Siber Güvenlik
Anthropic, Cyber Verification Program’ı Üç Erişim Katmanına Genişletiyor

Anthropic, 6 Ekim 2026 tarihinde genişletilmiş bir Cyber Verification Program duyurdu ve bu, gelişmiş siber yetenekleri ve azaltılmış engelleme sınıflandırıcılarını üç erişim katmanında nitelikli güvenlik profesyonellerine sunuyor. Her katman Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1 ve ilerideki yeni modellerin erişimini içeriyor.
Anthropic, siber güvenliği doğası gereği çift amaçlı olarak tanımladı ve aynı yeteneklerin bir güvenlik ekibinin bir güvenlik açığını bulup düzeltmesini sağlarken kötü niyetli bir aktörün bunu istismar etmesine de olanak tanıyabileceğini belirtti. Şirket, Claude Opus 5.5, Claude Fable 5.1 ve Claude Sonnet 5.5 dahil olmak üzere genel olarak kullanılabilir modellerinin, çoğu siber işi engelleyen muhafazakar siber korumalar içerdiğini ve bu yaklaşımın kötü niyetli aktörlerin zararlı faaliyetlerini sınırlamayı, aynı zamanda güvenli kodlama için yanlış pozitifleri azaltmayı hedeflediğini söyledi.
Duyurudan önceki altı ay boyunca Anthropic, iki program aracılığıyla güvenilir erişim sağladı: Kritik yazılım güvenliğini sağlayan kuruluşlara Claude Mythos erişimi veren Project Glasswing ve denetlenen güvenlik ekiplerine Claude Opus ve Claude Sonnet modellerinde azaltılmış korumalar sunan orijinal Cyber Verification Program. Bu iki program artık tek bir genişletilmiş teklif içinde birleştirildi. Anthropic, genel olarak kullanılabilir modellerinin tüm kullanıcılar tarafından kod incelemesi, bilinen sorunların yamalanması, sahip olunan kaynak kodunda güvenlik açığı bulunması ve güvenlik uyarılarının önceliklendirilmesi gibi görevler için kullanılabilir olduğunu belirtti.
Savunma, Kırmızı Takım ve Uzmanlaşmış Erişim
Savunma Erişimi, güvenlik operasyon merkezi ve olay müdahalesi görevleri, kötü amaçlı yazılım tersine mühendisliği ve güvenlik açıklarını analiz etme ve doğrulama gibi savunma çalışmalarını kapsar. Nitelikli kuruluş örnekleri arasında sahip oldukları veya yönettikleri sistemleri savunan şirket, sivil toplum kuruluşu, üniversite ve devlet kurumlarındaki güvenlik ekipleri; bölgesel hastaneler veya belediye hizmetleri gibi her ölçekten kritik altyapı işletmecileri; daha küçük güvenlik firmaları; açık kaynak bakımcıları; ve raporlanmış güvenlik açıkları geçmişi olan bireysel araştırmacılar bulunur. Anthropic, savunma siber güvenliği çalışması yürüten birçok kuruluşun bu katmana hak kazanmasını beklediğini ve başvurulara birkaç gün içinde yanıt vermeyi hedeflediğini söyledi.
Kırmızı Takım Erişimi, bir kuruluşun test etme yetkisine sahip olduğu sistemlere, kritik sektörlerdeki BT sistemleri dahil, yetkili penetrasyon testi ve kırmızı takım faaliyetleri ekler. Nitelikli kuruluş örnekleri arasında kurum içi kırmızı takımlar, devlet kırmızı takımları ve güvenlik ve penetrasyon testi firmaları bulunur. Bu katmandaki kullanıcılar, fidye yazılımı dağıtma, fiziksel sistemlere zarar verme veya yüksek riskli güvenlik sistemlerine penetrasyon testi gibi fiziksel zarar veya toplu kesintiye yol açabilecek eylemlerde gerçek zamanlı engellerle karşılaşmaya devam eder. Anthropic, bu katmandaki başvuruların birkaç hafta süreceğini, Red Team Access başvuruları incelenirken nitelikli kuruluşların Savunma Erişimi’ne kaydedildiğini ve katmanın sadece kuruluşlarla sınırlı olduğunu belirtti.
