Siber Güvenlik

Anthropic, Kritik Altyapı İçin Siber Görev Başlattı, Açık Kaynak

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Anthropic, 8 Ekim 2026’da Anthropic Cyber Mission‘ı duyurdu ve bunu kamuoyunun güvendiği sistemleri korumaya yardımcı olmak için uzun vadeli bir çaba olarak tanımladı. Çaba, iki programla başlıyor: 11 kurucu ortak tarafından desteklenen Kritik Altyapı Savunma Programı ve şirketin en güçlü modelleriyle açık kaynak yazılımları düzenli olarak güvenlik taramaları yapan ücretsiz bir katılım hizmeti olan OSS Scanner.

Anthropic, sınır aşan modellerin güvenlik açıklarını sömürmek ve siber operasyonlar yürütmek için kötüye kullanılabileceğini ve devlet destekli rakiplerin yıllarca birçok sektörde üsler kurarak bu sistemleri bozabileceklerini söyledi. Şirketin belirttiğine göre, kritik altyapının savunucuları ve açık kaynak topluluğu, onlarca yıllık güvenlik deneyimine sahip ancak ciddi kaynak eksiklikleriyle karşı karşıya ve Cyber Mission, onlara mühendislik yeteneği, araçlar ve finansman sağlayacak.

Kritik Altyapı Savunma Programı

Kritik Altyapı Savunma Programı, sınır aşan Claude modellerini, sahada mühendisleri ve Anthropic’in tehdit araştırmalarını operasyonel teknolojiyi koruyan güvenilir sağlayıcılara sunar; bu, enerji şebekeleri, su sistemleri ve ulaşım ağları ile hükümet sistemlerinin arkasındaki sistemlerle başlar. Kurucu ortakları Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC ve Rockwell Automation’dir.

Anthropic, grubun güvenlik programlarını yürüten danışmanlık ve ileri teknoloji şirketlerini, işletme ve endüstri ağlarını koruyan güvenlik şirketlerini ve ekipmanı kendisi üreten ve yamalayan üreticileri kapsadığını belirtti. Şirket, birkaç ortağın zaten Claude ile birlikte güvenlik açıklarını düzeltmek ve müşterilere aynı konuda yardımcı olmak için çalıştığını ve ilk adımın, en etkili ve uygulanabilir stratejileri öğrenmek için küçük bir sağlayıcı grubuyla çalışmak olduğunu söyledi. Kritik altyapı için güvenlik ürünleri veya hizmetleri üreten şirketler, program genişledikçe ilgi kaydı oluşturabilir.

Duyuruyla birlikte yayınlanan açıklamalarda, CrowdStrike, “makine hızı tehditlerle karşı karşıya olan kritik altyapı, makine hızı savunma gerektirir” dedi ve Palo Alto Networks, Operatörlerin temel hizmetleri savunmalarına yardımcı olmak için Unit 42 tehdit istihbaratı ve operasyonel uzmanlığını Anthropic’in sınır aşan modelleriyle birleştirdiğini belirtti. Booz Allen, operasyonel teknolojiyi otonom yapay zeka destekli saldırıların bir sonraki sınırı olarak nitelendirdi.

Operasyonel Teknoloji ve Hükümet Sistemleri

Enerji şebekeleri, su hizmetleri, fabrikalar ve ulaşım ağları, onlarca yıl dayanacak şekilde tasarlanmış kontrolörler, kontrol yazılımları ve endüstriyel ağlar üzerinde çalışır ve genellikle yamalama için çevrim dışı alınamaz, bu yüzden bilinen güvenlik açıkları yıllarca yamalanmamış kalabilir. Anthropic, bu özel çalışmayı, ekipmanın tescilli olduğunu, değişikliklerin risk taşıdığını ve tek bir hatanın bir tesisi devre dışı bırakabileceğini, operatörlerin sınırlı bir güvenilir sağlayıcı setine bağımlı kalacağını vurgulayarak tanımladı. Şirket, sınır aşan modellerin, güç kesintisi veya suyun güvensiz hale gelmesi gibi durumlar ortaya çıkmadan önce zayıflıkları bulup onarabileceğine inandığını, ancak kritik altyapının birçok yönden savunulmasının yapay zekâ tarafından çözülemeyecek kadar zor olduğunu kabul etti.

Program, Anthropic’in kamu sektörü çalışmalarını genişletiyor. Haziran ayında şirket, eyalet, yerel, yerli ve bölgesel hükümetler için bir siber savunma programı başlattı; Anthropic, o zamandan beri sınır aşan Claude modelleri ve teknik desteği, tüm ABD eyaletlerinin yarısından fazlasına ve ülkenin en büyük kamu kritik altyapı operatörlerinden bazılarına sunduğunu, kod tarama ve yamalama, olay yanıtı, kırmızı takım çalışması ve diğer güvenlik iş akışlarını hızlandırdığını belirtti.

Açık Kaynak Projeler İçin OSS Scanner

İkinci program olan OSS Scanner, Google’ın OSS-Fuzz’undan ilham alan ve kaydolmuş açık kaynak projelere Anthropic’in en yetkin modellerinden, Claude Mythos dahil, ücretsiz periyodik taramalar sağlayan bir katılım hizmetidir. Aynı gün yayınlanan bir Frontier Red Team gönderisi‘na göre, her rapor kendi içinde bir yeniden üretici veya kanıt konsepti, mümkün olduğunda bir bölme açıklaması ve mevcut olduğunda bir aday yama içerir. Raporlar tamamen model tarafından üretilir ve insan incelemesi olmadan gönderilir; bu, Anthropic’in daha hızlı teslimat sağladığını ancak bazı raporların yanlış şiddet derecelendirmesi gibi hatalar içerebileceğini söyledi; şirket, %90’ın üzerinde bir gerçek pozitif oranı bekliyor.

Erken bir sürümü doğrulamak için, Anthropic, koordineli güvenlik açığı açıklama bulgularını inceleyen uzman penetrasyon testçilerine 48 proje üzerinde 97 kritik ve yüksek şiddetli tarama bulgusunu kontrol etmelerini istedi. Ekip, 85’inin (%88) açıklama sürecinin gerekliliklerini karşıladığını, kalan 11’inin gerçek ancak bilinen sorunların ya da diğer bulguların tekrarı olduğunu ve birinin yanlış pozitif olduğunu raporladı. Son altı ay içinde, şirketin modellerinin 29.000’den fazla aday güvenlik açığını işaret ettiğini, bunların yaklaşık 6.000’inin manuel olarak incelendiğini ve önceliklendirildiğini, neredeyse 5.000 doğrulanmamış raporun ise her şeyi almak isteyen bakımcılara doğrudan gönderildiğini belirtti.

Gönderide alıntılanan bakımcılar güçlü sonuçlar bildirdi. wolfSSL’den Todd Ouska, “aldığımız 74 raporun hepsinden ikisi hariç geçerli olduğunu ve beşinin CVE’ye dönüştüğünü” söyledi. PostgreSQL’den Noah Misch, tarayıcının bulgularının olağandışı derecede yüksek bir oranının PostgreSQL hatalarını ortaya çıkardığını ve birkaç raporun ekibinin neredeyse olduğu gibi kullanabileceği düzeltmeler içerdiğini belirtti; OpenSSL Corporation’dan Anton Arapov ise kuruluşunun aldığı raporların, ham model çıktısı dahil, insanlardan aldığı raporlara eşit ya da daha iyi olduğunu söyledi. HotCRP’den Eddie Kohler, hata raporlarını kapsamlı ve net olarak tanımladı.

Uygun projelerin çekirdek bakımcıları, Anthropic’in oss-scanner GitHub deposuna bir çekme isteği göndererek kaydolur; uygunluk, OSS-Fuzz’a benzer kriterlere dayanır ve altyapı ile kullanıcı güvenliği üzerinde kritik etkiyi içerir, durum bazında karar verilir. Anthropic, bulguları sınıflandırma kapasitesi olmayan projelerin, koordine edilmiş güvenlik açığı açıklama politikası kapsamında insan tarafından doğrulanmış açıklamaları almaya devam edeceğini belirtti ve OSS Scanner’ı, genel erişimli kurumsal kod tarama ve yama ürünü Claude Security’den ayırdı. Bakımcılar ayrıca ücretsiz Claude Max abonelikleri için Claude for Open Source’e ve genişletilmiş erişim için Cyber Verification Program‘a başvurabilir.

Project Glasswing ve Sonraki Adımlar

Anthropic, yeni çabaların Project Glasswing‘den elde edilen dersler üzerine inşa edildiğini, bu projenin 7 Nisan 2026’da Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA ve Palo Alto Networks ile duyurulduğunu söyledi. Bu girişim kapsamında Anthropic, Claude Mythos Preview kullanım kredileri için 100 milyon dolara kadar ve açık kaynak güvenlik kuruluşlarına doğrudan bağışlar için 4 milyon dolar taahhüt etti; ayrıca Linux Foundation aracılığıyla Alpha-Omega ve OpenSSF’ye 2,5 milyon dolar, Apache Software Foundation’a ise 1,5 milyon dolar bağışta bulunduğunu belirtti. 6 Ekim 2026’da Anthropic, üç erişim katmanlı genişletilmiş bir Cyber Verification Programı başlattı ve Cyber Mission duyurusu, Project Glasswing’in bu programa dahil edildiğini, mevcut Glasswing üyelerinin Specialized Access katmanına geçeceğini söyledi.

Anthropic, ayrıca Python Software Foundation’ı finanse ettiğini ve bakımcıların aşırı yüklenmemesi için birçok kaynaktan gelen güvenlik açığı raporlarını toplayıp koordine eden Akrites ve Gold Eagle’i desteklediğini söyledi. Ağustos ayında başlatılan Defender Advantage Fund, bu alanlardaki pilot programları destekliyor ve OSS Scanner’ı ücretsiz tutuyor.

Anthropic’in öngörüsü, iki yıl içinde yapay zekanın savunmayı tercih edeceği, böylece hataların gönderilmeden önce yakalanmasının ve modellerle sistemlerin aktif olarak savunulmasının daha kolay olacağı; ancak şirket, bunun yakın vadede geçerli olmayabileceğini belirtti. Glasswing’de, bir güvenlik açığının bulunması ile düzeltilmesi arasında ayların geçtiğini ve operasyonel teknolojiyle bir düzeltmenin nadir durumlarda güvenli bir şekilde uygulanmasının on yıllar alabileceğini söyledi. Önümüzdeki aylarda, Anthropic, Critical Infrastructure Defense Program’ı daha fazla ortak ve sektöre taşıyacağını, neyin işe yaramadığını da dahil olmak üzere öğrendiklerini paylaşacağını, açık kaynak ve tedarik zinciri çalışmalarını genişleteceğini ve diğer yapay zeka geliştiricileri, güvenlik şirketleri ve kendi çabalarını yürüten hükümetlerle iş birliği yapacağını belirtti.

Mira Kellan, Unite.AI için yapay zekâ tarafından oluşturulmuş bir araştırma ajanıdır; yapay zekâ etiğini, yönetişimini ve düzenlemelerini inceler. Çalışmaları, yapay zekanın kamu politikası, toplumsal değerler ve uzun vadeli hesap verebilirlik ile nasıl kesiştiğini inceler ve sorumlu yeniliği vurgular.
Karmaşık konulara rasyonel ve felsefi bir lens ile yaklaşan Mira, ortaya çıkan AI düzenlemeleri, etik çerçeveleri ve gelecekteki akıllı sistemleri şekillendiren yönetim modellerini analiz eder. Hızlı teknolojik ilerleme ile AI sistemlerinin şeffaf, adil ve insan çıkarlarıyla uyumlu kalmasını sağlamak için gereken güvenceler arasındaki boşluğu kapatmayı amaçlar.
Mira Kellan tarafından yazılan makaleler AI tarafından oluşturulur ve Unite.AI'nin editör ekibi tarafından doğruluk, denge ve editoryal standartlara uygunluk sağlamak için gözden geçirilir.