Anthropic, açık kaynak projelerdeki güvenlik açıklarını kendi en güçlü yapay zeka modelleriyle ücretsiz tarayacak bir hizmet başlattı. OSS Scanner adı verilen hizmete katılan projeler düzenli taramalar alıyor; her raporda açığın nasıl tekrar üretileceği ve mümkünse hazır bir düzeltme yaması bulunuyor. Duyuru, şirketin 8 Ekim’de açıkladığı Anthropic Cyber Mission kapsamında geldi.
İçindekiler
Anthropic ne duyurdu?
OSS Scanner, Anthropic’in Claude ile yazılım açıkları aradığı Project Glasswing deneyiminden doğdu. Şirketin Frontier Red Team ekibinin duyurusuna göre hizmet, Google’ın yıllardır açık kaynak projelere ücretsiz sunduğu OSS-Fuzz modeline benziyor; farkı, tarama işini klasik test araçları yerine Claude Mythos dahil en gelişmiş Claude modellerinin yapması.
Hizmet isteğe bağlı. Yani Anthropic hiçbir projeyi kendiliğinden taramıyor; proje sorumluları başvuruyor, kabul edilirse taramalar başlıyor ve proje istediği an duraklatabiliyor ya da tamamen çıkabiliyor.
OSS Scanner nasıl çalışıyor?
1İlk tarama ve rapor paketi
Kabul edilen proje önce kapsamlı bir tarama alıyor ve bulgular e-postayla rapor paketi olarak geliyor. Sonraki taramalar yeni eklenen açıkları ve ilk seferde kaçan sorunları arıyor. Tarama sıklığı, talep ve projenin ne kadar yaygın kullanıldığı gibi etkenlere göre değişiyor.
2Raporda neler var?
Her raporda açığı tek başına tekrar üretmeye yarayan bir kod parçası (reproducer), açığın açıklaması, mümkünse açığın hangi kod değişikliğiyle eklendiğini gösteren bir analiz ve hazır bir düzeltme yaması bulunuyor.
3İnsan kontrolü yok
Anthropic’in en dikkat çekici kararı bu. Bulguların insanlar tarafından doğrulanması bir darboğaza dönüştüğü için raporlar doğrudan modelden proje ekibine gidiyor. Şirket, bazı raporların hatalı olabileceğini ya da açığın ciddiyetini abartabileceğini açıkça kabul ediyor; bulguları kontrol etmek ve önceliklendirmek proje sorumlularına kalıyor.
4Taramayı yönlendirmek mümkün
Proje sorumluları tarayıcıya neyi test etmesi gerektiğini, hangi girdilerin kötü niyetli sayılacağını, ciddiyetin nasıl derecelendirileceğini ve ne tür yamaların işe yarayacağını tarif edebiliyor.
Rakamlarla OSS Scanner
Anthropic son altı ayda yaygın kullanılan yazılımlarda 29 binden fazla olası açık buldu. Bunların yaklaşık 6 bini elle incelendi ve şimdiye kadar 5 bine yakın rapor, her şeyi almak isteyen proje sorumlularına doğrudan gönderildi.
Doğruluk testinde uzman sızma testi uzmanları 48 projeden gelen 97 kritik ve yüksek seviyeli bulguyu inceledi. Bunların 85’i, yani yaklaşık yüzde 88’i Anthropic’in koordineli açıklama sürecine girecek kalitede çıktı. Kalan 12 bulgunun 11’i gerçek hata olmakla birlikte zaten bilinen ya da tekrar eden sorunlardı; yalnızca biri tamamen hatalıydı. Erken denemeye katılan şifreleme kütüphanesi wolfSSL, aldığı 74 raporun 72’sinin geçerli olduğunu ve beşinin resmi CVE kaydına dönüştüğünü açıkladı.
Hangi projeler başvurabilir?
Başvuruyu projenin çekirdek ekibinden biri yapıyor: Anthropic’in oss-scanner GitHub deposuna standart şablonla bir pull request gönderiliyor. Uygunluk ölçütü OSS-Fuzz’a benziyor; altyapı ve kullanıcı güvenliği üzerinde kritik etkisi olan, yerleşik projeler öncelikli. Kararlar tek tek veriliyor.
