Ana SayfaAtölyeBültenHakkımızda
 Anthropic, Mythos'u çalıştırmanıza izin vermeyecek. Ama Claude zaten SaleForce içinde.
www.reco.ai · Apr 2026

Anthropic, Mythos'u çalıştırmanıza izin vermeyecek. Ama Claude zaten SaleForce içinde.

Project Glasswing: Altyapı Güvenliğinde Devrim, Uygulama Katmanında Belirsizlik

New York Times yazarı Kevin Roose, Project Glasswing'i "o kadar güçlü ki Anthropic onu halka açmıyor" şeklinde tanımladığında sansasyon yaratmaya çalışmıyordu; bu, durumun en doğru okumasıydı. Anthropic, o kadar yetenekli bir model inşa etti ki, kimse dokunmadan önce onu 50 kuruluştan oluşan bir koalisyonun ve 100 milyon dolarlık kontrollü erişim kredisinin arkasına kilitlemeyi en sorumlu hamle olarak gördü.

Sonuçlar İhtiyatı Haklı Çıkarıyor

Elde edilen sonuçlar bu temkinli yaklaşımı haklı çıkarıyor. Claude Mythos, OpenBSD’de 27 yıllık, FFmpeg’de ise 16 yıllık bir açığı tespit etti; üstelik bu açıklar, otomatik testler tarafından 5 milyon kez gözden kaçırılmıştı. Keşif ile istismar (exploitation) arasındaki pencere artık kapandı. Eskiden aylar süren süreçler artık dakikalar içinde gerçekleşiyor.

Anthropic Geliştirici İlişkileri Başkanı Alex Albert, bunu "yaklaşık 3 yıl önce Anthropic'e katıldığımdan beri yapay zeka endüstrisinde yakından gördüğüm muhtemelen en önemli olay" olarak nitelendirdi. Bu inanç oldukça yerinde, ancak sorunun sadece yarısına işaret ediyor.

Asıl Risk: SaaS İçine Gömülü Yapay Zeka

Glasswing, belirli bir tehdit etrafında inşa edildi: Saldırganların, savunmacılar yama yapmadan önce yazılım altyapısındaki açıkları bulup istismar etmek için yapay zekayı kullanması. Bu, yatırım yapmaya değer, gerçek ve ciddi bir sorundur. Ancak bu, çoğu kurumsal güvenlik ekibinin günlük hayatta karşılaştığı yapay zeka riskinin ana kaynağı değildir.

Çoğu çalışanın etkileşimde bulunduğu yapay zeka, şirketlerinin dağıttığı veya kontrol ettiği bir temel model (foundation model) değil; bir SaaS aboneliği içindeki bir özelliktir:

  • Microsoft 365 içindeki Copilot.
  • Salesforce içindeki Einstein.
  • Google Workspace içindeki Gemini.

Bunlar ayrı bir tedarik süreci veya güvenlik incelemesiyle gelmedi. Çalışanların halihazırda kullandığı araçlara gömülü olarak, verilmiş izinlerle ve bir yazılım güncellemesi hızıyla dahil oldular. Bu, SaaS üzerine bir katman olarak sunulan yapay zekadır ve kurumsal yapay zeka faaliyetlerinin çoğunluğunu temsil eder.

Görünürlük Sorunu: "Kim" ve "Ne" Sorusu

Cyera ekibi bu görünürlük sorununu iyi özetliyor: Kimlik bağlamı olmayan bir yapay zeka görünürlüğü, sadece bir listeden ibarettir. Bir yapay zeka aracısının (agent) var olduğunu bilmek size neredeyse hiçbir şey anlatmaz. Güvenlik ekiplerinin asıl yanıtlaması gereken sorular şunlardır:

  • Bu araç neye erişebilir?
  • Ne yapıyor?
  • Bu davranışı, onu yetkilendiren kişi göz önüne alındığında mantıklı mı?

Şu anda çoğu ekip bu soruları yanıtlayamıyor.

Yarım Kalan Güvenlik

Project Glasswing gerçek bir katkıdır. Saldırganlardan önce açıkları bulmak için öncü yapay zekayı kullanmak, sektörün ihtiyaç duyduğu asimetrik savunmanın tam kendisidir. Ancak üzerinde düşünülmesi gereken nokta şu: Claude, bugün kurumsal SaaS ortamlarında çalışan yapay zeka aracılarından sadece biri. GPT ve Gemini de öyle.

Yazılım altyapısındaki açıkları bulmak için kullanılan modellerle, kurumsal güvenlik ekiplerinin yönetişim (governance) sağlaması gereken modeller aynı sınıftadır. Bu araçların erişimleri, davranışları ve bir şeyler ters giderse oluşturacakları "etki alanları" (blast radius) hala büyük bir soru işaretidir.

Özetle: Mythos, halka açılmayacak kadar güçlü; bu sorumlu bir karar. Ancak kurumsal SaaS içinde zaten çalışan Claude versiyonları tamamen başka bir mesele. Oradalar, erişimleri var ve çoğu organizasyonda kimse onları izlemiyor.

Glasswing, bu modellerin üzerinde çalıştığı altyapıyı koruyor; bu gereklidir. Ancak diğer yarıyı —uygulama katmanında halihazırda faaliyet gösteren aracıları yönetmeyi— çözmek de bir o kadar acildir ve bu işin büyük kısmı hala yapılmamış durumda.