· kaynak dev.to (home feed)
Anthropic'ın ifşa defteri: 6.157 açık kaynak hatası bildirildi, 516'sı upstream'de yamalandı
Anthropic'ın Frontier Red Team panosu, 591 açık kaynak projesinde ifşa edilen 6.157 güvenlik açığını raporluyor; şu ana kadar yalnızca 516'sı upstream'de yamalandı ve darboğaz geliştiricilerin kapasitesine kaydı.
Defter neyi sayıyor
2 Ekim 2026'da son güncellenen Anthropic Frontier Red Team panosu, verilerin dev.to analizine göre 591 açık kaynak projesinde ifşa edilmiş 6.157 güvenlik açığı bildiriyor. Bunların 5.103'ü geliştiriciler tarafından onaylanmış, 516'sının ise upstream'de yamalandığı biliniyor — bu da ifşa edilen toplamın yaklaşık %8,4'üne denk geliyor. Pano kendisi de bir uyarı ekliyor: bir yamanın yayımlanması, düzeltmenin geniş çapta kurulduğunu garanti etmiyor.
Program kapsam ve yöntemi konusunda açık. Şubat 2026'da Claude Mythos Preview'ın erken bir anlık görüntüsüyle başladı, bulguları yeniden üretmek ve değerlendirmek için harici güvenlik araştırma firmalarına dayanıyor ve bir bulgunun ifşa penceresi kapanmadan ayrıntılarını yayımlamıyor. Pencere içindeki bulgular commitment hash olarak görünüyor; böylece varlıkları ve tarihleri kanıtlanabilir olurken içerikleri gizli kalıyor. Programın verdiği 584 tanımlayıcının 219'u CVE, 365'i GitHub Security Advisory — bir bulgunun ikisini birden taşıyabileceği ve geliştiricilerin bazen hiç advisory yayımlamadan yama çıkardığı notlarıyla birlikte.
Manşetin üzerindeki huni
Yama oranını açıklayan sayılar, onun da upstream'inde yer alıyor. Pano kapsadığı raporlama döneminde, 1 Kasım 2025'ten 2 Ekim 2026'ya kadar, 29.439 keşfedilmiş bulgu kaydetmiş; bunların 6.123'ü insan triajı için aday olmuş. Harici firmalar bu adayların 5.674'ünü incelemiş ve triaj edilen setin %92,7'sini gerçek pozitif olarak doğrulamış. Geliştiricilerin kendi talebiyle, bağımsız kontrolden geçmeksizin 4.824 bulgu daha doğrudan geliştiricilere gönderilmiş.
Anthropic bu metriklerden bazılarının ne kadar zayıf olduğunda alışılmadık derecede açık sözlü. dev.to yazısının da vurguladığı gibi, pano Hakkında sayfasında gerçek pozitif oranının, halihazırda başka yerlerde bildirilmiş gerçek hataları ve bir geliştiricinin düzeltmeyi tercih etmediği gerçek hataları içerdiğini, ayrıca bir tedarikçinin bir bulguyu iki yönde de yanlış sınıflandırabileceğini belirtiyor. Şirket yama sayısını daha güvenilir rakam olarak adlandırıyor; ama yamaların oluşturulmasının uzun zaman aldığını ve kapasite sınırları nedeniyle doğrulanmış bazı bulguların henüz gönderilemediğini de kabul ediyor.
Eğriyi şekillendiren politika
İfşa politikası bu sayıları üreten zaman çizelgelerini belirliyor. Standart raporlar 90 günlük bir süreyle yürüyor; geliştirici sürece dahilse ve ilerleme kaydediyorsa 14 günlük uzatma mümkün. Aktif olarak istismar edilen kritik güvenlik açıkları için yama veya mitigasyon hedefi sıkıştırılmış yedi güne iniyor; geliştiricinin talebiyle yedi gün daha uzatılabiliyor. Bir yama var olduğunda, tam teknik ayrıntı 45 gün daha bekliyor ki downstream kullanıcıları dağıtmak için zaman bulabilsin.
İki madde gücün nerede olduğunu gösteriyor. Anthropic ile bir geliştirici önem derecesi konusunda anlaşamazsa, şirket genel olarak geliştiricinin değerlendirmesine boyun eğiyor; bunun istisnası aktif istismar. 30 gün sessiz kalan bir geliştirici, harici bir koordinatöre tırmandırmayı tetikliyor ve geçerli zaman çizelgesinin sonunda kamuya açık ifşa geliyor. Politika ayrıca programı, bulguları büyük hacimlerde anlaşmamış bir hızda tek bir projeye dayatmak yerine, geliştiricilerin gerçekçi olarak emebileceği tempoyla göndermeye de bağlıyor.
Neden önemli
Sırayla okunduğunda — 6.157 ifşa edilmiş, 5.103 onaylanmış, 516 yamalanmış — defter, yapay zeka destekli güvenlik araştırmasındaki kısıtın nereye taşındığını gösteriyor. Keşif artık işlemci gücüyle ölçekleniyor; iyileştirme hâlâ insanlarla ölçekleniyor ve açık kaynak projelerinin çoğu, gelen her raporu anlamak, yeniden üretmek, düzeltmek, test etmek ve yayımlamak zorunda olan gönüllüler veya küçük ekipler tarafından yürütülüyor. Bir güvenlik ekibinin harekete geçebileceği sayı bulgu oranı değil, yama oranıdır — ve bu oran raporları alan projelerin kapasitesiyle sınırlıdır.
Defter, bir şeffaflık edimi olarak da dikkat çekici: bir tedarikçi, hattın iki ucunu da — keşifleri ve yamaları, hatta kendi gönderilmemiş birikimini dahi — yayımlıyor. Geliştiriciler için pratik sinyal şu: açık zaman çizelgeleriyle koordine edilmiş, tempolu ifşa, makine tarafından keşfedilen hatalar için varsayılan hale geliyor. Açık kaynak tüketen ekipler için ölçülecek bir sonraki boşluk, pano zaten bayrak çektiği şey — yayımlanmış bir yama ile gerçekten kurulmuş bir yama arasındaki fark.
- #anthropic
- #open-source
- #security
- #vulnerability-disclosure
- #ai
İlgili yazılar
- ASOS uygulaması kullanıcıları, görünen o ki hackerlardan şantaj bildirimleri aldı
- SemiAnalysis: Anthropic'nin Claude planları, OpenAI aboneliklerinin API eşdeğeri değerinin 5 katından fazlasını sunuyor
- 2375 numaralı port taramaları Docker maruziyetini abartıyor, ZoomEye parmak izi bunu 1.032 ana bilgisayara indiriyor