
İnternetin görünmeyen temelinde yatan kod —şifreleme kütüphaneleri, veri tabanları, transfer araçları— bundan böyle bir yapay zekâ laboratuvarının en güçlü modeline düzenli olarak kalkan gösterecek ve karşılığında tek kuruş ödemeyecek. Anthropic’in Frontier Red Team ekibi, 8 Ekim 2026’da duyurduğu OSS Scanner ile açık kaynak projelere ücretsiz, gönüllü katılımlı bir zafiyet avı servisi açtı. Model taramaları periyodik olarak çalıştırıyor, bulduklarını üreteçler (reproducer) ve önerilen yamalarla birlikte raporlayıp bakımcının e-postasına bırakıyor.
Servisin alışıldık güvenlik programlarından farkı, insan katmanını bilinçli olarak kaldırmasında. Anthropic kendi analiziyle de paylaşılıyor: “Saldırı geliştirmenin süresi dakikalara indi”; oysa insan doğrulaması haftalar yiyor. OSS Scanner, bu makasın kapanmış hali: modelin ham sesi, filtrelenmeden bakımcıya ulaşıyor.
Katılım Tarifi: Bir YAML, Bir Dockerfile, Kapı Açık
Süreç, OSS-Fuzz geleneğinin sadeleştirilmiş versiyonu. Çekirdek bakımcı, kendi deposuna bir pull request ile iki dosya bırakıyor: depo adresleri ve iletişim e-postalarını tanımlayan bir project.yaml ile taramanın internete kapalı, izole bir sandbox’ta yürütülmesini sağlayan bir Dockerfile. Seçim ölçütleri bilinçli olarak Google’ın OSS-Fuzz programına benzetilmiş: projenin altyapıda kritik etkiye ve uzaktan erişimli saldırı yüzeyine sahip olması. Atıf göstermek teşvik ediliyor ama zorunlu değil.
Anthropic’in rakamları, program bir “deneme” değil, bileylenmiş bir üretim hattı olduğunu gösteriyor: şimdiye dek 29.000’den fazla aday zafiyet bulundu; yaklaşık 6.000’ı insan eliyle elden geçirildi; 48 projelik doğrulama kümesinde kritik/yüksek bulgularda isabet oranı yüzde 88 olarak ölçüldü ve 584 danışmanlık (advisory) yayımlandı. Help Net Security’nin aktardığı tek bir değerlendirmede 97 yüksek-kritik bulgudan 85’i ifşa kriterini karşıladı, 11’i mükerrer, 1’i geçersiz sayıldı.
Bakımcıların İlk Sözleri: “İnsan Raporlarından İyi, Bazen Daha İyi”
En çarpıcı bölüm, taranan projelerin kendi ağızlarından gelen doğrular. OpenSSL’den Anton Arapov, erken dönem yapay zekâ raporlarını “korkunç (appalling)” diye andıktan sonra bugün geldiği yeri tek cümleyle özetliyor: “Aldığımız raporlar insanlardan gelenler kadar iyi, bazen daha iyiydi — ve yanlarında gerçek bir sömürü dosyası varsa, iş neredeyse bitmiş demek.” PostgreSQL’den Noah Misch, bulgular “alışılmadık derecede yüksek bir oranda” gerçek kusur yakaladığını söylüyor. wolfSSL’den Todd Ouska sinyal-gürültü dengesini “yüksek” bulduklarını ve beş bulgunun CVE’ye dönüştüğünü aktarıyor; curl’ün efsanevi bakımcısı Daniel Stenberg ise “ele almaya değer birden çok sorunu OSS Scanner ile bulduk” diyor. HotCRP de adı geçen ilk projeler arasında.
Madalyonun öteki yüzü de berrak: doğrulanmamış ham rapor, bakımcının masasına yanlış-pozitif ve abartılı önem notu riskiyle birlikte düşüyor. Anthropic “tarayıcının mükemmel olacağını garanti edemiyoruz” cümlesini postuna eklemiş. Bir yorumcunun (Renascence) çerçevesi daha sert: bedava tarama, karşılığında bir yapay zekâ laboratuvarına kritik altyapı görünürlüğü verilmesi demek — veri asla bedava değildir.
Glasswing’den Farkı: Ortak Listesi Yok, Eşik Düşük
OSS Scanner’ı, Anthropic’in Nisan 2026’daki Project Glasswing programıyla karıştırmamak gerekiyor. Glasswing; AWS, Microsoft, Cisco, Google, JPMorganChase ve Linux Foundation’ın eşlik ettiği, 100 milyon dolar kredi taahhütlü, kapalı devre bir siber doğrulama ittifakı. OSS Scanner’da ise lansman ortağı listesi boş: program bakımcının kendisinin kapıyı çaldığı, herkese açık gönüllü bir servis — ve yalnızca “en güçlü modellerimiz” denilen, ikinci el kaynaklarda Claude Mythos adıyla anılan bir çekirdeğin üzerinde koşuyor. Şubat 2026’daki Claude Code Security’nin açık kaynak bakımcılarına hızlı erişim ayağı da devam ediyor; üçü birlikte okunduğunda Anthropic’in siber güvenlik stratejisi netleşiyor: kapalı ittifak (Glasswing) + kamuya açık boru hattı (Scanner) + geliştirici aracı (Code Security).
Ifşa tarafında program, sektör normlarını yerinden oynatma potansiyeli taşıyor: bulguların “fast-track” seçeneği gönüllü ve başlangıçta 90 günlük ifşa kuralı işletilmiyor; doğrulananlar Anthropic’in koordineli ifşa (CVD) politikasına giriyor.
Sonuç: Tedarik Zincirinin En Ucuz Sigortası, En Yeni Rüşveti mi?
OSS Scanner, açık kaynağın kadim sorununa —az sayıda gönüllü bakıcının milyarlarca cihazın temelini taşıması— tarihin en düşük maliyetli yanıtı olabilir: bedava, otomatik ve üreteci hazır. Aynı zamanda yeni bir bağımlılık türü doğuruyor: kırılganlığın kimin tarafından ve hangi koşullla görüldüğü. OpenSSL bakıcısının “artık insanlardan iyi” dediği bu göz, internetin altını tararken kendi mürekkebiyle de imza atıyor. Önümüzdeki altı ayın göstergesi, taranan proje sayısı değil; bu raporlardan doğacak ilk büyük CVE’nin kime ne kazandıracağı olacak.
Sık sorulan sorular
OSS Scanner'a nasıl katılım sağlanıyor ve kimler hak kazanıyor?
Projenin çekirdek bakımcısı, depoya bir pull request ile depo adresleri ve iletişim e-postalarını içeren bir project.yaml ve taramaların internete kapalı izole sandbox'ta yürütülmesini sağlayan Dockerfile ekliyor. Seçim ölçütleri Google'ın OSS-Fuzz programına benziyor: altyapıda kritik etki ve uzaktan saldırı yüzeyi bulunması.
Raporlar neden ham halde gönderiliyor? Bu bir zayıflık değil mi?
Anthropic, insan doğrulamasının darboğazını kaldırmayı bilinçli seçti; raporlar üreteçler ve yamalarla geliyor ancak yanlış-pozitif ve abartılı-önem riski taşıyor. Doğrulanmış bulgular şirketin koordineli ifşa (CVD) politikasına giriyor ve başlangıçta gönüllü 'fast-track' için 90 gün ifşa kuralı uygulanmıyor.
İlk taramalardan hangi somut sonuçlar geldi?
Anthropic 29.000'den fazla aday zafiyet ve yaklaşık 6.000 insan incelemesi bildirdi; 48 projelik doğrulama kümesinde kritik/yüksek bulgularda yüzde 88 isabet ve 584 danışmanlık (advisory) saylandı. wolfSSL beş CVE üretti; PostgreSQL, OpenSSL, curl ve HotCRP bakımcıları alıntı yapılan ilk projeler arasında.
Bu program Project Glasswing'in yerine mi geçiyor?
Hayır, tamamlayıcı. Glasswing (Nisan 2026) AWS, Microsoft, Cisco, Google, JPMorganChase ve Linux Foundation'ın yer aldığı 100 milyon dolar kredi taahhütlü kapalı bir siber doğrulama programı; OSS Scanner ise kilit ortağı olmayan, bakımcının kendisinin katıldığı herkese açık gönüllü bir tarama servisi. Claude Code Security'nin (Şubat 2026) açık kaynak bakımcılarına hızlı erişim ayağı da devam ediyor.
WebTuring AtlasBu haberin arka planı
Konunun teknik geçmişi ve bağlamı ansiklopedimizde:
- Anthropic’in Halka Arzı: Güvenlik Söylemi ile Kâr Tablosu Aynı SahnedeAnthropic, OpenAI’dan önce davranıp borsaya açılma yoluna girdi. Kurumsal kredinin güvenliğe yazdığı not ile sermaye piyasasının kâra yazdığı not aynı raporda buluşuyor.
- Anthropic Neden OpenAI’dan Ayrılan Bir Ekip Tarafından Kuruldu?Anthropic 2021’de Dario ve Daniela Amodei ile OpenAI’dan ayrılan araştırmacılarca kuruldu. Kuruluşun güvenlik yaklaşımı, yönetişim farkı ve Claude yol haritası.
Yapay Zeka kategorisinden
- 2026 AI Trendleri: Agentic ve World Models Ön Planda
- ABD Beyaz Saray'dan Çinli AI Devine Ağır Suçlama: Moonshot AI, Anthropic'in Claude Fable 5 Modelini Damıtmakla İtham Edildi
- ABD Senatosunda Tarihi Adım: Sanders-Casar 'Yapay Süper Zekâyı Yasaklama Yasası' Sunuldu
- Adobe Firefly'a Üretken Ses ve Müzik Devrimi: Gemini Omni Flash ile Çok Modlu Video Düzenleme
- Tüm haberler →



