# Truffle Security, herkese açık GitHub depolarında hâlâ kimlik doğrulayan 543.699 kimlik bilgisi buldu

> Truffle Security, 224 milyon herkese açık depoda bulunan kimlik bilgilerini test etti ve 784 günlük medyan maruz kalma süresiyle 543.699'unun hâlâ geçerli olduğunu bildiriyor. Bir Mac'teki geliştiriciler için anlamı.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-02
Canonical: https://hisnlabs.com/tr/news/truffle-security-543000-valid-credentials-public-github-repositories

Truffle Security, 27 ve 28 Temmuz 2026'da test ettiğinde herkese açık GitHub depolarında hâlâ kimlik doğrulayan 543.699 benzersiz kimlik bilgisi bulduğunu bildiriyor [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). BleepingComputer bulguları 30 Eylül 2026'da bildirdi [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). Sayılan kimlik bilgileri arasında bulut anahtarları, veri tabanı bağlantı dizeleri ve yapay zekâ hizmeti anahtarları var [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

## Arka plan

GitHub, Şubat 2024'te tüm kullanıcılar için push protection'ı açtı; bu koruma her kimlik bilgisi biçimini kapsamaz [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). Truffle Security'nin analizi, yeni işlemelerin taramasından farklı bir soru soruyor: mevcut bir herkese açık külliyatta hangi kimlik bilgileri hâlâ canlı ve ne kadar süre herkese açık kaldılar [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

## Bulgular

Külliyat, The Stack v3 veri kümesinden 224.553.295 depo ve 58.467.468.698 dosyaydı. Truffle Security, her aday kimlik bilgisini onu veren hizmete karşı test etti ve kimlik bilgilerini değere göre anahtarladı; dolayısıyla 62 depoda bulunan tek bir anahtar bir kez sayılır [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). Tarama yalnızca varsayılan dalı kapsadı ve 7 Ağustos 2025'te sona erdi [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Herkese açık bir depodaki canlı bir kimlik bilgisinin medyan yaşı 784 gündü ve 90. yüzdelik dilim 6,3 yıldı; en eskisi 2009'da işlenmişti ve hâlâ çalışıyor [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). Canlı kimlik bilgileri arasında Google Cloud hizmet hesapları 69.041, Google API anahtarları 33.343 ve Gemini anahtarları 31.374 idi ve 51.067 MongoDB bağlantı dizesi, push protection'ın engellemediği bir kategorideydi [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Hayatta kalma sağlayıcıya göre farklılaştı. İşlenmiş 101.886 npm belirtecinden 1'i, işlenmiş 73.048 GitHub belirtecinden 260'ı canlıydı; Postgres bağlantı dizelerinde 12.985'ten 11.465'i, yani yüzde 88'i canlıydı [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). Truffle Security'nin sonucu, bunları ayıranın sağlayıcının sızan bir belirteci alıp öldüren bir hattının olup olmadığı olduğudur [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Push protection konusunda rapor, canlı kimlik bilgilerinin 200.000'e yakınının varsayılan olarak açıldıktan sonra gönderildiğini, canlı kimlik bilgilerinin yüzde 51,8'inin tanımadığı kategorilere düştüğünü ve korunan grubun yüzde 53, korunmayan grubun yüzde 7 düştüğünü belirtiyor [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/).

> HisnLabs'in geliştirdiği, macOS için cihaz üzerinde çalışan güvenlik duvarı FireAI, bir Mac'te internete bağlanan uygulamaları ve ulaştıkları hedefleri listeler ve bunları sınırlamak için uygulama başına kurallar sunar. 17 günlük deneme sürümü sunulmaktadır. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Mac kullanıcıları için sonuçlar

