Claude Yapay Zekası Firefox’ta 22 Güvenlik Açığı Keşfetti

Claude yapay zekasının Firefox'ta keşfettiği güvenlik açıklarını anlatan siber güvenlik görseli
Yapay Zeka · Claude · Siber Güvenlik

Anthropic, Mozilla ile gerçekleştirdiği bir güvenlik ortaklığında, Claude Opus 4.6 modelinin Firefox tarayıcısında iki hafta içinde 22 güvenlik açığı tespit ettiğini duyurdu. Bunların 14’ü yüksek öncelikli (high-severity) olarak sınıflandırıldı ve Firefox 148 sürümünde giderildi. Bu gelişme, yapay zekanın siber güvenlik alanındaki potansiyelini gözler önüne sererken, aynı zamanda kaygı verici bir yan etkiyi de gündeme getirdi.

Süreç Nasıl İşledi?

Anthropic’in ekibi, Ocak 2026’da Claude Opus 4.6’yı Firefox’un JavaScript motorunu incelemekle görevlendirdi; sonrasında kod tabanının diğer bölümlerine geçildi. Model, ilk güvenlik açığını (bir “use-after-free” hatası) codebase’i incelemeye başladıktan sadece 20 dakika sonra buldu. Bu bulgu, bir insan araştırmacı tarafından sanal bir ortamda doğrulanarak yanlış pozitif olmadığı teyit edildi.

İki haftalık sürecin sonunda Claude, yaklaşık 6.000 C++ dosyasını tarayarak toplam 112 benzersiz rapor sundu. Mozilla ekibi, bulguların kalitesinden o kadar etkilendi ki Anthropic’i, her birini teker teker doğrulamadan tüm bulgularını toplu halde göndermeye davet etti. Mozilla’nın kıdemli mühendisi Brian Grinstead, Claude’un raporlarının “minimal test senaryoları içerdiğini ve güvenlik ekibinin her sorunu hızlıca doğrulayıp yeniden üretebildiğini” belirtti.

Bulunan Açıkların Önemi

Tespit edilen 14 yüksek öncelikli açık, 2025 boyunca Firefox’ta yamalanan tüm yüksek öncelikli açıkların yaklaşık beşte birine denk geliyor; bu da tek bir modelin, onlarca yıllık fuzzing ve statik analiz süreçlerinden geçmiş, dünyanın en iyi test edilmiş açık kaynak projelerinden birinde bu ölçekte bulgu üretebilmesinin ne kadar çarpıcı olduğunu gösteriyor. Mozilla, bazı bulguların geleneksel fuzzing sonuçlarıyla örtüştüğünü, bazılarının ise fuzzer’ların hiç yakalayamadığı tamamen yeni mantık hatası türlerini temsil ettiğini belirtti.

Madalyonun Diğer Yüzü: Claude İstismar da Üretebiliyor mu?

Anthropic, testin bir parçası olarak Claude’un bulduğu açıklar için çalışan istismar kodu (exploit) üretip üretemeyeceğini de değerlendirdi. Model, yaklaşık 4.000 dolarlık API kredisi harcayarak yüzlerce deneme yaptı, ancak yalnızca iki açığı başarıyla istismar koduna dönüştürebildi.

Anthropic’in Yorumu: Bu sonuç iki şeyi gösteriyor: bir açığı bulmanın maliyeti, onu istismar koduna dönüştürmekten çok daha düşük ve model, açık bulmakta açık istismar etmekten çok daha başarılı. Ancak şirket, Claude’un test ortamında (kasıtlı olarak bazı güvenlik önlemleri kaldırılmış haliyle) birkaç açığı başarıyla istismar edebilmesinin “endişe verici” olduğunu da vurguladı.

Bu durum, yapay zekanın siber güvenlikte iki ucu keskin bir kılıç olduğunu gösteriyor: aynı yetenekler hem savunmayı güçlendirmek hem de saldırı araçları geliştirmek için kullanılabilir. Anthropic, bu gelişmeyle aynı dönemde otomatik kod güvenlik testi yapan Claude Code Security aracını da piyasaya sürdü.

Neden Önemli?

Bu ortaklık, yapay zeka destekli güvenlik denetimlerinin geleneksel yöntemlerin ötesine geçebileceğini kanıtlıyor. Mozilla gibi kaynakları geniş bir proje bile bu bulgulardan faydalandıysa, daha küçük ekiplerle yürütülen birçok açık kaynak projesinin benzer açıkları fark etmeden yıllarca çalışabileceği anlamına geliyor. Uzmanlar, yapay zekanın güvenlik testlerinde insan uzmanlarıyla birlikte çalışmasının gelecekte daha güvenli dijital ortamlar yaratabileceğini öngörürken, aynı yeteneklerin kötü niyetli aktörler tarafından da kullanılabileceği riski gündemde kalmaya devam ediyor.

Özet

Claude Opus 4.6, iki haftada Firefox’ta 22 güvenlik açığı (14’ü yüksek öncelikli) buldu; bu, 2025’te yamalanan tüm yüksek öncelikli Firefox açıklarının beşte birine denk geliyor. Model açık bulmakta çok başarılıyken, bulduğu açıkları istismar koduna dönüştürmekte (400’den fazla denemede sadece 2 başarı) çok daha zayıf kaldı; bu da yapay zekanın şu an savunma tarafında saldırı tarafından daha güçlü olduğunu gösteriyor.

Güncel yapay zeka haberlerini, yeni promptları ve pratik ipuçlarını kaçırma. Haber bültenimize ücretsiz abone ol, doğrudan mailine gelsin!

Abone Ol

PAYLAŞ

Yorum bırakın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Bu site istenmeyenleri azaltmak için Akismet kullanır. Yorum verilerinizin nasıl işlendiğini öğrenin.

Yukarı Kaydır