Anthropic Claude’u Siber Güvenlik Uzmanlarına Açıyor: Cyber Verification Program Nasıl Çalışıyor?
Anthropic, güçlü Claude modellerindeki siber güvenlik kısıtlamalarını doğrulanmış savunma ekipleri için kontrollü biçimde azaltıyor. Yeni üç seviyeli sistem; güvenlik operasyonlarından yetkili penetrasyon testlerine ve kritik altyapı araştırmalarına kadar farklı çalışma alanlarına farklı erişim seviyeleri sunuyor.
Anthropic Cyber Verification Program Nedir?
Cyber Verification Program, kısaca CVP, Anthropic’in profesyonel siber güvenlik ekiplerine Claude’un daha gelişmiş güvenlik yeteneklerine kontrollü erişim verdiği doğrulama programı.
Claude’un genel kullanıma açık sürümleri siber güvenlik alanında bilinçli olarak daha katı güvenlik sınırlamalarına sahip.
Bunun nedeni oldukça basit: Bir güvenlik uzmanının sistemi korumak için ihtiyaç duyduğu bazı yetenekler, kötü niyetli saldırgan tarafından da kullanılabilir.
Örneğin bir güvenlik açığını analiz etmek savunma için gerekli olabilir. Fakat aynı teknik kapasite yetkisiz biçimde başka sistemlere karşı kullanıldığında saldırı aracına dönüşebilir.
Anthropic Neden Böyle Bir Programa İhtiyaç Duyuyor?
Yapay zekâ modellerinin kod yazma ve kod analiz etme yetenekleri hızla gelişiyor.
Bir model artık yalnız basit programlama sorularını cevaplamıyor. Büyük kod depolarını inceleyebilir, karmaşık yazılım davranışlarını anlayabilir ve güvenlik hatalarını insanların gözden kaçırdığı noktalarda tespit edebilir.
Bu durum savunma tarafında büyük fırsat oluşturuyor.
Aynı zamanda ciddi güvenlik problemi doğuruyor.
Anthropic bu nedenle genel Claude modellerinde siber güvenlik işlemlerini sınırlayan koruma katmanları kullanıyor.
Ancak güvenlik ekipleri açısından bu sistem bazen fazla muhafazakâr olabiliyor.
Meşru bir güvenlik uzmanı kendi sistemindeki açığı araştırırken bile model isteği riskli gördüğü için işlemi engelleyebilir.
CVP bu çatışmayı çözmeye çalışıyor.
1. Defense Access Nedir?
Defense Access, üç seviyenin en geniş kullanıcı grubuna açık savunma odaklı erişim katmanı.
Bu seviyede izin verilen çalışma türleri arasında:
- güvenlik operasyon merkezi çalışmaları,
- olay müdahalesi,
- zararlı yazılım analizi,
- güvenlik açığı analizi,
- güvenlik açığının doğrulanması,
- sahip olunan veya bakımı yapılan sistemlerin incelenmesi
bulunuyor.
Anthropic, bu katmana başvurabilecek grupları oldukça geniş tutuyor.
Şirketlerin güvenlik ekipleri, üniversiteler, kamu kurumları, kâr amacı gütmeyen kuruluşlar, açık kaynak geliştiricileri, küçük güvenlik şirketleri ve geçmişte sorumlu güvenlik açığı bildirimi yapmış bağımsız araştırmacılar uygun olabilir.
2. Red Team Access Nedir?
Red Team Access, Defense Access üzerindeki yeteneklere ek olarak yetkilendirilmiş penetrasyon testi ve red team çalışmalarına izin veriyor.
Bu katman özellikle:
- şirket içi red team ekipleri,
- kamu red team ekipleri,
- penetrasyon testi şirketleri,
- profesyonel güvenlik danışmanlığı kuruluşları
için tasarlanmış durumda.
Ancak temel şart değişmiyor: Yalnız açık şekilde test etme yetkisine sahip olunan sistemlerde kullanılabiliyor.
Bu katmanın doğrulama süreci Defense Access’e göre daha kapsamlı.
Anthropic değerlendirme süresinin birkaç hafta sürebileceğini belirtiyor.
Red Team başvurusu incelenirken uygun kurumların geçici olarak Defense Access seviyesine alınabilmesi planlanıyor.
3. Specialized Access Nedir?
Specialized Access programın en yüksek güvenlik yetkisine sahip ve en sınırlı kullanıcı grubuna açılan katmanı.
Bu seviyede Claude üzerindeki siber güvenlik engelleri en düşük seviyeye indiriliyor.
Ancak erişim yalnız son derece sınırlı ve doğrulanmış kuruluşlara veriliyor.