Veriler bilgisayarları değil depoları anlatıyor ve kaynaklar geliştiricilerin hangi işletim sistemlerini kullandığını belirtmiyor. Bir Mac kullanıcısı için ilgisi kimlik bilgisidir: herkese açık bir depoda duran bir anahtar, onu hangi cihaz oluşturmuş olursa olsun her yerden kullanılabilir. Gemini anahtarı sayısı, yapay zekâ hizmeti anahtarlarının bulut anahtarlarıyla aynı verilerde göründüğüne bir örnektir [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Metodoloji de sayıların neyi gösterdiğini sınırlar. Zorla itilerek silinen, varsayılan olmayan bir dala taşınan ya da Ağustos 2025'ten önce işlenip geri alınan her şey yöntem için görünmezdir; dolayısıyla rakam, açığa çıkan her şeyin değil, bulunanın sayısıdır [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

## Öneriler

1. Bir işlenmiş kimlik bilgisini, bir şey işaretlemiş olsun olmasın, iner inmez yanmış sayın ve raporun önerdiği gibi önce döndürün, geçmişi sonra temizleyin [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).
2. Eski dallarda ve sonradan özel yapılan depolarda dahil, bir zamanlar işlenmiş her anahtarı döndürün; çünkü canlı kimlik bilgisinin medyanı 784 gündür herkese açıktı [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).
3. Otomatik olarak süresi dolan kimlik bilgilerini tercih edin; BleepingComputer özeti, etkin sırlar için otomatik sona ermeyi önlemler arasında listeliyor [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/).
4. Anahtarları depo dışında bir sır deposunda ya da ortam değişkenlerinde tutun ve bir depoyu herkese açık yapmadan önce geçmişini tarayın.

## FireAI açısından önemi

FireAI, tek bir Mac için bir güvenlik duvarıdır. Bir uygulamayı kod imzası ya da yoluyla tanımlar ve o uygulamanın açtığı bağlantılara [uygulama başına kurallar](https://hisnlabs.com/tr/docs/per-app-rules) uygular; [Etkinlik](https://hisnlabs.com/tr/docs/activity-and-connection-history) sayfası hangi uygulamaların nereye çevrim içi olduğunu listeler. Bu, bir kullanıcının Mac'teki hangi programların bir bulut ya da yapay zekâ hizmetini çağırdığını görmesine ve yalnızca amaçlanan uygulamanın ona ulaşması için bir kural yazmasına yardımcı olur.

FireAI depoları ya da dosyaları kimlik bilgileri için taramaz, şifreli bir bağlantının içinde bir isteğin neyi içerdiğini görmez ve başka bir bilgisayardan kullanılan bir anahtara dair görünürlüğü yoktur. Bir anahtarı iptal edemez ya da döndüremez ve zaten yayımlanmış bir kimlik bilgisini kaldıramaz. Bu rapordaki bulgulara uygulanan denetim, anahtarı sağlayıcısında iptal etmektir.

> Sızan bir anahtar başka bir yerden kullanılır, ama anahtar tutan bir Mac'teki uygulamalar yine ondan bağlanır. FireAI bu bağlantıların listesini tutar ve yeni olandan önce sorar. 17 gün ücretsiz deneyin. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Sınırlamalar

Rakamlar Truffle Security'nin kendi metodolojisinden ve veri kümesinden geliyor. İki kaynak yaş dağılımını farklı sözcüklerle anlatıyor: BleepingComputer bunu çalışan kimlik bilgilerinin yaklaşık onda birinin 6,3 yıldan eski olması olarak, Truffle Security ise 90. yüzdelik dilimin 6,3 yıl olması olarak belirtiyor [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). Bir dosyanın işlendiği tarih, külliyatın sunduğu tek dosya başına saattir; dolayısıyla yaşlar yaklaşıktır [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Veri kümesi taraması Ağustos 2025'te sona ererken geçerlilik testleri Temmuz 2026'da çalıştı; dolayısıyla sayımdaki bazı kimlik bilgileri testten yıllar önce açığa çıkmıştı ve rapor, varsa, kimin kullandığını söyleyemez [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

[HisnLabs'in FireAI'sini](https://hisnlabs.com/tr/download) 17 gün ücretsiz deneyin.

## Sources

- [Truffle Security: 543,699 credentials in public GitHub repos still work, and nobody revoked them](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them)
- [BleepingComputer, 30 September 2026: Over 543,000 valid credentials exposed in public GitHub repositories](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/)
