Güç ve emek

Kritik kütüphaneler çoğu zaman gönüllü emeğe yaslanır; şirketler bedava yer, güvenlik faturası bakımcıya kesilir. Bu sömürü düzeni tedarik zinciri felaketlerine zemin hazırlar. Açık kaynak sihir değildir; denetlenebilirlik imkânıdır — kullanılmazsa imkân boşa gider.

Açık erişim ve özgür yazılım, bilgiyi çitlemeye karşı hareketlerdir. Ama açık lisanslı gözetim araçları da vardır; lisans özgürleştirici siyaseti garanti etmez. “Açık” ile “güvenilir” aynı şey değildir.

Seçerken ne bakılır?

  • Bakım durumu: son sürüm, açık kritik hatalar, tek bakımcı riski
  • Dağıtım kanalı: resmi depo, imzalı artefakt, paket yöneticisi bütünlüğü
  • Bağımsız denetim, güvenlik danışma süreci, SBOM
  • Yönetişim: şirket mi, vakıf/topluluk mu; lisans değişik geçmişi
  • Varsayılan telemetri ve güncelleme uçları
  • Popülerlik (yıldız, indirme) güven kanıtı değildir

Tedarik zinciri savunması (kullanıcı / kurum)

  • Bağımlılıkları kilitleyin (lockfile); rastgele zip çalıştırmayın
  • Gereksiz bağımlılıkları budayın; “soldan bir paket daha” maliyeti görünmez güvenlik borcudur
  • Otomatik güncelleme politikası: kritik yamalar hızlı, büyük sürümler kontrollü
  • İç ayna / onaylı paket deposu (kurumsal)
  • İmza doğrulama alışkanlığı

Güven logoya değil; kodun ve sürecin kolektif gözlemine dayanır. Bakımcılara ücret / destek akıtmak da güvenlik yatırımıdır — bedava emeğe yaslanmak risk üretmektir.

Uç nokta hijyeni

Disk / cihaz şifrelemesini açın; kurtarma anahtarını hem güvenli çevrimdışı kopyada saklayın hem de körü körüne tek bir bulut hesabına mahkûm etmeyin. Ekran kilidinde uzun parola tercih edin; otomatik kilit süresini kısa tutun; bildirim önizlemelerinde hassas içerik göstermeyin.

Güncellemelerde öncelik: tarayıcı, işletim sistemi, uzaktan erişim araçları, ofis/PDF, yönlendirici ürün yazılımı. Destek süresi bitmiş cihazlarda bankacılık ve ikinci faktörü daha güncel cihaza kaydırın. Resmi olmayan “güncelleme dosyası” siteleri ayrı bir oltalama sınıfıdır.

Bağımlılık hijyeni

  • Lockfile olmadan “son sürüm” çekmeyin
  • Kritik paketlerde imza / checksum doğrulayın
  • Bakımı ölmüş kütüphaneleri değiştirin veya çatallayın
  • CI’da bilinen zafiyet taraması (savunma; exploit üretmez)
  • Gölge IT’yi yasaklamak yerine hızlı onaylı alternatif sunun

Açık kaynaklı gözetim veya zararlı yazılım da vardır; lisans ahlaki kalkan değildir. Topluluk yönetişimi, güvenlik danışma süreci ve bakımcı emeğinin ücretlenmesi güvenliğin parçasıdır.