Özellikle insanların yaşamını etkileyebilecek veya finansal ve toplumsal sistemlerde büyük kesinti yaratabilecek kritik altyapıların güvenlik testleri bu kategoride.
Anthropic örnek olarak:
- uçuş operasyon sistemlerini,
- elektrik şebekelerini,
- telekom ağlarını,
- bankalar arası transfer altyapısını,
- kamu yönetim ağlarını
gösteriyor.
Bu seviyedeki kuruluşlar Anthropic tarafından detaylı biçimde inceleniyor.
Şirket, değerlendirmeyi şu anda ABD hükümetiyle iş birliği içinde yürüttüğünü açıklıyor.
Üç Erişim Seviyesi Arasındaki Fark
Savunma, olay müdahalesi, malware analizi ve güvenlik açığı doğrulama için.
Yetkilendirilmiş penetrasyon testi ve adversarial güvenlik testleri için.
Kritik altyapı ve yüksek riskli güvenlik sistemlerinin doğrulanmış testleri için.
| Özellik | Defense Access | Red Team Access | Specialized Access |
|---|---|---|---|
| Savunma çalışmaları | Evet | Evet | Evet |
| Malware analizi | Evet | Evet | Evet |
| Yetkili penetrasyon testi | Sınırlı | Evet | Evet |
| Kritik güvenlik sistemi testleri | Hayır | Sınırlı | Evet |
| Bireysel araştırmacı | Uygun olabilir | Hayır | Hayır |
| İnceleme süresi | Birkaç gün hedefleniyor | Birkaç hafta | Detaylı özel değerlendirme |
Hangi Claude Modelleri Kullanılabilecek?
Yeni Cyber Verification Program Anthropic’in en gelişmiş model ailelerine erişim sağlıyor.
Bunlar arasında:
- Claude Opus 5.5,
- Claude Sonnet 5.5,
- Claude Mythos 5.1
bulunuyor.
Anthropic programın gelecekte çıkacak yeni gelişmiş modelleri de kapsayacak şekilde tasarlandığını belirtiyor.
Claude Mythos 5.1 neden farklı?
Claude Mythos 5.1, güvenilir erişim programları için hazırlanmış daha özel bir model sürümü.
Anthropic Mythos’un temel model yeteneklerini korurken siber güvenlik ve belirli bilimsel alanlardaki koruma katmanlarının doğrulanmış profesyoneller için farklı çalışmasını sağlıyor.
Şirket bu modeli herkese açık şekilde tamamen serbest bırakmak yerine kullanıcı ve kurum doğrulamasıyla erişilebilir tutuyor.
Project Glasswing Nedir?
Cyber Verification Program’ın bugünkü yapısını anlamak için Project Glasswing önemli.
Anthropic Project Glasswing’i Nisan 2026’da kritik yazılımların güvenliğini artırmak amacıyla başlattı.
İlk ortaklar arasında:
- Amazon Web Services,
- Apple,
- Broadcom,
- Cisco,
- CrowdStrike,
- Google,
- JPMorganChase,
- Linux Foundation,
- Microsoft,
- NVIDIA,
- Palo Alto Networks
gibi teknoloji ve altyapı şirketleri bulunuyordu.
Programın amacı gelişmiş Claude modellerinin güçlü güvenlik analiz yeteneklerini saldırı tarafına değil savunma tarafına erken şekilde kazandırmak.
Yeni CVP yapısıyla mevcut Project Glasswing üyeleri Specialized Access seviyesine aktarılıyor.
Claude Kaç Güvenlik Açığı Buldu?
Anthropic yeni program duyurusunda Project Glasswing’in ilk sonuçlarını da yayımladı.
Glasswing ortaklarının Nisan–Temmuz 2026 döneminde bildirdiği en az doğrulanmış yazılım açığı sayısı.
Anthropic’in Nisan–Ekim arasındaki açık kaynak taramalarında bulduğu ek doğrulanmış güvenlik açıkları.
Doğrulanan açıklar içinde yüksek veya kritik önem seviyesinde değerlendirilenlerin alt sınırı.
Anthropic bu sayıların gerçek etkinin yalnız alt sınırı olduğunu özellikle belirtiyor.
Veriler bütün Project Glasswing ortaklarından gelmiyor. Şirket açıklamasına göre rakamlar 33 ortak raporunun sınırlı verilerine dayanıyor.
Bazı kuruluşlar düzeltme sayılarını henüz açıklamadığı için kaç açığın giderildiğine ilişkin toplam sayı da eksik.
Claude Gerçekten İnsanlardan Daha İyi Açık Bulabiliyor mu?
