GitHub Agentic Workflows Genel Önizlemeye Açıldı: Doğal Dille CI/CD Otomasyonu

github, 11 Haziran 2026’da Agentic Workflows’u dört aylık teknik önizlemenin ardından genel önizlemeye (public preview) açtı. Geliştiriciler, doğal dilde yazılmış Markdown dosyalarıyla github-actions içinde coding agent’lar tanımlayabiliyor; workflow’lar standart Actions YAML’e derleniyor. Özellik, tüm github-copilot abonelerine açık.

Ana Gelişme

Agentic Workflows, “Continuous AI” kavramını ci-cd pipeline’larına taşıyor:

  • Tanımlama: Markdown dosyasında doğal dil ile automation kuralları
  • Derleme: gh aw compile komutuyla .lock.yml Actions workflow’una dönüşüm
  • Kullanım senaryoları: Issue triage, CI hata analizi, dokümantasyon güncelleme
  • AI motorları: Copilot CLI, Claude Code, Codex, Gemini ve custom processor’lar

Hızlı başlangıç:

gh extension install github/gh-aw
gh aw init
# .md workflow oluştur (frontmatter: on:, permissions:, safe-outputs:)
gh aw compile <workflow-name>
gh aw run

GITHUB_TOKEN, copilot-requests: write izniyle çalışıyor — Personal Access Token (PAT) gerekmiyor.

Erken benimseyenler arasında Carvana (multi-repo otomasyon) ve Marks & Spencer (güvenlik/kalite/teslimat kataloğu) yer alıyor.

Neden Önemli?

Deterministik CI/CD’yi tamamlıyor, yerine geçmiyor. Build ve release pipeline’ları geleneksel Actions ile kalırken; issue triage, hata analizi ve dokümantasyon gibi “yargı gerektiren” görevler agent’lara devrediliyor.

agentjacking haberindeki MCP güven risklerine karşı, GitHub’ın platform düzeyinde sandboxing yaklaşımı güçlü bir kontrast oluşturuyor. Agent Workflow Firewall, read-only varsayılan izinler ve safe outputs validation, yerel MCP entegrasyonlarının sağlayamadığı güvenlik katmanlarını sunuyor.

Teknik Detaylar

Altı Katmanlı Güvenlik Mimarisi

  1. Read-only token: Agent doğrudan push/write yapamaz
  2. Secrets yok: Agent runtime’da secret erişimi engellenir
  3. Sandbox + Agent Workflow Firewall: İzole container ortamı
  4. Safe outputs gate: Agent çıktıları commit öncesi doğrulanır
  5. Threat detection: Önerilen değişiklikler taranır
  6. Compile-time validation: Schema, expression allowlisting, action pinning

Maliyet Kontrolleri

  • max-ai-credits ile run başına bütçe limiti
  • OpenTelemetry export ile harcama analizi
  • gh aw logs ve gh aw audit ile optimizasyon

Tüm Copilot planları destekleniyor: Free, Pro, Pro+, Business, Enterprise.

Bağlam

agentic-ai ve devops kesişiminde GitHub, platform ölçeğinde agentic otomasyon sunan ilk büyük oyunculardan biri. coding-agents ekosistemindeki hızlı büyüme — xiaomi-mimo-code-open-source, Cursor, Claude Code — CI/CD entegrasyonu talebini artırıyor.

software-delivery perspektifinden, agentic workflow’lar developer productivity’yi artırırken güvenlik mimarisinin platform tarafından sağlanması kritik.

Sonraki Adımlar

Genel önizleme aşamasında geri bildirim toplanıyor. Enterprise deployment’larda gh aw audit ile güvenlik yapılandırması gözden geçirilmeli.

npm-v12-supply-chain-security ile birlikte “JavaScript supply chain security week” bağlamunda, GitHub’ın agent sandboxing’i npm v12’nin install script kısıtlamalarıyla tamamlayıcı bir güvenlik katmanı oluşturuyor.

Türk Geliştiriciler İçin

GitHub, Türkiye’deki açık kaynak topluluğunun ana platformu. Agentic Workflows, issue triage ve CI hata analizi gibi tekrarlayan görevleri otomatikleştirerek küçük ekiplerin verimliliğini artırabilir. Copilot Free plan dahil tüm aboneliklerde erişilebilir olması, adoption bariyerini düşürüyor.

Başlangıç önerisi: Mevcut bir repository’de basit bir issue triage workflow’u oluşturun, gh aw compile ile derleyin ve güvenlik katmanlarının (read-only token, safe outputs) nasıl çalıştığını gözlemleyin. devtools ekosisteminde bu özellik, vibe-coding trendinin CI/CD’ye taşınmasının somut örneği.


Kaynaklar