🔐 DevSecOps ve Bulut Tedarik Zinciri Güvenliği > Artık Kırmızı Bayrak Değil mi?

CI/CD Neden Yeni Saldırı Noktası

2026'da CI/CD boru hatları, bulut sistemleri için ana tehdit vektörü haline geldi. Tedarik zinciri saldırıları artık egzotik değil — bu yeni norm. Eskiden çevre ağ seviyesinde korunurken, şimdi savunma hattı doğrudan deponuzdaki .yaml dosyasından geçiyor.

🚨 Boru Hatları Neden Hedefte?

git push'tan üretime dağıtıma kadar her adım potansiyel bir tehlike noktası:
— bağımlılık karışıklığı (dependency confusion)
— CI ortamında tehlikeye atılmış token'lar ve sırlar
— kayıt defterinde kötü amaçlı görüntüler
— çalıştırıcının kendisine saldırılar (runner poisoning)

✍️ Olmazsa Olmaz Temel

Bugün bu artık "en iyi uygulama" değil, minimum eşik:

SBOM oluşturma — boru hattınızın tam olarak ne topladığını biliyor musunuz?
SLSA provenansı — bir yapıtın kökenini kanıtlayabiliyor musunuz?
Görüntü imzalama (Sigstore/cosign) — imzasız hiçbir yapıt üretime gitmez

⬆️ Bulut Sağlayıcıları Ne Sunuyor

Büyük platformlar (AWS, Azure, GCP, Yandex Cloud) şunlara odaklanıyor:
İş yükü kimliği düzeyinde Sıfır Güven
— Boru hatlarında anormal davranış için AI izleme
— Yapıtların ve sırların uçtan uca şifrelenmesi
Federe Kimlik Yönetimi (FIM) (statik anahtarlar yerine OIDC)

⚙️ DevSecOps Geçitleri Nasıl Entegre Edilir ve Teslimat Engellenmez

Ekiplerin en büyük korkusu — güvenliğin sürümleri yavaşlatması. Çözüm — sola kaydırma:
Statik analiz (SAST/SCA) — paralel, engellemez
Politika-Kod-Olarak (OPA/Kyverno) — manuel inceleme olmadan otomatik geçit
Sır tarama hem pre-commit'te hem de CI'da aynı anda
Çalıştırıcılar için minimum ayrıcalık — varsayılan olarak en az ayrıcalık
Her yapıtın denetim izi — kaynaktan üretime

Hedef: güvenlik boru hattına entegre edilmiştir, artık kırmızı bayrağınız değildir 🚩 xD

💬 Şirketinizde boru hattı güvenliği nasıl yapılandırılmış?

SBOM süreciniz var mı? Görüntüleri imzalıyor musunuz? Yoksa hâlâ "geliştiricilere güven" mi? 😄

Yorumlara yazın — tartışalım!

#DevSecOps #güvenlik #SBOM #ITransform #bulut #SLSA #TedarikZinciriGüvenliği #CI_CD