Project Glasswing’in ilk duyurusunda Anthropic, Claude Mythos Preview modelinin bazı güvenlik açığı bulma görevlerinde son derece güçlü performans gösterdiğini açıklamıştı.
Şirket modelin:
- işletim sistemlerinde,
- web tarayıcılarında,
- Linux çekirdeğinde,
- açık kaynak projelerinde
uzun süre fark edilmemiş hataları tespit edebildiğini belirtiyor.
Örneklerden biri OpenBSD’de yaklaşık 27 yıldır bulunan bir güvenlik hatasıydı.
Bir diğer örnek FFmpeg’de yaklaşık 16 yıldır var olan ve otomatik testler tarafından milyonlarca kez çalıştırılan kod yolunda bulunan açıktı.
Bu örneklerin ayrıntıları ilgili projeler tarafından yamalar yayımlandıktan sonra paylaşılmış durumda.
Anthropic Yeni Erişim Katmanlarını Nasıl Test Etti?
Anthropic güvenlik seviyelerinin gerçekten farklı davranıp davranmadığını ölçmek için Claude Opus 5.5’i CyScenarioBench üzerinde test etti.
CyScenarioBench, çok aşamalı gerçekçi siber güvenlik senaryolarında modelin planlama ve işlem yapma becerisini değerlendiren benchmark.
10 farklı görev her erişim seviyesi için beş kez çalıştırıldı. Toplam 50 deneme gerçekleştirildi.
| Erişim | 50 denemede sonuç |
|---|---|
| Genel Claude erişimi | 50 görevin tamamı ilk istemde engellendi. |
| Defense Access | 50 denemenin 46’sı süreç içinde engellendi; 4 görev tamamlandı. |
| Red Team Access | Engel oluşmadı; 50 görevden 34’ü başarıyla tamamlandı. |
| Specialized / korumasız referans | Yaklaşık %67,6 başarı oranı. |
Anthropic’e göre Red Team Access performansının koruma katmanları kaldırılmış referans modele yakın olması sistemin hedeflenen yetkili güvenlik çalışmalarında gereksiz engelleri azaltabildiğini gösteriyor.
Red Team Access Her Şeyi Serbest Bırakıyor mu?
Hayır.
Programın amacı saldırı yeteneklerini sınırsız açmak değil.
Red Team Access seviyesinde bile fiziksel zarar veya kitlesel kesinti riski taşıyan bazı eylemler gerçek zamanlı olarak engellenmeye devam ediyor.
Anthropic örnek olarak:
- ransomware dağıtımını,
- fiziksel sistemlere zarar vermeyi,
- yüksek riskli güvenlik sistemlerinde yetkisiz testleri
gösteriyor.
Ayrıca Red Team kullanıcılarının yalnız açık yetkiye sahip oldukları sistemler üzerinde adversarial test yapması gerekiyor.
Programda Kullanılan Veriler Saklanıyor mu?
Anthropic CVP’ye katılan kuruluşlarda siber kötüye kullanımı izleyebilmek amacıyla genel olarak veri saklama gereksinimi uyguluyor.
Ancak şirket yeni Enterprise Frontier Safeguards isimli sistemi hazırlıyor.
Bu sistem sıfır veri saklama gizliliği ile güçlü güvenlik kontrollerini birleştirmeyi hedefliyor.
Anthropic Enterprise Frontier Safeguards’ın 2026 sonbaharında kullanıma sunulmasını planlıyor.
Uygun kuruluşlar verilerini kendi kontrol ettikleri bulut altyapısında saklayabilecek.
Şu anda Claude Fable 5.1 veya Claude Mythos 5.1 için zero-data-retention erişimi bulunan bazı kuruluşların CVP’yi de bu yapı altında kullanabilmesi mümkün.
Cyber Verification Program Nerelerde Kullanılabiliyor?
Anthropic’e göre yeni CVP:
- Claude Platform,
- Google Cloud Vertex AI,
- Microsoft Foundry
üzerinde kullanılabiliyor.
Amazon Bedrock tarafında ise erişim Enterprise Frontier Safeguards için uygun müşterilerle sınırlı.
Bu önemli çünkü büyük şirketlerin güvenlik ekipleri Claude’u doğrudan Anthropic platformunda kullanmak yerine mevcut bulut altyapıları içerisinde çalıştırmayı tercih edebilir.
Kimler CVP’ye Başvurabilir?
Başvuru kriterleri erişim seviyesine göre değişiyor.
Defense Access için uygun olabilecek gruplar
Red Team Access için kurumsal yapı ve penetrasyon testi yetkisinin daha ayrıntılı biçimde kanıtlanması gerekiyor.
