Anthropic, doğrulanan siber güvenlik ekiplerinin Claude modellerini bazı olağan kullanım kısıtlamaları olmadan kullanabilmesi için yeni bir program başlattı. Üç erişim seviyesinden oluşan yapı, savunma çalışmalarından kritik altyapıların güvenlik testlerine kadar farklı ihtiyaçları kapsıyor.
Glasswing sonuçları yeni programın önünü açtı
Anthropic’in Project Glasswing kapsamında elde ettiği bulgular, erişim politikasındaki değişikliğin temelini oluşturdu. Programa katılan ekipler, nisan-temmuz döneminde en az 129 bin doğrulanmış yazılım açığı belirledi.
Şirket ayrıca nisan-ekim arasında açık kaynaklı projeleri kendi sistemleriyle taradı ve 5 bin 500 ilave güvenlik açığı tespit etti. Bulunan açıkların 33 binden fazlası kritik ya da yüksek riskli olarak sınıflandırıldı.
Gerçek etkinin daha yüksek olabileceği belirtiliyor
Anthropic, yayımlanan sayıların programa katılan sınırlı sayıda kuruluşun bildirimlerine dayandığını vurguluyor. Şirket, bu nedenle gerçek etkinin açıklanan rakamların en az beş katı olabileceğini değerlendiriyor.
Yeni Cyber Verification Program, daha önce ayrı yürütülen iki yapıyı bir araya getiriyor. Project Glasswing, kritik yazılımları koruyan kuruluşlara siber güvenlik için geliştirilen Claude Mythos modellerine erişim sağlıyordu. Cyber Verification Program ise doğrulanmış ekiplerin Claude Opus ve Sonnet modellerini daha az kullanım kısıtlamasıyla çalıştırmasına olanak tanıyordu.
Üç farklı erişim seviyesi uygulanacak
Yeni programda her biri farklı doğrulama koşulları ve güvenlik kontrolleri içeren üç seviye bulunuyor. Kabul edilen ekipler Claude Opus 5.5, Sonnet 5.5 ve Mythos 5.1 modellerini kullanabilecek. Anthropic, ileride yayımlanacak bazı modelleri de programa eklemeyi planlıyor.
Defense ve Red Team seviyeleri
Defense seviyesi; siber saldırılara müdahale, zararlı yazılım incelemesi ve savunma amaçlı güvenlik çalışmalarına ayrıldı. Güvenlik ekipleri, kritik altyapı işletmecileri, açık kaynak proje yöneticileri ve geçmişte güvenlik açığı bildirmiş araştırmacılar bu seviyeye başvurabilecek.
Red Team seviyesi, kuruluşların kendi sistemlerinde izinli sızma testleri ve saldırı senaryoları yürütmesini sağlayacak. Bu erişim için yalnızca kuruluşlar başvuru yapabilecek.
Specialized erişimi kritik sistemlerle sınırlı
En az kısıtlamaya sahip Specialized seviyesi, sınırlı sayıdaki kuruluşa sunulacak. Bu kuruluşlar elektrik şebekeleri, uçuş sistemleri ve bankalar arası para transferi altyapıları gibi kritik sistemlerin güvenliğini test edebilecek.
Anthropic, programa alınacak kuruluşları ABD hükümetiyle birlikte değerlendirecek. Project Glasswing’de yer alan kuruluşlar da yeni programda Specialized seviyesine geçecek.
Anthropic’in yaklaşımı, güçlü yapay zeka modellerinin siber güvenlikteki çift yönlü etkisini dikkate alıyor: Modeller ciddi yazılım açıklarını hızla bulabilirken kötü niyetli kişilerin elinde saldırılar için de kullanılabilir. Şirket bu nedenle gelişmiş yeteneklere erişimi doğrulanmış güvenlik ekipleriyle sınırlıyor.