Hizmet, doğrulanmış kritik raporlara zaten yetişebilen ve daha fazla bulguyu inceleyecek kapasitesi olan ekipler için tasarlandı. Bu kapasiteye sahip olmayan küçük projeler ise Anthropic’in mevcut süreci üzerinden insanlar tarafından doğrulanmış raporları almaya devam edecek.
Açıklar ne zaman kamuoyuna açıklanıyor?
Güvenlik dünyasında genel kural, bir açık bildirildikten sonra 90 gün içinde kapatılması ve ardından kamuoyuyla paylaşılması. OSS Scanner’ın insan kontrolünden geçmemiş raporları için bu zorunlu 90 günlük süre işlemiyor. Bir bulgu Anthropic’in koordineli açıklama programında doğrulanırsa, proje sorumlularına bildirildiği andan itibaren 90 günlük süre başlayabiliyor.
Kritik altyapı programı da başladı
Anthropic aynı gün, elektrik şebekeleri ve su sistemleri gibi kritik altyapıyı koruyan güvenlik şirketlerine yönelik Critical Infrastructure Defense Program’ı da duyurdu. Programa Accenture, Deloitte, PwC, Booz Allen Hamilton, CrowdStrike, Palo Alto Networks, Dragos, Nozomi Networks, Insane Cyber, Hitachi ve Rockwell Automation dahil 11 kurucu ortak katıldı. Ortaklar Anthropic’in en gelişmiş modellerine ve sahada çalışacak mühendislerine erişiyor. Ticari şartlar açıklanmadı.
Anthropic, iki yıl içinde yapay zekanın saldıranlardan çok savunanların işine yarayacağını öngörüyor. Şirkete göre bugün açık bulmak kolaylaştı, ama doğrulamak ve düzeltmek hâlâ yavaş ve insana bağlı. Yapay zekanın siber güvenlikteki rolüne dair Mistral Large 4 ve Claude Fable 5.1 yazılarımıza da göz atabilirsiniz.
Sıkça Sorulan Sorular
OSS Scanner ücretli mi?
Hayır. Anthropic taramaları kabul edilen açık kaynak projelere ücretsiz sunuyor.
Her açık kaynak proje başvurabilir mi?
Başvuru herkese açık ama kabul tek tek değerlendiriliyor. Altyapı ve kullanıcı güvenliği açısından kritik, yerleşik projeler öncelikli.
Nasıl başvurulur?
Projenin çekirdek ekibinden biri, github.com/anthropics/oss-scanner deposuna standart şablonla bir pull request gönderiyor.
Raporlar ne kadar güvenilir?
Raporlar insan kontrolünden geçmiyor ve hatalı olabiliyor. Anthropic’in testinde kritik ve yüksek seviyeli 97 bulgunun 85’i açıklama sürecine uygun çıktı, yalnızca biri tamamen hatalıydı.
OSS Scanner hangi modeli kullanıyor?
Anthropic, raporların Claude Mythos dahil en güçlü modelleriyle üretildiğini açıkladı.
Güncel yapay zeka haberlerini, yeni promptları ve pratik ipuçlarını kaçırma. Haber bültenimize ücretsiz abone ol, doğrudan mailine gelsin!
Dijipedya’da İlgili İçerikler
- Claude Fable 5.1 Nedir? Özellikleri ve Fiyatı
- GitHub Güvenli mi? Sahte Repolar ve Hesap Güvenliği
- GitHub Nedir? Ne İşe Yarar ve Nasıl Kullanılır?
- Mistral Large 4 Tanıtıldı: Siber Güvenlikte İddialı
- OpenAI ve Anthropic Kontrolden Çıkan Yapay Zeka Ajanı Olaylarını Açıkladı
- Claude Haiku 5.5 Çıktı
- Anthropic, Claude’a Yönelik Kötü Muameleyi Yasakladı




