Siber Güvenlik

Mythos zafiyet hortumu insan darboğazına çarptı

Mythos zafiyet hortumu insan darboğazına çarptı
İngilizcenizi Malta'da eğlenerek geliştirmek ister misiniz? Bilgi al →

Zafiyetler ve Tehditler

Project Glasswing bulgularının analizi, keşfedilen hataların yalnızca küçük bir bölümünün ifşa edildiğini ve çok daha azının düzeltildiğini gösteriyor.

Jai Vijayan, Katkıda Bulunan Yazar

Anthropic’in Project Glasswing’inden gelen açık verilerin yeni bir analizi, Claude öncü modelinin ürettiği zafiyet bulguları ile bunların gerçek, ciddi ve düzeltmeye değer olarak sonuçlananları arasında ciddi bir boşluk olduğunu ortaya koydu.

Bu ayrım önemli çünkü zafiyet araştırmasındaki darboğazın giderek keşif aşamasından ziyade yeni açıkların doğrulanması ve düzeltme koordinasyonunda oluştuğunu gösteriyor.

Açıklama aşamasına ulaşanların oranı yüzde 10’u bile bulmuyor

VulnCheck’te güvenlik araştırmacısı olan Patrick Garrity, Project Glasswing’e ait bulguların zafiyet açıklama ve düzeltme sürecinde nasıl ilerlediğini kaydeden kamuya açık Vulnerability Disclosure Ledger’ı yakın zamanda analiz etti. Analiz, Anthropic’in Claude Mythos’unun Project Glasswing’in Nisan 2026’da başlamasından bu yana çok sayıda yazılım projesinde toplam 26.153 zafiyet bulgusu ürettiğini gösterdi.

Buna karşın bu bulgulardan yalnızca 2.736’sı, yani biraz daha fazla yüzde 10’u, açıklama defterine girmiş durumda; bu da ya ilgili yazılım bakım ekibine açıklanmış ya da açıklama sürecinde olduğu anlamına geliyor. Açıkların yüzde 0,8’inden azı, yalnızca 202’si şu anda yama aldı ve 245’i geri çekildi. Diğer 191 zafiyet ise ön açıklama aşamasındaydı ve bakım ekiplerine henüz bildirilmedi.

Claude Mythos’un ürettiği bulguların kalan yaklaşık yüzde 90’ı henüz deftere girmedi. Garrity’ye göre bu durum, hangi yapay zekâ kaynaklı bulgunun açıklama ve düzeltme gerektirdiğinin belirlenmesinde insan doğrulaması ve koordinasyonunun darboğaz haline geldiğini gösteriyor.

Sonuçlar, “koordineli zafiyet açıklamasının nasıl işlediği konusunda daha yakından bilgi sahibi olanlar için sürpriz değil” diyor Garrity Dark Reading’e. Ancak bu durum, “öncü model sağlayıcılarının büyük ölçüde konumlandırdığı anlatıdan çok farklı” çünkü anlatı yapay zekânın zafiyet keşfini dramatik şekilde hızlandırma yeteneğine odaklanıyor.

“Deneme yanılma yoluyla bunu öğreniyorlar gibi görünüyor” diyor.

Gerçek pozitifler ve önem değerlendirmeleri

Garrity’nin analizi, Anthropic’in Mythos zafiyet bulgularının doğruluğu ve modelin önemini değerlendirme yeteneğiyle ilgili iddialarını da sorgulatıyor. Zafiyet defterinde düzeltildi olarak işaretlenen 202 bulgunun, geri çekildi olarak işaretlenen 245 zafiyetten belirgin şekilde daha az olduğunu kaydetti. Yazılanlar, Anthropic’in iddia ettiği yüzde 91,4 gerçek pozitif oranının nasıl tanımlandığı ve ölçüldüğünün daha yakından incelenmesini gerektiriyor.

Benzer şekilde Garrity, Anthropic’in yapay zekâsının zafiyetlerin önemini, etkilenen yazılımın gerçek bakım ekipleriyle kıyaslandığında çok daha agresif değerlendirdiğini buldu. Claude örneğin, deftere giren bulguların yüzde 91,5’ini kritik veya yüksek önemde olarak değerlendirdi. Oysa proje bakım ekipleri bu kategoride yalnızca yüzde 61,3’ünü böyle gördü.

“Sezgim, ekibin Claude’a önem belirleme konusunda ayrıntılı talimatlar vermediğini ya da verdiyse de bunun iyi düşünülmediğini söylüyor; bu da daha yüksek önem tespitlerine yol açıyor” diyor Garrity. “Zafiyetlerin açıklanmasında sektör standardı olarak beklenen, önemin nasıl üretildiğine dair kullanılan CVSS metriklerini ve gerçek zayıflıkları daha iyi anlamak için kullanılan CWE’leri görmek isterim.”

Daha büyük bir sorunun işaretleri mi?