Specialized Access ise çok daha sınırlı ve kritik sistemlerde çalışan doğrulanmış kuruluşlara yönelik.
Türkiye’de Siber Güvenlik Şirketleri Başvurabilir mi?
Anthropic yeni Cyber Verification Program duyurusunda Defense Access’i yalnız ABD merkezli kuruluşlarla sınırlandırdığını belirtmiyor.
Programın önceki Project Glasswing genişlemesi de birden fazla ülkedeki kuruluşları kapsıyordu.
Bu nedenle gerekli doğrulama ve güvenlik koşullarını sağlayan Türkiye merkezli profesyonel güvenlik kuruluşlarının başvuru yapabilmesi mümkün olabilir.
Ancak onay otomatik değil.
Kuruluşun:
- kimliği,
- güvenlik çalışma alanı,
- test etme yetkisi,
- güvenlik kontrolleri
Anthropic tarafından doğrulanıyor.
AI Siber Güvenlikte Neden “Dual Use” Sayılıyor?
Siber güvenlik teknolojilerinin büyük bölümü çift kullanımlı.
Bir güvenlik açığını bulmayı sağlayan yöntem:
- yazılım geliştiricisinin hatayı düzeltmesine,
- güvenlik ekibinin sistemi korumasına
yardımcı olabilir.
Aynı bilgi kötü niyetli kişi tarafından kullanılırsa sisteme yetkisiz erişim sağlamaya yönelik kullanılabilir.
AI modelleri bu dengeyi daha da önemli hale getiriyor çünkü aynı anda çok büyük kod tabanlarını analiz edebilir ve bazı araştırma süreçlerini otomatikleştirebilir.
Bu nedenle Anthropic’in yaklaşımı tamamen açık veya tamamen kapalı iki seçenek yerine doğrulanmış erişim seviyeleri oluşturmak.
Anthropic’in yaklaşımı
MENTE Değerlendirmesi: AI Siber Güvenlik Yarışında Denge Değişiyor
En önemli gelişme Claude’un daha fazla güvenlik sorusuna cevap vermesi değil.
Asıl değişim, AI modellerinin güvenlik araştırmasında insan uzmanların kapasitesini ölçeklendirmeye başlaması.
129 binden fazla doğrulanmış açığın birkaç aylık programda raporlanması, rakamların sınırlılıkları dikkate alınsa bile bu değişimin büyüklüğünü gösteriyor.
Bugüne kadar yazılım güvenliğinin en büyük problemlerinden biri inceleyecek yeterli uzman ve yeterli zaman bulunmamasıydı.
Milyonlarca satır kod içeren yazılım projelerinde bütün olası hata kombinasyonlarını insan ekiplerin sürekli incelemesi gerçekçi değil.
AI bu noktada yalnız kod yazma aracından otomatik güvenlik araştırma altyapısına dönüşüyor.
Bu saldırganları da güçlendirmez mi?
Evet, risk tam olarak bu.
AI güvenlik açığı bulmayı savunucular için kolaylaştırıyorsa aynı yetenek saldırganların işini de kolaylaştırabilir.
Bu nedenle gelecekte siber güvenlik açısından en önemli yarış:
sorusu etrafında şekillenecek.
Anthropic’in Project Glasswing ve CVP yaklaşımı doğrudan bu stratejiye dayanıyor: en güçlü siber yetenekleri kontrollü biçimde savunuculara erken vermek.
Üç erişim seviyesi doğru yaklaşım mı?
MENTE açısından tek seviyeli sistemden daha mantıklı.
Bir SOC analisti ile nükleer santral veya havacılık kontrol sistemini test eden red team ekibinin aynı yetkiye ihtiyaç duymadığı açık.
Erişim seviyelerini gerçek çalışma kapsamına göre ayırmak güvenliği tamamen engellemeden riski yönetme imkânı sunuyor.
Ancak sistemin uzun vadeli başarısını yalnız teknik filtreler değil, kurum doğrulamasının kalitesi ve kötüye kullanım tespit mekanizmaları belirleyecek.
Şirketler İçin Ne Anlama Geliyor?
Büyük şirketlerin güvenlik ekipleri açısından AI destekli açık araması giderek standart iş akışına dönüşebilir.
Yakın gelecekte güvenlik süreçlerinde:
- kod değişikliklerinin otomatik güvenlik incelemesi,
- zararlı yazılım davranış analizi,
- olay müdahale kayıtlarının özetlenmesi,
- güvenlik açığı önceliklendirmesi,
- yamaların güvenlik açısından doğrulanması
gibi görevlerin AI ile desteklenmesi yaygınlaşabilir.