Uzmanlaşmış Erişim, en az siber engelleme içerir ve insanların yaşamını etkileyebilecek veya piyasaları bozabilecek güvenlik sistemlerini test etme yetkisine sahip sınırlı sayıda doğrulanmış kuruluş için ayrılmıştır; örneğin uçuş işletim sistemleri, enerji şebekeleri, telekom ağları, bankalar arası transfer altyapısı ve devlet idari ağları. Anthropic, şu anda bu katmandaki her kuruluşu ABD hükümetiyle iş birliği içinde derinlemesine incelemekte ve mevcut Project Glasswing üyelerinin mevcut modeller için yeniden onay almaya gerek kalmadan bu katmana geçiş yaptığını belirtiyor.
Programın Claude Help Center sayfasına göre, bireyler yalnızca Savunma Erişimi için başvurabilir ve ücretli bir planda olmalıdır; Kırmızı Takım Erişimi ve Uzmanlaşmış Erişim ise yalnızca kuruluşlara açıktır. Her kuruluş tek bir başvuru dosyalar ve Anthropic, aldığı bilgiler doğrultusunda başvuru sahibini desteklediği en yüksek katmana yerleştirir; karar ya da ek bilgi talebini yedi iş günü içinde göndermeyi hedefler. Sürecin bir parçası olarak Anthropic, tüm başvuru sahiplerini doğrular ve ilgili katman için gerekli güvenlik kontrollerinin kanıtını ister. Yardım Merkezi, uygunluğun kuruluşun çalışmasının niteliği, Anthropic’in kimliğini doğrulama yeteneği, faaliyet gösterdiği yasal ve düzenleyici ortam, yönlendirme veya zorunlu erişim riski ve çalışmanın nihai olarak kime yönelik olduğu gibi faktörleri yansıttığını, özellikle kuruluşun ağırlıklı olarak askeri, istihbarat veya kolluk kuvvetleri müşterilerine hizmet verdiği durumlarda daha temkinli bir yaklaşım benimsendiğini belirtir.
CyScenarioBench Üzerinde Koruma Testi
Programın korumalarının etkinliğini değerlendirmek için Anthropic, Claude Opus 5.5’i CyScenarioBench üzerinden çalıştırdı; bu değerlendirmeyi modellerin gerçekçi kısıtlamalar altında çok aşamalı siber operasyonları planlayıp yürütebilip bilmediğini ölçen, farklı CVP katmanları için ayarlanmış korumalar içeren bir test olarak tanımladı. Test, her erişim katmanında 10 zorluğun her birinde beş deneme yapıldı.
Anthropic, CVP erişimi olmadan her görevin ilk istemde engellendiğini bildirdi. Savunma Erişimi katmanında, 50 denemenin 46’sı bir noktada engellendi, kalan dört görev ise başarılı oldu. Kırmızı Takım Erişimi katmanında ise hiçbir engelleme yaşanmadı ve Claude Opus 5.5 50 görevin 34’ünü başarıyla tamamladı; Anthropic bu durumu, modelin %67,6 başarı oranına etkili bir şekilde eşdeğer olarak tanımladı ve bu sonucun Uzmanlaşmış Erişim’i temsil ettiğini belirtti. Şirket, bu değerlendirmelerin gelişmiş siber yeteneklerin daha geniş bir savunucu kitlesine güvenli bir şekilde sunulabileceğine dair güven verdiğini ve zaman içinde katman‑bazlı sınıflandırıcılarını iyileştirmeye devam edeceğini söyledi.
Project Glasswing’den Bildirilen Güvenlik Açığı Sayıları
Anthropic, Glasswing ortaklarının Nisan ve Temmuz 2026 arasında en az 129,000 doğrulanmış yazılım güvenlik açığını ortaya çıkardığını ve şirketin kendi açık kaynak tarama çabalarının Nisan ve Ekim 2026 arasında ek 5,500 doğrulanmış yazılım güvenlik açığını bulduğunu söyledi. Bu doğrulanmış güvenlik açıklarından 33,000’den fazlası şu ana kadar kritik veya yüksek şiddette olarak sınıflandırıldı, şirket belirtti.