Yapay zekânın zafiyet bulgularını doğru değerlendirmesi konusundaki sorular Glasswing’e özgü değil. Contrast Security’nin araştırması da yapay zekâ destekli güvenlik tarayıcılarının ürettiği sonuçlarda önemli değişkenlik olduğunu gösterdi. Aynı kod tabanına karşı aynı aracın farklı çalıştırmaları belirgin şekilde farklı bulgular üretti ve birden fazla tarayıcı yalnızca küçük bir yüzde zafiyette hemfikir oldu.

Contrast Security’nin kurucusu ve OWASP Top 10’un yaratıcısı Jeff Williams, şirketinin üç farklı yapay zekâ tarayıcısını aynı 50.000 satırlık kod tabanına karşı üç kez çalıştırdığını söylüyor; tarayıcılar her seferinde farklı sonuçlar üretti. Sonnet tabanlı basit bir tarama örneğin, üç çalıştırma arasında kendi bulgularının yalnızca yüzde 17’sini yeniden üretebildi; Opus yüzde 25’ini yeniden üretti ancak bulgu sayısı en iyi ve en kötü çalıştırma arasında neredeyse yüzde 30 dalgalandı.

Bu fark, zafiyet araştırmasının ekonomisinde potansiyel bir değişimi vurguluyor, diyor Williams. Yapay zekâ potansiyel açıkları bulmayı nispeten ucuz hale getirebiliyor ancak hangi bulgunun gerçek, uygulanabilir ve düzeltmeye değer olduğunun belirlenmesi çok daha fazla zaman ve kaynak gerektiriyor. “Aynı kod tabanına karşı üç yapay zekâ tarayıcısı bulguların yüzde 5’inde hemfikirdi” diyor. “2 milyon satırlık bir kod tabanını taramak yaklaşık 315 dolarlık API ücreti tutarken, sonuçların triyajı yaklaşık 128.000 dolara mal oldu.”

VulnCheck’in analizi, Project Glasswing ve sektör genelinde zafiyet keşfine yapay zekâyı uygulama çabalarının devasa hacimde yeni tanımlanmış açık üretmeye başlamasıyla geliyor. Bu eğilim, bu açıkları doğrulamak, önceliklendirmek ve yamalamak zorunda kalan güvenlik ve zafiyet düzeltme ekipleri için yeni zorluklar yaratıyor. Microsoft’un bu hafta 974 zafiyeti ele alan rekor kıran Eylül Patch Salısı, yapay zekânın zafiyet keşfini hızlandırması karşısında kuruluşların karşılaştığı zorluğun ölçeğine örnek teşkil ediyor.

“Dünya hâlâ insan hızında güvenlik yapıyor” diyor Williams.

Daha hızlı daha fazla sorun bulmak yardımcı olmuyor, diyor; Project Glasswing bulgularından bakım ekibine ulaşanların düşük sayısına ve onaylanmış şekilde düzeltilebilenlerin daha da düşük sayısına işaret ediyor. “Ve bu Anthropic’in sınırsız hesaplamayla, Apple, Google ve Microsoft’un ortak olduğu bir durum. Hortumu bir huniye doğrulttuğunuzda olan bu.”

Illinois merkezli Jai Vijayan, siber güvenliği 25 yılı aşkın süredir kapsayan ödüllü bir teknoloji gazetecisidir. Bilgi güvenliği haberleri kapsamında fidye yazılımlarından ulus-devlet tehditlerine, kimlik güvenliğinden yapay zekâ riskine, kritik altyapı korumasından yazılım tedarik zinciri güvenliğine, bulut güvenliğine ve yeni kurumsal teknolojilere kadar geniş bir yelpazeyi ele aldı.

Kariyeri boyunca kurumsal ve teknoloji odaklı kitleler için haberler, özellik yazıları, anket raporları, beyaz kitaplar ve e-kitaplar yazdı. Ayrıca CISO’lar, güvenlik araştırmacıları ve sektör liderlerinin yer aldığı panel tartışmaları ve yönetici yuvarlak masalarına moderatörlük yaptı.

Jai daha önce Computerworld’de kıdemli editör olarak görev yaptı ve burada bilgi güvenliği ve veri gizliliği konularını ele aldı. Çalışmaları CSO Online, InformationWeek, The Christian Science Monitor Passcode, The Economic Times ve diğer yayınlarda da yer aldı.

Çalışmaları arasında Hükümet BT’sinin En İyi Kapsamı için Ortak ASBPE Mükemmellik Ödülü ve kablosuz yerel alan ağı güvenliği kapsamı için Ortak Jesse H. Neal Ödülü gibi birden fazla sektör ödülü bulunuyor. Jai, Bangalore Üniversitesi’nden istatistik alanında yüksek lisans derecesine sahip ve Milwaukee’deki Marquette Üniversitesi’nde yayıncılık ve elektronik iletişim eğitimi aldı.

Lüks Malta Yazı + İngilizce

Kaynak: Dark Reading