npm kurtarma kodu 72 saat yayın kapatıyor; tüm hesaplar kapsamda

npm, 9 Eylül 2026’da kurtarma koduyla başarılı girişten sonra başlayan 72 saatlik güvenlik beklemesini yüksek etkili hesaplardan bütün npm hesaplarına genişletti. GitHub değişiklik kaydına göre bekleme, paket yayımlamayı ve erişim anahtarı oluşturma gibi güvenlik açısından hassas yazma işlemlerini geçici olarak durduruyor.
Kullanıcı bu süre içinde hesabına girebiliyor, paketleri inceleyebiliyor, indirebiliyor ve kurabiliyor; ancak yeni sürüm yayımlayamıyor. Tam erişim 72 saatin sonunda destek talebi veya ek doğrulama gerektirmeden otomatik dönüyor.
72 saat boyunca açık ve kapalı işlemler

Bekleme yalnızca yeni paket sürümlerini değil, kayıt defterini veya hesap denetimini etkileyen bir grup işlemi kapsıyor. npm’in hesap kurtarma belgesi, izin verilen ve engellenen işlemleri şöyle ayırıyor.
Yapılabilen işlemler:
- npm hesabında oturum açmak;
- paketlere göz atmak ve paket ayrıntılarını görüntülemek;
- paket indirmek ve kurmak;
- hesap parolasını değiştirmek;
- hesabı korumak için yeni bir 2FA yöntemi eklemek.
Engellenen işlemler:
- paket yayımlamak veya yayımdan kaldırmak;
- yeni erişim anahtarı oluşturmak;
- paket ayarlarını veya bakımcı listesini değiştirmek;
- organizasyon ve ekip üyeliklerini değiştirmek;
- fatura bilgilerini veya diğer hesap ayarlarını değiştirmek;
- mevcut 2FA yöntemlerini değiştirmek.
İkinci bir kurtarma kodu kullanmak bekleme süresini yeniden başlatmıyor: 72 saat ilk tetiklenme anından itibaren hesaplanıyor. Bekleme erken kaldırılamıyor. Bu nedenle başarılı giriş, yayın yetkisinin de geri geldiği anlamına gelmiyor.
CI/CD yayınında kesin olan ve olmayan etkiler

Politika, beklemedeki hesabın paket yayımlamasını durdurduğu için o hesabın yetkisine ihtiyaç duyan bir sürüm akışı son yayın adımını tamamlayamaz. Derleme, test, paket oluşturma ve sürüm notlarını hazırlama gibi npm kayıt defterine yazmayan aşamalar ise güvenlik beklemesinin tanımlanan kapsamı dışında kalır.
Bağımsız güncelleme izleyicisi releases.sh kaydı da 9 Eylül değişikliğini; bütün hesaplarda 72 saatlik bekleme, yayın ve anahtar oluşturmanın durması, kurulumun açık kalması ve erişimin otomatik dönmesiyle özetliyor. Bununla birlikte yayımlanan açıklamalar belirli bir CI/CD sağlayıcısı, standart bir hata kodu veya otomasyon için erken kaldırma istisnası tanımlamıyor.
Mevcut erişim anahtarlarının yalnızca okunması, yenilenmesi ya da yayın için kullanılması aynı işlem değildir. Belge açıkça yeni anahtar oluşturmayı ve hesap üzerinden yayın yapmayı engelliyor; ancak her anahtar türü ile OIDC tabanlı güvenilir yayıncılığın bu bekleme altında nasıl davrandığını ayrı ayrı açıklamıyor. Bu nedenle bir iş akışının beklemeyi aşacağına ilişkin varsayım, yayımlanmış kurala dayanmış sayılmaz.
Operasyonel sonuç, acil sürümün tek bir kişinin kurtarma erişimine bağlanmaması gerektiğidir. Paket politikası izin veriyorsa önceden yetkilendirilmiş başka bir bakımcı kendi hesabıyla yayını devralabilir; bekleme başladıktan sonra bakımcı listesini değiştirmek ise engellenen işlemler arasındadır. Yedek yayın sorumlusu ve kullanılabilir normal 2FA yöntemi bu yüzden olaydan önce belirlenmelidir.
Beklenmedik engelde müdahale akışı

İlk ayrım, kurtarma kodunun hesap sahibi tarafından gerçekten kullanılıp kullanılmadığıdır. Kod bilerek kullanıldıysa erken kaldırma yolu bulunmuyor; kod kullanılmadıysa npm, olası hesap ele geçirme ihtimali nedeniyle destek ekibiyle hemen iletişime geçilmesini istiyor.
- Son başarılı girişte kurtarma kodu kullanılıp kullanılmadığını ve beklemenin yaklaşık başlangıç saatini doğrulayın. Kodun kendisini günlük, destek kaydı veya ekip mesajına kopyalamayın.
- Kod bilerek kullanıldıysa yayın nöbetine 72 saatlik pencereyi ve etkilenen sürümleri bildirin. Paket indirme ve kurulumunu değil, kayıt defterine yazan işlemleri durdurun.
- Kod kullanılmadıysa veya tetiklenme açıklanamıyorsa npm Support’a hemen başvurun; sürenin kendiliğinden dolmasını beklemeyin.
- Erişim açıkken gerekirse parolayı değiştirin ve yeni bir 2FA yöntemi ekleyin. Mevcut 2FA yöntemlerini değiştirme, yeni anahtar üretme ve bakımcıları düzenleme girişimlerinin engelleneceğini hesaba katın.
- Bekleme sona erdiğinde hesap ile paket yetkilerini kontrol edin; ardından ertelenen sürümü olağan inceleme ve onay sürecinden geçirerek yeniden başlatın.
Bu akışta 72 saatlik süre tek başına sorunun kaynağını kanıtlamaz. Yayın hatası aynı süreye benziyor olsa bile kurtarma kodu kullanılmadıysa durum normal bir bekleme olarak değerlendirilmemelidir.
Politikanın mevcut sınırı
Doğrulanan değişiklik, başarılı kurtarma kodu girişinden sonra bütün npm hesaplarında başlayan geçici beklemedir. Önceki koruma yüksek etkili hesaplarla sınırlıyken yeni kapsam hesap türüne bakılmaksızın aynı 72 saatlik yayın engelini uyguluyor.
Şimdilik bilinenler; okuma ve kurulumun sürdüğü, yayın ile hassas hesap değişikliklerinin durduğu ve erişimin otomatik döndüğüdür. npm’in açıklamalarında erken kaldırma yöntemi, CI/CD sistemlerine özel muafiyet veya bütün yayın yöntemleri için tek tip hata mesajı yer almıyor; otomasyon ekiplerinin bu ayrıntılar açıklanana kadar akışlarını yöntem bazında doğrulaması gerekiyor.
Ayrıca okuyun:
Bültenimize abone olun
En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.