Anthropic, uygun açık kaynaklı projeleri güvenlik açıklarına karşı periyodik olarak taramak ve tamamen model tarafından oluşturulan hata raporlarını doğrudan bakımcılara sunmak için şirketin en güçlü yapay zeka modellerini (Claude Mythos dahil) kullanan ücretsiz bir katılım hizmeti olan OSS Scanner'ı başlattı.

Çarşamba günü şirketin bir blog yazısında duyurulan hizmet, Anthropic'in güvenlik çalışmalarındaki sessiz bir değişimin ürünü: modelleri son zamanlarda güvenlik açıklarını Anthropic'in kendi güvenlik ekibinin doğrulayabileceğinden daha hızlı buluyor. Yazılım güvenliğini yeniden şekillendiren araçları takip eden geliştiriciler için lansman, açık kaynak altyapısındaki Yapay Zeka gelişmelerini ele almamız açısından önemli bir an.

Glasswing Projesinden Kamu Hizmeti'ne

OSS Tarayıcı, Anthropic'in, şirketin dahili güvenlik açığı keşif çabası olan Project Glasswing sırasında güvenlik açıklarını tespit etmek için Claude kullanma deneyiminden yararlanmaktadır. Bu çalışmadaki rakamlar Anthropic'in boru hattını neden halka açtığını açıklıyor.

Geçtiğimiz altı ay boyunca Anthropic, en son modellerinin dünyanın en önemli yazılım projelerinden bazılarında 29.000'den fazla aday güvenlik açığını ortaya çıkardığını söylüyor; ancak şirket bunlardan yalnızca 6.000'ini manuel olarak inceleyip önceliklendirebildi. Darboğaz, model yeteneği değil, insan doğrulama kapasitesi haline geldi.

Talep tarafı da benzer bir hikaye anlatıyor. Antropik raporlar, ilk raporları alan bakımcıların giderek şirketin sahip olduğu her şeyi talep ettiğini gösteriyor: yamalar da dahil olmak üzere, doğrulanmamış bulguların toplu olarak gönderilmesini talep eden bakımcılara halihazırda yaklaşık 5.000 rapor doğrudan gönderildi.

Yetenek bağlamı çok net. Akademik bir güvenlik açığı bulma kriteri olan CyberGym'de, Anthropic'e göre büyük dil modelleri, geçen yılın başında yüzde 20'nin altındaki güvenlik açıklarını bu yıl yüzde 85'in üzerine çıkardı; bu, yapay zeka hata raporlarını gürültüden eyleme dönüştürülebilir bulgulara dönüştüren bir sıçrama.

Testlerde Rakamlar Nasıl Durdu?

Anthropic, lansmandan önce boru hattını düzinelerce açık kaynak projeyle doğruladı ve şirketin kimlik doğrulamasız uzaktan kod yürütme açıklarına zincirlenebileceğini söylediği güvenlik açıkları da dahil olmak üzere yüzlerce hata raporu üretti.

En anlamlı test, dış incelemeyi içeriyordu. Anthropic, koordineli güvenlik açığı açıklaması (CVD) bulgularını inceleyen uzman penetrasyon testçilerinden, tarayıcıdan elde edilen ve 48 projeden alınan 97 kritik ve yüksek önem dereceli bulguyu incelemelerini istedi. Bunlardan yüzde 85 - 88'i Anthropic'in CVD süreci için çıtayı karşıladı. Geriye kalan 12'den 11'i gerçekti ancak yinelenen bilinen sorunlar veya aynı taramadan elde edilen diğer bulgulardı. Sadece bir tanesi tamamen yanlış pozitifti.

Şirket, her raporun kendi kendine yeten bir çoğaltıcı ve güvenlik açığının bir açıklamasını içerdiğini ve kusurun ne zaman ortaya çıktığını belirlemek için bir ikiye bölme de dahil olduğunu söylüyor.

