Anthropic Salı günü, güvenlik odaklı model erişim çabalarında büyük bir genişleme olduğunu duyurdu ve incelenmiş erişim girişimini, siber güvenlik profesyonelleri için üç farklı katmanla resmi bir Siber Doğrulama Programına (CVP) dönüştürdü. Bu hamle, şirketin Project Glasswing girişiminin Nisan ayından bu yana en az 129.000 doğrulanmış yazılım güvenlik açığını ortaya çıkardığını açıklamasının ardından geldi.

Yeniden yapılandırılmış program, incelenen güvenlik ekiplerinin Anthropic'in en yetenekli modellerini (Claude Opus 5.5, Claude Sonnet 5.5 ve Claude Mythos 5.1 dahil) azaltılmış güvenlik önlemleri ve engelleme sınıflandırıcıları, normalde genel kullanıcılar tarafından kullanılamayan izinlerle çalıştırmasına olanak tanıyor. Anthropic'e göre amaç, kötü niyetli aktörlerin aynı araçları silah haline getirmesinden önce sınırdaki yapay zeka yeteneklerini savunucuların eline vermek. For more context on this story, see our ongoing latest AI developments.

Üç Erişim Katmanı, Üç Tehdit Senaryosu

Yeni program, her biri farklı türdeki güvenlik çalışmalarına göre uyarlanmış üç erişim düzeyi etrafında düzenlenmiştir:

  • Savunma Erişimi, olaylara müdahale, kötü amaçlı yazılımlara tersine mühendislik ve güvenlik açığı analizi ve doğrulaması gibi savunma operasyonlarını kapsar.
  • Kırmızı Takım Erişimi, savunma amaçlı kullanım örneklerine yetkili sızma testi ve kırmızı ekip oluşturma özelliği ekleyerek kuruluşların test etme iznine sahip olduğu sistemlere yönelik saldırı simülasyonlarına olanak tanır.
  • Özel Erişim en az korumayı taşır ve yapay zeka güvenlik sistemlerini kendileri test etme yetkisine sahip sınırlı sayıda doğrulanmış kuruluşa ayrılmıştır.

Kuruluşlar ve bireysel güvenlik ekipleri, işleriyle eşleşen katman için başvuruda bulunur ve Anthropic, erişim izni vermeden önce her uygulamayı inceler. Şirket, her üç seviyenin de mevcut amiral gemisi modellerine ve ileride piyasaya sürülecek yeni modellere erişim içerdiğini söyledi.

Koruma Tedbirleri Hala Etkiliyor — Seçici Olarak

Anthropic, duyuruyu, kademeli sistemin zararsız savunma çalışmalarını gerçekten tehlikeli yeteneklerden ayırdığını göstermeyi amaçlayan değerlendirme verileriyle eşleştirdi. Claude Opus 5.5 ile ilgili CyScenarioBench değerlendirmesinde şirket, korumaların Savunma Erişimi katmanındaki 50 görevden 46'sını engellediğini bildirdi. Aynı modeldeki Kırmızı Takım Erişimi katmanında hiçbir görev engellenmedi ve model 50 üzerinden 34'ünü tamamladı; hiçbir güvenlik önlemi uygulanmadığında kaydedilen tamamlama oranıyla aynıydı.

Anthropic'e göre, aksine, CVP erişimi olmadığında her görev ilk istemde engelleniyordu.

Şirket, The Hacker News, Reuters ve SecurityWeek tarafından geniş çapta bildirilen duyurusunda, "Bu değerlendirmeler bize, Project Glasswing ile başlattığımız savunma çabalarını genişleterek, gelişmiş siber yetenekleri daha geniş bir savunmacı grubuna güvenli bir şekilde sunabileceğimize dair güven veriyor." dedi.

Tasarım, çoğu defansif güvenlik çalışmasının (yamalama, günlük analizi, kötü amaçlı yazılım önceliklendirmesi) sıkı güvenlik bariyerleri altında ilerleyebileceği, yasal saldırı testlerinin ise daha geniş bir koridora ihtiyaç duyduğu yönündeki iddiayı yansıtıyor. Bu aynı zamanda güvenlik sektörünün çift kullanımlı araçları uzun süredir nasıl ele aldığını da yansıtıyor: yalnızca aracı değil, uygulayıcıyı da inceleyin.

