Siber güvenlik

Anthropic’in tarayıcısı açık kaynak yazılımlarda 29 bin potansiyel güvenlik açığı tespit etti, ancak yalnızca 516’sı düzeltildi

Anthropic’in OSS Scanner aracı altı ay içinde 29 binden fazla potansiyel güvenlik açığı ortaya çıkardı, ancak harici inceleme ekipleri yalnızca yaklaşık 6 bin raporu doğruladı; özgün projelerinde ise 516 güvenlik açığı giderildi. Girişim, yapay zekânın kusurları tespit etme kapasitesi ile maintainer’ların bunları doğrulayıp düzeltme kapasitesi arasındaki giderek büyüyen boşluğu ortaya koyuyor.

2026-10-11
3 dk okuma
402 görüntülenme
certi.news Editorial Team
Anthropic’in tarayıcısı açık kaynak yazılımlarda 29 bin potansiyel güvenlik açığı tespit etti, ancak yalnızca 516’sı düzeltildi

Anthropic’in OSS Scanner girişimi, açık kaynak yazılımlardaki güvenlik açıklarını tespit etmenin, bu projelerin bakımından sorumlu kişilerin bunları doğrulayıp düzeltme kapasitesinden çok daha hızlı hâle geldiğini gösterdi. Şirketin modelleri, yaygın olarak kullanılan açık kaynak projelerini altı ay boyunca taradıktan sonra 29.000’den fazla güvenlik açığı adayı tespit etti; ancak 2 Ekim 2026 itibarıyla yalnızca 516 güvenlik açığı upstream olarak düzeltildi.

Girişimin açıklama panosuna göre altı harici güvenlik araştırma şirketi 6.123 sonucu inceledi ve bunların 5.674’ünün geçerli olduğunu doğruladı. Anthropic, toplamda maintainer’lara 6.157 sonuç gönderdi; bunun sonucunda bazı sonuçların her iki tanımlayıcıyı da almış olma ihtimaliyle birlikte 584 CVE veya GitHub Security Advisory tanımlayıcısı yayımlandı. Buna karşılık yaklaşık 23.000 aday insan incelemesinden geçmedi.

Tam doğrulamayı beklemeyen hızlı yol

Sonuç birikiminin etkisini azaltmak için Anthropic, uygun projelere Claude Mythos da dâhil olmak üzere en yetenekli modellerini kullanarak ücretsiz periyodik taramalar sundu. Bu yolda sonuçlar, şirket tarafından doğrulanmadan önce doğrudan maintainer’lara gönderiliyor. Anthropic bu süreci “isteğe bağlı hızlı yol” olarak adlandırıyor. Şirket, bu sonuçlara erişim talep eden projelere doğrulanmamış yaklaşık 5.000 rapor gönderdi.

Projeler yalıtılmış sanal makinelerin içinde derleniyor ve tarama sırasında internet bağlantıları kesiliyor. Raporlar, mümkün olduğunda sorunun yeniden üretilmesi için bir araç, bisection tekniğiyle sorunun ortaya çıktığı noktaya ilişkin açıklama ve önerilen bir düzeltme de içeriyor. Girişimin GitHub deposunda tarayıcının kendisi değil, kayıt ve yapılandırma araçları bulunuyor.

Güçlü sonuçlar, ancak nihai hüküm değil

48 projeye dağılan 97 yüksek veya kritik sonuçtan oluşan erken bir testte 85 sonuç açıklama eşiğini geçti. Kalan 12 sonucun 11’i gerçek hatalardı, ancak bilinen sorunların veya diğer sonuçların tekrarlarıydı; yalnızca bir sonuç yanlış pozitifti. Ancak bu örneklem, 29.000 sonucun tamamını zorunlu olarak temsil etmiyor ve aracın düşük önem dereceli güvenlik açıklarındaki ya da geniş ölçekte çalıştırıldığındaki performansını açıklamıyor.

Anthropic ayrıca maintainer’ların bazı sonuçların önem derecesinin abartıldığını ve tarayıcının projenin tehdit modelini yanlış anladığı durumlar bulunduğunu bildirdiğini kabul etti. Bu nedenle her aday, insan incelemesinden önce doğrulanmış bir güvenlik açığı olarak değerlendirilemez.

Bu haber neden önemli?

OpenSSL, wolfSSL, PostgreSQL ve curl projelerinden gelen açıklamalara göre bazı raporlar faydalı ve hızla doğrulanabilir durumdaydı; bazıları ise neredeyse olduğu gibi kullanılabilecek düzeltmeler içeriyordu. Ancak doğrulanmış 5.674 sonuç ile 516 düzeltme arasındaki fark, darboğazın her zaman hatayı bulmakta olmadığını gösteriyor. Asıl süreç; hatayı test etmeyi, desteklenen sürümler için backport yapmayı, etkisini kullanıcılarla uyumlu davranış üzerindeki etkisi bakımından değerlendirmeyi ve ardından düzeltmeyi yayımlamayı gerektiriyor.

Anthropic, erişimi OSS-Fuzz’a benzer ölçütlere göre yaygın kullanılan ve güvenlik açısından kritik açık kaynak projeleriyle sınırlandırıyor. Ayrıca başvuru sahibinin temel bir maintainer olduğunu ve projenin doğrulanmış, yüksek veya kritik önem dereceli güvenlik açıklarını gerçekten takip ettiğini doğruluyor. Doğrulanmamış bir rapor 90 günlük bir açıklama süresi başlatmıyor; bu süre Anthropic’in sonucu olağan programı aracılığıyla doğrulamasıyla başlıyor. Şirket, projelere çekilme fırsatı tanıdıktan sonra bazı yüksek önem dereceli sonuçlar için ileride bir süre sınırı uygulayabileceğini belirtiyor.

Pratikte OSS Scanner, güvenlik araştırmasının kapsamını genişletmek için yeni bir kapasite sunuyor, ancak sonuçları yayımlanmış düzeltmelere dönüştürmek için gereken insan emeğini ortadan kaldırmıyor. Projelere Claude for OSS aracılığıyla ücretsiz Claude Max 20x abonelikleri sağlanması analiz ve programlamaya yardımcı olabilir, ancak inceleme, test ve bakım için gereken zamanı karşılamıyor.

Haber kaynağı
The New Stack - Software Development
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör