Siber Güvenlik

Anthropic, 129 bin açık tespitinin ardından seçkin siber ekipler için Claude erişimini genişletti

Anthropic, 129 bin açık tespitinin ardından seçkin siber ekipler için Claude erişimini genişletti

Anthropic Salı günü, denetlenmiş siber güvenlik uzmanlarının gelişmiş yapay zekâ modellerini azaltılmış güvenlik önlemleri ve engelleme sınıflandırıcılarıyla test etmesine izin veren programı genişlettiğini duyurdu. Şirket, Project Glasswing girişiminin Nisan-Temmuz 2026 arasında en az 129.000 doğrulanmış yazılım açığı tespit ettiğini iddia etti.

Şirket, Nisan-Ekim 2026 arasında açık kaynaklı tarama çalışmalarıyla ek 5.500 doğrulanmış yazılım açığı bulduğunu da söyledi.

"Doğrulanmış açıkların 33.000'den fazlası şu ana kadar kritik veya yüksek şiddetli olarak derecelendirildi" dedi Anthropic. "Bu muhtemelen eksik bir sayı, çünkü yalnızca Glasswing ortaklarının bir alt kümesinden gelen anket verilerine dayanıyor. Bu nedenle gerçek etkinin en az beş kat daha yüksek olmasını bekliyoruz."

Güncellenen programın adı Cyber Verification Program (CVP). Program üç erişim kademesi sunuyor ve kuruluşlar ile güvenlik ekipleri çalışmalarına en uygun olanı başvurabiliyor. Her kademe Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1 ve ileride çıkacak yeni modeller dahil olmak üzere modellere erişim sağlıyor.

Üç erişim düzeyi şöyle açıklandı.

Defense Access, olay müdahalesi, kötü amaçlı yazılım tersine mühendisliği ve açık analizi ile doğrulaması gibi savunma çalışmaları içindir.

Red Team Access, savunma kullanım senaryolarına yetkili sızma testi ve kırmızı takım çalışmalarını ekler.

Specialized Access, en az güvenlik önlemine sahip olan kademe olup güvenlik sistemlerini test etmeye yetkili sınırlı sayıda doğrulanmış kuruluşa ayrılmıştır.

CyScenarioBench değerlendirmesine göre Claude Opus 5.5'te Defense Access kademesinde güvenlik önlemleri 50 görevden 46'sını engelledi. Aynı modelde Red Team Access kademesi hiçbir görevi engellemedi ve 50 görevden 34'ünü tamamladı; bu oran güvenlik önlemi uygulanmadığındaki tamamlama oranıyla aynı. CVP erişimi olmadan her görev ilk istemde engellendi.

"Bu değerlendirmeler, Project Glasswing ile başlattığımız savunma çabalarını genişleterek gelişmiş siber yetenekleri daha geniş bir savunucu grubuna güvenli şekilde sunabileceğimize dair güven veriyor" dedi Anthropic.

Yapay zekâ şirketi, bu araçları çift kullanımlı doğaları nedeniyle savunma tarafına sunduğunu ve kötü aktörlerin kötü amaçla silahlandırabileceği aynı yetenekleri kullanarak sistemleri güvence altına almalarına yardımcı olmayı amaçladığını belirtti.

Geçen ayın sonunda yayımlanan bir analizde VulnCheck araştırmacısı Patrick Garrity, Anthropic ya da Project Glasswing tarafından keşfedilen 300 açığın yalnızca 2'sinin, yani yüzde 0,67'sinin gerçek dünyada istismar edildiğini ortaya koydu. Bu açıkların 39'u kritik, 141'i yüksek, 81'i orta ve 18'i düşük şiddetli olarak sınıflandırıldı.

Aktif istismar çabalarına tanık olan iki açık CVE-2026-26980, Ghost CMS'de SQL enjeksiyon açığı, ve CVE-2026-61500, Rejetto HTTP File Server'da oturum taklit açığı.

Bulgular, yapay zekânın açık keşfinde engeli düşürse de keşfedilen her güvenlik açığının tehdit aktörleri tarafından istismar edilemeyeceğini ya da önemli etkiler yaratamayacağını gösteriyor. Ayrıca 1Password ve Veracode'un da gösterdiği gibi yapay zekâ tarafından üretilen açık yamalarının kendilerinin yeni güvenlik riskleri yaratabildiği görülüyor.

"Yapay zekâ kod üretim görevlerinin yaklaşık yüzde 44'ü testlerde riskli bir güvenlik açığı oluşturdu" dedi Veracode. "Modeller arasında ortalama güvenlik geçme oranı yüzde 56; bu oran ilk rapordaki yüzde 55'ten neredeyse değişmedi. Başka bir deyişle güvenlik performansı sabit kalırken boru hatlarına giren yapay zekâ kaynaklı kod miktarı hızla arttı."

Kaynak: The Hacker News

Paylaş:

Yapay zekâ asistanları için: bu haberin Markdown (.md) sürümü