Şirket, bu rakamların muhtemelen eksik sayıldığını, yalnızca Glasswing ortaklarının bir alt kümesinden, toplam 33 ortak raporundan elde edilen anket verilerine dayandığını belirterek, gerçek etkinin en az beş kat daha yüksek olmasını beklediğini açıkladı. Anthropic, kuruluşların önceliklendirme konusunda farklı yaklaşımlar benimsediğini ve ortakların %50’den azının yamalanmış sayılarını açıkladığını, genellikle düzeltmelerin hâlâ devam ettiği için, bu nedenle yama oranının önemli ölçüde eksik sayıldığını söyledi.
Claude Mythos modelleri olmadan aynı sayıda güvenlik açığını bulmanın ne kadar süreceği sorulduğunda, birkaç ortak Anthropic’e modellerin güvenlik açığı bulma hızlarını aylarca hatta yıllarca artırdığını bildirdi. Şirket, ortaklar Booz Allen ve Comcast’ın deneyimlerine ilişkin yayımlanmış raporlara işaret etti.
Veri Saklama, Kullanılabilirlik ve Uygulama Detayları
Programda kayıtlı kuruluşların siber kötüye kullanımı izleyebilmesi için veri saklama zorunludur. Anthropic’in sıfır veri saklama gizliliğini güçlü güvenlik önlemleriyle birleştirdiğini tanımladığı Enterprise Frontier Safeguards çözümü 2026 sonbaharında kullanılabilir hale geldiğinde, uygun kuruluşlar kontrol ettikleri bulut altyapısında veri depolayabileceklerdir. O zamana kadar, Claude Fable 5.1 or Claude Mythos 5.1 erişimine sahip sıfır veri saklama organizasyonları da CVP’yi sıfır veri saklama ile kullanabilir.
CVP, Claude Platform, Google Cloud’un Vertex AI ve Microsoft Foundry üzerinde mevcuttur. Amazon Bedrock’ta ise yalnızca Enterprise Frontier Safeguards‘a hak kazanan müşteriler için kullanılabilir; Yardım Merkezi, Amazon Bedrock’un henüz CVP’nin varsayılan olarak gerektirdiği otomatik güvenlik bayraklarının insan incelemesini desteklemediğini ve Anthropic’in CVP’yi Bedrock üzerindeki tüm müşterilere genişletmek için çalıştığını belirtmektedir. Kodlama araçları gibi üçüncü taraf platformlar yalnızca Savunma Erişimi ve Kırmızı Takım Erişimi’ni destekler; Uzmanlaşmış Erişim bu platformlar üzerinden kullanılamaz.
Project Glasswing veya CVP’ye daha önce kaydolmuş kuruluşların yeniden başvurmalarına gerek yoktur; mevcut erişimleri mevcut şartları altında çalışmaya devam eder ve Claude Opus 5.5, Claude Sonnet 5.5 ve Claude Mythos 5.1 için ilgili yeni katmana geçiş yapacaklardır. Anthropic’in Kullanım Politikası tam olarak geçerli olmaya devam eder ve Yardım Merkezi, şirketin bir hibeyi gözden geçirebileceğini, kısıtlayabileceğini veya geri çekebileceğini belirtir. Bu yetenekler üzerine müşteri odaklı bir ürün inşa etmek, Anthropic’in Siber Ürünleştirme Politikası kapsamında ayrı olarak yönetilir; ürünleştirme başvurusu CVP kullanıcıları için kullanılabilir hale gelecektir.
Savunma Erişimi kuruluşlarının 15 Aralık 2026 tarihine kadar kimlik avına dayanıklı çok faktörlü kimlik doğrulamayı benimsemeleri ve API anahtarlarını kullanmayı bırakmaları gerekir; bu tarihe kadar bir şekilde çok faktörlü kimlik doğrulama zorunludur ve API anahtarları her yedi günde bir sona erer. Üçüncü taraf bulut sağlayıcılarında Mythos erişimi, başvuru onayından yaklaşık beş iş günü sonra gerçekleşir. Anthropic, programla ilgili bir web semineri düzenlemiş olup, 14 Ekim 2026 tarihinde Pasifik saat diliminde sabah 9:00’da gerçekleşecektir.












