Anthropic, 6 Ekim 2026’da Siber Doğrulama Programı’nı (Cyber Verification Program - CVP) genişlettiğini duyurdu. Program, uygun güvenlik kuruluşlarının çalışmalarının niteliğine göre gelişmiş siber yetenekleri ve daha az kısıtlayıcı sınıflandırma bariyerlerini kullanmasına olanak tanıyor. Programa Claude Opus 5.5, Claude Sonnet 5.5 ve Claude Mythos 5.1 modellerinin yanı sıra gelecekteki modeller de dahil.
Çalışma türüne göre üç düzey
Program, güvenlik operasyon merkezleri ve olay müdahalesi görevleri, kötü amaçlı yazılımların tersine mühendisliği, güvenlik açıklarının analizi ve doğrulanması gibi savunma operasyonlarına ayrılmış Defense Access düzeyiyle başlıyor. Potansiyel kuruluşlar arasında şirketlerin, üniversitelerin ve devlet kurumlarının güvenlik ekipleri, kritik altyapı işletmecileri, küçük güvenlik şirketleri, açık kaynak projelerinin yöneticileri ve güvenlik açığı bildiriminde belgelenmiş geçmişe sahip bireysel araştırmacılar bulunuyor. Anthropic, başvurulara günler içinde yanıt vermeyi bekliyor.
Red Team Access ise sızma testleri ile saldırı simülasyonu ekiplerini kapsıyor; ancak testlerin, başvuru sahiplerinin test etme iznine sahip olduğu sistemlerle sınırlı olması gerekiyor. Fidye yazılımı dağıtmak, fiziksel sistemleri tahrip etmek veya yüksek riskli güvenlik sistemlerini test etmek gibi eylemler anında yasaklanmaya devam ediyor. Bu düzey şu anda yalnızca kuruluşlarla sınırlı ve inceleme süreci haftalar sürebiliyor; uygun başvuru sahipleri geçici olarak Defense Access düzeyine dahil ediliyor.
Specialized Access ise kesintileri insanların yaşamını veya piyasaları etkileyebilecek sistemleri test etme yetkisine sahip, belgelenmiş az sayıdaki kuruluş için ayrılıyor. Bunlar arasında uçak işletim sistemleri, elektrik şebekeleri, iletişim ağları, bankalar arası transfer altyapısı ve devlet ağları yer alıyor. Anthropic, bu düzeydeki her kuruluşu ABD hükümetiyle iş birliği içinde inceliyor. Mevcut Project Glasswing üyeleri de mevcut modeller için yeniden onay almadan yeni düzeye geçecek.
Fayda ile engelleme arasındaki dengeyi test etmek
Anthropic, gerçekçi koşullarda çok aşamalı siber operasyonların planlanmasını ve yürütülmesini ölçen bir değerlendirme olan CyScenarioBench üzerinden Claude Opus 5.5’i test etti. CVP erişimi olmadan ilk denemede on görevin tamamı engellendi. Defense Access kapsamında 50 denemenin 46’sı bir aşamada engellenirken dört deneme başarılı oldu. Red Team Access’te ise hiçbir engelleme gerçekleşmedi ve model 50 görevin 34’ünü tamamladı. Bu, modelin koruma bariyerleri olmadan çalıştırıldığında elde ettiği sonuçla neredeyse aynıydı ve başarı oranı %67,6 olarak gerçekleşti.
Uygulamada ne değişiyor?
Temel değişiklik, siber yetenekleri herkes için açmak değil; bunları, modelin gücünü yetkilendirmenin türü ve gerekli kontrollerle ilişkilendiren çok düzeyli doğrulama yoluyla genel kullanıma açık modellerden ayırmak. Genel modeller kod inceleme, bilinen sorunları yamalama, sahip olunan kodlardaki güvenlik açıklarını bulma ve güvenlik uyarılarını sınıflandırma için uygun olmaya devam ediyor.
Anthropic, Project Glasswing ortaklarının Nisan-Temmuz 2026 arasında belgelenmiş en az 129 bin yazılım güvenlik açığı keşfettiğini, şirketin yürüttüğü açık kaynak tarama operasyonlarının ise Nisan-Ekim arasında 5.500 ek güvenlik açığı bulduğunu söylüyor. Bunların 33 binden fazlası şu ana kadar kritik veya yüksek riskli olarak sınıflandırıldı. Şirket, sayıların kısmen ortakların bir örnekleminden alınan tarama verilerine dayanması nedeniyle gerçeğin altında kalabileceği uyarısında bulunuyor.
Programa katılım, siber kötüye kullanımı izlemek için verilerin saklanmasını gerektiriyor. Anthropic, uygun kuruluşların ilerleyen dönemde veri saklamayı sıfır koruma kontrolleriyle birleştiren ve verileri kuruluşun kontrolündeki bulut altyapısında depolayan Enterprise Frontier Safeguards’ı kullanabileceğini söylüyor. Bu özellik kullanıma sunulana kadar, Claude Fable 5.1 veya Claude Mythos 5.1’in sıfır veri saklama kullanan bazı kullanıcıları CVP’yi bu politikayla kullanabilecek.
certi.news değerlendirmesi: Program, yapay zekâ modellerindeki çift kullanımlı teknoloji ikilemini çözmeye yönelik pratik bir girişimi yansıtıyor: savunma ekiplerini güvenlik açığı keşfini hızlandırabilecek araçlardan mahrum bırakmadan genel saldırı amaçlı kullanımı engellemek. Ancak test sonuçları Anthropic’in kendisi tarafından yayımlandı. Ayrıca daha yüksek erişim düzeylerine geçiş kurumsal doğrulama ve sürekli denetim gerektiriyor; EFS’nin kullanıma sunulma zamanı ile ayrıntılı uygunluk değerlendirme mekanizması ise hâlâ açık noktalar arasında yer alıyor.