Takas: Kesinliğin Ötesinde Hız

OSS Tarayıcının merkezi tasarım kararı aynı zamanda en büyük riskidir: raporlar, insan incelemesi veya önceliklendirme olmaksızın, tamamen model tarafından oluşturulmuştur. Anthropic, bunun daha hızlı ve daha sık taramaya olanak sağladığını ancak aynı zamanda bazı raporların yanlış veya geçersiz olacağını da açıkça belirtiyor.

Şirket, takası bakımcı talebine yanıt verecek şekilde çerçeveliyor. Açıklardan yararlanmalar artık dakikalar içinde geliştirilebildiğinden, projeler, insan incelemesini beklemek yerine her doğrulanmamış bulguyu derhal (önerilen yamalar eklenmiş olarak) almayı tercih ediyor. Yıllardır fuzzer'larla açık kaynaklı yazılımları tarayan Google'ın OSS-Fuzz'ından ilham alan OSS Tarayıcı, aynı mantığı yapay zeka odaklı kod analizine uyguluyor.

Geleneksel işlemeyi tercih eden projeler de göz ardı edilmiyor: Anthropic, özellikle raporları önceliklendirecek kaynaklara sahip olmayan projeler için, mevcut CVD süreci aracılığıyla insan tarafından doğrulanmış güvenlik açığı raporlarını manuel olarak açıklamaya devam edeceğini söylüyor. Ham bulguların oluşturulduğu anda elde edilmesini isteyenler için isteğe bağlı bir hızlı izleme mevcuttur.

Kimler Kayıt Olabilir — ve Antropik Başka Neler Duyuruldu

Uygun projelerin çekirdek bakımcıları, standart bir proje şablonunu takip ederek GitHub deposuna bir çekme isteği göndererek kaydolabilirler. Uygunluk, OSS-Fuzz kriterlerini yansıtıyor: projelerin altyapı ve kullanıcı güvenliği üzerinde kritik bir etkisi olmalı ve kabuller duruma göre belirlenmelidir.

Tarayıcı, daha geniş bir Antropik güvenlik girişimleri seti ile birlikte geliyor. Şirketin Siber Doğrulama Programı, nitelikli güvenlik profesyonellerinin kullanımına gelişmiş siber yetenekler ve azaltılmış engelleme sınıflandırıcıları sunuyor; Anthropic, bu hafta başında güvenlik ekipleri için üç katmanlı Claude erişimiyle genişletilen bir program. OSS için ayrı bir Claude çalışması, bakımcıların güvenlik açıklarını gidermelerine ve projelerini iyileştirmelerine yardımcı olmak amacıyla ücretsiz Claude Max 20x abonelik sağlar. SiliconANGLE ayrıca kritik altyapıyı korumaya odaklanan yeni bir Antropik program da bildirdi ve haftanın duyurularını savunma siber güvenliğine yönelik koordineli bir adım olarak çerçeveledi.

Açık Kaynak Güvenliği Açısından Ne İfade Ediyor?

OSS Tarayıcı reklamı yapıldığı gibi çalışıyorsa, bu açık kaynak güvenliğinde yapısal bir değişime işaret eder: Yapay zeka hataları bulur ve insanlar avcılıktan doğrulamaya geçer. Bu değişim, otomatik yamalara güvenip güvenmeyeceğine karar verirken makine tarafından oluşturulan raporları (bazıları yanlış) önceliklendirmek zorunda olan bakımcıların omuzlarına gerçek bir yük getiriyor.

Yüzde 88'lik doğrulama oranı, sinyal-gürültü oranının artık en azından kritik altyapı projeleri için bakımcının zamanına değecek kadar iyi olduğunu gösteriyor. Daha geniş ekosistemin bunu kabul edip etmediği, kayıt sayılarında ve kaç kayıtlı projenin ilk rapor seli sonrasında sessizce vazgeçmeyi seçtiğinde ortaya çıkacak.

---

Yapay Zekanın Önünde Olun

En son AI haberlerini, analizlerini ve buluşlarını tek bir yerden alın.

Daha fazla AI haberini okuyun →