Anthropic'ten üç kademeli siber erişim programı: Glasswing 129 bin açık buldu
Anthropic, Siber Doğrulama Programı ile Project Glasswing'i birleştirerek doğrulanmış savunma ve kırmızı takımlara daha az siber kısıtlamalı model erişimi sunan üç kademeli bir yapı kurdu.
Kısaca
- Yenilenen Cyber Verification Program; Savunma, Kırmızı Takım ve Özel Erişim kademelerinden oluşuyor.
- Kırmızı Takım erişimi yalnızca kurumlara açık; fidye yazılımı yaymak gibi eylemler engellenmeye devam ediyor.
- Şirkete göre Glasswing ortakları nisan-temmuz arasında en az 129 bin doğrulanmış açık buldu.
- Bildirilen açıkların 33 binden fazlası kritik veya yüksek önem derecesinde.
Anthropic, Siber Doğrulama Programı'nı (Cyber Verification Program, CVP) Project Glasswing ile birleştirerek, doğrulanmış güvenlik ekiplerine en yetenekli modellerine daha az siber kısıtlamayla erişim sağlayan üç kademeli bir yapıya dönüştürdü. SecurityWeek ve The Hacker News'in 7 Ekim'de aktardığına göre şirket, Glasswing ortaklarının nisan-temmuz döneminde en az 129 bin doğrulanmış yazılım açığı bulduğunu ve bu rakamın muhtemelen gerçeğin altında olduğunu açıkladı.
Neler oldu?
SecurityWeek'e göre Glasswing daha önce kritik yazılımların güvenliğini sağlayan kurumlara Mythos modeline erişim veriyordu; asıl CVP ise onaylı ekipler için Opus ve Sonnet modellerindeki korumaları gevşetiyordu. Yeni yapının üç kademesinin tamamında Opus 5.5, Sonnet 5.5, Mythos 5.1 ve gelecekteki modeller yer alıyor; her kademenin kendi doğrulama koşulları ve güvenlik denetimleri bulunuyor. The Hacker News'in aktardığına göre Anthropic, bu yeteneklerin çift kullanımlı olduğunu ve saldırganlarca silaha dönüştürülebileceğini, bu nedenle savunuculara sunduğunu belirtti.
Kademeler nasıl işliyor?
Savunma Erişimi (Defense Access); SOC ve olay müdahalesi, zararlı yazılım tersine mühendisliği ve açık analizi gibi işleri kapsıyor. SecurityWeek'e göre kendi sistemlerini koruyan güvenlik ekipleri, kritik altyapı işletmecileri, küçük güvenlik firmaları, açık kaynak geliştiricileri ve açık bildirme geçmişi olan bireysel araştırmacılar başvurabiliyor; şirket birkaç gün içinde yanıt vermeyi hedefliyor.
Kırmızı Takım Erişimi (Red Team Access), kurumun test etme yetkisi bulunan sistemlerde izinli sızma testi ve kırmızı takım çalışmalarını ekliyor. Fidye yazılımı yaymak gibi fiziksel zarar ya da kitlesel kesintiye yol açabilecek eylemler gerçek zamanlı olarak engellenmeye devam ediyor. Şirket, bu kademenin şimdilik yalnızca kurumlara açık olduğunu, bireysel araştırmacıların başvuramayacağını vurguladı.
Özel Erişim (Specialized Access) en az siber kısıtlamaya sahip kademe; elektrik şebekeleri, uçuş sistemleri, telekom ağları ve bankalar arası transfer altyapısı gibi güvenlik açısından kritik sistemleri test etmeye yetkili az sayıda kuruma ayrılıyor. SecurityWeek'e göre Anthropic bu başvuruları ABD hükümetiyle birlikte değerlendiriyor ve mevcut Glasswing üyeleri bu kademeye geçiyor.
Katılımcıların, kötüye kullanımın izlenebilmesi için veri saklamayı kabul etmesi gerekiyor; sıfır veri saklama seçenekleri sınırlı. The Hacker News'in aktardığı 50 görevlik iç testte Savunma Erişimi korumaları 46 görevi engellerken Kırmızı Takım Erişimi hiçbirini engellemedi.
Açık rakamları
Anthropic, kendi açık kaynak taramasının nisan-ekim arasında 5.500 doğrulanmış açık daha bulduğunu ve bildirilen açıkların 33 binden fazlasının kritik veya yüksek önem derecesinde olduğunu açıkladı. Şirket, verilerin Glasswing ortaklarının yalnızca bir kısmından toplanan ankete dayandığını ve gerçek etkinin en az beş kat fazla olabileceğini belirtti. Rakamlar bağımsız olarak doğrulanmadı; iki haberde de kaç açığın yamandığı yer almıyor.
The Hacker News, bağlam olarak VulnCheck'in araştırmasına da yer verdi: Anthropic'e veya Glasswing'e atfedilen 300 açıktan ikisinin, aralarında Rejetto HTTP File Server'daki CVE-2026-61500 de bulunmak üzere, gerçek saldırılarda istismar edildiği tespit edildi.
Neden önemli?
Program, güvenlik ekiplerinin gelişmiş modelleri saldırı odaklı testlerde nasıl kullanabileceğini resmî bir çerçeveye oturtuyor. Erişim isteyen kurumların başvurmadan önce kademe koşullarını, veri saklama şartlarını ve test etmeye yetkili oldukları sistemlerin kapsamını gözden geçirmesi gerekiyor.
Kaynaklar
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