Ancak karar sorumluluğunun tamamen modele bırakılması doğru değil.
Anthropic Cyber Verification Program Hakkında Sık Sorulan Sorular
Cyber Verification Program nedir?
Anthropic’in doğrulanmış siber güvenlik uzmanlarına Claude’un gelişmiş siber yeteneklerine kontrollü erişim verdiği programdır.
Kaç erişim seviyesi var?
Defense Access, Red Team Access ve Specialized Access olmak üzere üç seviye bulunuyor.
Defense Access kimler için?
Savunma, olay müdahalesi, malware analizi ve güvenlik açığı incelemesi yapan güvenlik ekipleri için.
Bireysel araştırmacılar başvurabilir mi?
Geçmişte güvenlik açığı bildirimi gibi doğrulanabilir çalışmaları bulunan bireysel araştırmacılar Defense Access için uygun olabilir.
Red Team Access bireylere açık mı?
Hayır. Anthropic bu seviyeyi şu anda yalnız kuruluşlara açıyor.
Specialized Access nedir?
Elektrik şebekesi, telekom altyapısı, havacılık veya bankalar arası transfer gibi yüksek riskli sistemleri test etme yetkisine sahip sınırlı kuruluşlara yönelik en yüksek erişim katmanıdır.
Hangi Claude modelleri destekleniyor?
Claude Opus 5.5, Claude Sonnet 5.5 ve Claude Mythos 5.1 programda yer alan başlıca modeller arasında.
Project Glasswing ne oldu?
Mevcut Project Glasswing üyeleri yeni sistemde Specialized Access seviyesine geçiriliyor.
Claude kaç güvenlik açığı buldu?
Anthropic’e göre Glasswing ortakları Nisan–Temmuz 2026 arasında en az 129.000 doğrulanmış güvenlik açığı tespit etti.
Hepsi kritik açık mı?
Hayır. Anthropic 33.000’den fazla açığın yüksek veya kritik seviyede değerlendirildiğini belirtiyor.
Anthropic ayrıca kendi tarama yaptı mı?
Evet. Şirket Nisan–Ekim 2026 arasındaki açık kaynak taramalarında 5.500’den fazla ek doğrulanmış güvenlik açığı bulduğunu açıklıyor.
Claude ransomware üretmek için kullanılabilir mi?
Programdaki geniş erişim seviyelerinde bile fiziksel zarar, kitlesel kesinti veya ransomware dağıtımı gibi yüksek riskli eylemler için engeller bulunmaya devam ediyor.
Program Türkiye’ye açık mı?
Defense Access duyurusunda program yalnız ABD ile sınırlandırılmıyor. Ancak her başvuru doğrulama sürecinden geçiyor ve erişim garanti değil.
CVP hangi platformlarda var?
Claude Platform, Google Cloud Vertex AI ve Microsoft Foundry üzerinde kullanılabiliyor. Amazon Bedrock erişimi daha özel koşullara bağlı.
Başvurular ne kadar sürüyor?
Anthropic Defense Access başvurularına birkaç gün içinde yanıt vermeyi hedefliyor. Red Team Access değerlendirmeleri birkaç hafta sürebiliyor.
Sonuç: Claude Artık Yalnız Kod Yazmıyor, Yazılım Güvenliğini de Tarıyor
Anthropic’in genişletilmiş Cyber Verification Program’ı yapay zekâ modellerinin profesyonel siber güvenlikte oynadığı rolün ne kadar hızlı değiştiğini gösteriyor.
Birkaç yıl önce AI modelleri basit kod önerileri veren yardımcılar olarak görülüyordu.
Bugün aynı model ailesi büyük kod tabanlarında yıllardır fark edilmemiş güvenlik problemlerini araştırabilecek seviyeye ulaşıyor.
Bu kapasite önemli fırsat sunduğu kadar ciddi risk de oluşturuyor.
Project Glasswing’in ilk sonuçları AI destekli güvenlik taramasının gerçek dünyada ciddi ölçeğe ulaşabileceğini gösteriyor.
Önümüzdeki yıllarda yazılım şirketleri yalnız “Kodumuzu AI ile yazıyor muyuz?” sorusunu değil, “Kodumuzu saldırganlardan önce AI ile güvenlik açısından tarıyor muyuz?” sorusunu da sormak zorunda kalabilir.
Kaynaklar
Anthropic — Expanding the Cyber Verification Program — 6 Ekim 2026 Anthropic — Project Glasswing Anthropic — Claude MythosYeni içerikleri kaçırmayın
Yeni haber, rehber ve incelemeler yayınlandığında e-posta ve tarayıcı bildirimiyle haberdar olun.



