmış veya hiç etkileşim olmayan popüler görünümlü repolar şüphelidir.

Bir dosyadan emin olamıyorsanız açmadan önce virustotal.com’a yükleyip taratın. İndirme yöntemlerinin güvenli kullanımını GitHub’dan proje indirme rehberimizde anlattık.

Yapay Zeka Asistanları da Kandırılabiliyor

FakeGit araştırmasının dikkat çeken bir bulgusu daha vardı: Claude Code, Gemini ve ChatGPT gibi asistanlar, kendilerine link verilmeden bile bu kampanyaya ait zararlı repoları önerebildi. Bir testte asistan doğru projeyi önerirken aynı yanıtta zararlı reponun kurulum adımlarını da aktardı.

Yapay zeka ajanlarıyla kod yazıyorsanız ajanın önerdiği her repoyu ve paketi kendiniz kontrol edin, özellikle .exe indirmenizi veya güvenlik uyarısını geçmenizi isteyen adımlarda durun. Claude Code ile kod denetimi yapabilirsiniz ama denetimi yapan aracın da yanılabileceğini unutmamak gerekiyor.

GitHub Hesabınızı Nasıl Korursunuz?

1İki adımlı doğrulama

Settings, Password and authentication bölümünden 2FA’yı açın. SMS yerine Google Authenticator gibi bir doğrulama uygulaması veya passkey tercih edin.

2Kurtarma kodlarını saklayın

2FA açtığınızda verilen kurtarma kodlarını indirip güvenli bir yerde tutun. Telefonu kaybederseniz hesaba girmenin tek yolu bunlar.

3Bağlı uygulamaları kontrol edin

Settings, Applications bölümünde hesabınıza erişim izni verdiğiniz uygulamaları gözden geçirin ve kullanmadıklarınızın erişimini kaldırın.

4Erişim anahtarlarını sınırlayın

Personal access token oluştururken fine-grained seçeneğini kullanın, sadece gereken repolara ve izinlere yetki verin ve bir son kullanma tarihi belirleyin.

5Oturumları takip edin

Settings, Sessions bölümünde hesabınızın hangi cihazlardan açık olduğunu görebilirsiniz. Tanımadığınız bir oturum varsa kapatın ve şifrenizi değiştirin.

Kendi Kodunuzu ve Şifrelerinizi Korumak

Yeni başlayanların en sık yaptığı güvenlik hatası OpenAI, Claude veya bulut hizmeti API anahtarlarını içeren .env dosyasını public repoya yüklemek. Botlar GitHub’ı sürekli tarıyor ve böyle bir anahtar dakikalar içinde bulunup kullanılabiliyor; faturası size kalıyor.

Önlem için bu tür dosyaları .gitignore dosyasına ekleyin. GitHub’ın push protection özelliği public repolarda bilinen anahtar türlerini yüklemeden önce yakalayıp sizi uyarıyor; uyarıyı geçmeyin. Yanlışlıkla yüklediyseniz dosyayı silmek yetmez, çünkü değişiklik geçmişinde kalır. Anahtarı hizmetin kendi panelinden hemen iptal edin ve yenisini oluşturun. Repoyu tamamen kaldırmak isterseniz GitHub’da repo silme adımlarına bakabilirsiniz.

Private Repolar Gerçekten Gizli mi?

Private repolar yalnızca size ve davet ettiğiniz kişilere görünür; arama motorlarında çıkmaz ve başkaları içeriğini göremez. GitHub çalışanları ise destek talebi veya güvenlik incelemesi gibi sınırlı durumlarda erişebiliyor. Copilot’un iş planlarında private kodun model eğitiminde kullanılmadığı belirtiliyor; bireysel hesabınızdaki veri kullanımı ayarlarını Settings, Copilot bölümünden kontrol edebilirsiniz.

Çok hassas veriler, örneğin müşteri listeleri, kimlik bilgileri veya şifreler, private bile olsa repoda tutulmamalı. Repo kod içindir, veri saklama alanı değil.

Zararlı Bir Dosya İndirdiyseniz Ne Yapmalı?

Şüpheli bir programı çalıştırdıysanız önce bilgisayarın internet bağlantısını kesin ve antivirüs programınızla tam tarama yapın. Ardından temiz bir cihazdan e-posta, banka, GitHub ve kripto cüzdan şifrelerinizi değiştirin; bu tür yazılımlar özellikle tarayıcıda kayıtlı şifreleri ve oturum çerezlerini hedefliyor. Tarayıcılardaki açık oturumlardan çıkış yapın ve hesaplarınızda iki adımlı doğrulamanın açık olduğundan emin olun.

Zararlı repoyu GitHub’a bildirmek için repo sahibinin profil sayfasındaki Block or report seçeneğini kullanabilirsiniz. Bildirimler, bu repoların kaldırılmasını hızlandırıyor.

Sıkça Sorulan Sorular

GitHub virüslü mü?

GitHub platformu virüslü değil, ancak kullanıcıların yüklediği bazı repolarda zararlı yazılım bulunabiliyor. Bilinmeyen kaynaklardan program indirirken dikkatli olmak gerekiyor.

GitHub’dan indirilen exe güvenli mi?

Tanınmış, çok sayıda katkıcısı olan ve resmi web sitesinden yönlendirilen projelerin Releases dosyaları genelde güvenlidir. Yeni hesaplardan, şifreli zip içinde veya harici sitelerden gelen exe dosyalarına güvenmeyin.

GitHub hesabım hacklenebilir mi?

Zayıf şifre ve iki adımlı doğrulama olmayan her hesap risk altındadır. 2FA açık bir hesabın ele geçirilmesi çok daha zordur.

GitHub kişisel verilerimi paylaşıyor mu?

Profilinizde herkese açık yazdığınız bilgiler ve public repolarınız herkes tarafından görülebilir. E-posta adresinizi gizlemek için Settings, Emails bölümünde Keep my email addresses private seçeneğini açın.

Okul veya iş projemi GitHub’a yüklemek güvenli mi?

Private repo kullanırsanız proje sadece sizin ve davet ettiklerinizin görebileceği şekilde saklanır. İçinde şifre, API anahtarı veya kişisel veri olmamasına dikkat edin.

Güncel yapay zeka haberlerini, yeni promptları ve pratik ipuçlarını kaçırma. Haber bültenimize ücretsiz abone ol, doğrudan mailine gelsin!

Ücretsiz Abone Ol

PAYLAŞ

Yorum bırakın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Bu site istenmeyenleri azaltmak için Akismet kullanır. Yorum verilerinizin nasıl işlendiğini öğrenin.

Yukarı Kaydır