Glasswing'in Genişleyen Ayak İzi

Programın genişletilmesi, Anthropic'in modellerini kritik yazılımların güçlendirilmesine uygulama girişimi olan Project Glasswing ile sıkı bir şekilde bağlantılı. Şirket, Glasswing'in Nisan ve Temmuz 2026 arasında en az 129.000 doğrulanmış yazılım güvenlik açığını ve açık kaynak tarama çalışmaları aracılığıyla Nisan ve Ekim ayları arasında ek 5.500 doğrulanmış güvenlik açığını ortaya çıkardığını söyledi.

Doğrulanan güvenlik açıklarından 33.000'den fazlası şu ana kadar kritik veya yüksek önem derecesine sahip olarak derecelendirildi; Anthropic, Glasswing ortaklarının yalnızca bir alt kümesinden gelen anket verilerinden yararlandığı için muhtemelen önemli bir eksik sayım olarak tanımlıyor. Şirket, gerçek etkinin en az beş kat daha yüksek olabileceğini tahmin ediyor.

Yapay Zeka Odaklı Güvenlik Açığı Keşfinin Ölçülü Görünümü

Bağımsız analiz, yapay zeka tarafından bulunan kusurlar akışının, doğrudan yararlanılan ihlallerin eşleşen bir dalgasına dönüşmediğini öne sürüyor. Geçen ayın sonlarında yayınlanan bir analizde, VulnCheck araştırmacısı Patrick Garrity, Anthropic veya Project Glasswing tarafından keşfedilen 300 güvenlik açığından yalnızca 2'sinin (yaklaşık yüzde 0,67'sinin) vahşi doğada istismar edildiğini buldu.

İstismar edilen iki kusur, Ghost CMS'deki bir SQL enjeksiyon güvenlik açığı olan CVE-2026-26980 ve Rejetto HTTP Dosya Sunucusu'ndaki bir oturum sahteciliği kusuru olan CVE-2026-61500'dür. Veriler, güvenlik araştırmacılarının vurguladığı bir nüansı destekliyor: Yapay zeka, güvenlik açığı tespitinin önündeki engeli azaltıyor, ancak ortaya çıkardığı kusurların çoğu hiçbir zaman saldırganların radarına girmedi.

Duyuru aynı zamanda yapay zeka tarafından oluşturulan güvenlik çalışmaları hakkında daha geniş bir tartışmanın ortasında yer alıyor. 1Password ve Veracode tarafından yapılan araştırmalar, yapay zeka tarafından yazılan güvenlik açığı yamalarının kendilerinin de yeni kusurlar oluşturabileceğini gösterdi; bu da otomasyonun yardımcı olduğunu ancak insan doğrulamasının yerini almadığının altını çiziyor.

Güvenlik Sektörü İçin Ne İfade Ediyor?

Güvenlik ekipleri için CVP, gerçek savunma çalışmalarında sınır modellerini kullanma aktivasyon enerjisini azaltır. Olay müdahale ekipleri, kötü amaçlı yazılım analizi desteğine yönelik onaylı bir yol kazanır; Sızma test uzmanları yapay zeka destekli saldırılar için yönetilen bir ortama sahip olur; ve yapay zeka güvenlik sistemlerini denetleyen küçük kuruluşlar grubu en az kısıtlı erişime sahip oluyor.

Anthropic için program hem bir güvenlik stratejisi hem de ticari bir stratejidir. Bu, şirketin, güçlü siber yeteneklerin tamamen bastırılmak yerine kasıtlı olarak incelenen savunuculara sunulması gerektiği yönündeki tutumunu somutlaştırıyor; bu, daha zayıf siber kontrollere sahip modeller üzerinde incelemeyle karşı karşıya kalan rakiplerin aksine. Aynı zamanda Anthropic'in sınır modeli erişimi için ödeme yapma olasılığı en yüksek olan kuruluşlarla (hükümetler, kritik altyapı operatörleri ve büyük güvenlik sağlayıcıları) ilişkilerini de derinleştiriyor.

Şirket, programa bağlı fiyatlandırma değişikliklerini duyurmadı ve başvurular Anthropic'in mevcut incelenmiş erişim kanalları aracılığıyla işleniyor. Glasswing'in halihazırda ortaya çıkardığı şeyin boyutu ve şirketin rakamların muhtemelen gerçeği olduğundan az gösterdiğini kabul etmesi göz önüne alındığında, güvenlik sektörü, saldırganlar onları ilk önce bulmadan önce bu 129.000 bulgudan kaçının düzeltildiğini izleyecek.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →