Yapay Zeka İçin Siber Güvenlik
OpenAI Astra “kritik” eşiği ilk kez aştı
OpenAI, GPT-6 ailesindeki Astra modelinin, şirketin kendi Preparedness Framework (Hazırlık Çerçevesi) sınıflandırmasında “Kritik” siber güvenlik seviyesine ulaşan ilk model olduğunu açıkladı. Bu sınıf, bir modelin “iyi savunulan birçok sistemde bağımsız olarak zero-day zafiyetleri bulup sömürebilmesi” anlamına geliyor. Yani model, insan yönlendirmesi olmadan bilinmeyen açıkları keşfedip çalışan exploit üretebiliyor.
Rakamlara baktığımda ölçek daha net oturdu: Astra, bilinen zafiyetleri çalışır exploit’e çevirme yeteneğini ölçen ExploitBench testinde %100 skor almış. Değerlendirmeler sırasında daha önce bilinmeyen iki zero-day keşfetmiş, tarayıcı sandbox’undan çıkıp alttaki sistemde komut çalıştırmış ve sertleştirilmiş işletim sistemlerinde birden çok açığı zincirleyerek root yetkisine ulaşmış. Güvenlik tarafında da bir iyileşme var: model, siber içerikli jailbreak denemelerinin %91,5’ini reddetmiş (önceki GPT-5.6 Sol’da bu oran %59 idi). OpenAI, en güçlü siber yeteneklerin lansmanda herkese açılmayacağını, önce seçili test edenlere, ardından “Daybreak Blue” programıyla daha geniş kitleye verileceğini belirtiyor.
Google Fairwind: savunmacının eline AI verildi
Google ise 2 Eylül 2026’da Fairwind Programı‘nı başlattı. Bu, devletler ve güvenilir ortaklar için sınırlı erişimli bir savunma programı; merkezinde Gemini 3.8 Flash Cyber modeli ve CodeMender adlı yama üretme aracı var. Buradaki vurgu saldırıdan çok savunmada: model, zafiyetleri ölçekli biçimde tespit edip “dakikalar içinde doğrulanmış, dağıtıma hazır yamalar” üretebiliyor. Haftalar süren manuel yama süreçlerini bilen biri olarak bu iddianın altını çizmek isterim — doğruysa, operasyonel yükü ciddi biçimde azaltır.
Erişim önceliği devlet kurumları, kritik altyapı işletmecileri (sağlık, telekom, enerji, finans) ve milyonlarca kullanıcıya hizmet veren temel teknoloji platformlarında. Google, dünya genelinde 650’den fazla ortağın programda yer aldığını ve bu yeteneklerin yalnızca kurum içi güvenlik, olay müdahale ve sızma testi ekiplerine, üstelik MFA gibi önlemlerle açılması şartı koyduğunu söylüyor. Kısacası güç dağıtılırken bir bariyer de konuluyor.
Anthropic’in katmanlı yaklaşımı: Fable, Mythos ve EFS
Anthropic tarafında ise Claude Fable 5.1 ve Claude Mythos 5.1 kademeli güvenlik önlemleriyle geldi. Fable 5.1 zafiyet tespitini destekliyor; Mythos 5.1 ise yalnızca güvenilir erişim programlarıyla sınırlı tutuluyor. Şirket ayrıca Enterprise Frontier Safeguards (EFS) adında, “sıfır veri saklama gizliliğini kötüye kullanımı tespit eden ileri düzey korumalarla birleştiren” bir katman tanıttı. Kurumsal ortamda veri saklamama garantisiyle güvenliği aynı cümlede duymak, uyum (compliance) tarafında rahatlatıcı bir sinyal.
Üç şirketin ortak paydası şu: yetenekleri artırırken erişimi katmanlıyorlar. Bu, “hem kılıcı hem kalkanı aynı anda büyütüyoruz, ama kılıcı kilit altında tutuyoruz” stratejisi. Teoride mantıklı; pratikte ise her şey erişim kontrollerinin sağlamlığına bakıyor.
Üç yaklaşımın kısa karşılaştırması
| Şirket | Model / Program | Ana odak | Erişim |
|---|---|---|---|
| OpenAI | Astra (GPT-6) / Daybreak Blue | Otonom zero-day tespit ve exploit | Kademeli, seçili test |
| Gemini 3.8 Flash Cyber / Fairwind | Zafiyet tespiti + otomatik yama | Devlet ve güvenilir ortaklar | |
| Anthropic | Fable 5.1 & Mythos 5.1 / EFS | Katmanlı tespit + kurumsal koruma | Fable geniş, Mythos kısıtlı |
Bir sistem mühendisi olarak bu bende ne değiştiriyor?
Bu modellerin çoğuna erişimim yok — kilit altındalar ve olması da doğru. Ama şu gerçeği görmek için erişime gerek yok: otonom zafiyet keşfi artık bir yetenek demosu değil, ölçülen bir eşik. Bu da savunma tarafında “yama penceresini” daraltmamız gerektiği anlamına geliyor. Bir açık yayınlandığında saldırganın onu silahlandırma süresi kısalıyorsa, benim de tespit ve yama sürecimi hızlandırmam gerekiyor.
Kendi ortamımda bu hafta yaptığım ilk iş, temel hijyen kontrollerini gözden geçirmek oldu. Aşağıdaki PowerShell komutları abartılı bir şey değil ama tam da bu tür bir dönemde ihmal edilmemesi gerekenler — hepsi çalışan, sahada kullandığım komutlar:
# Son yüklenen 10 güncellemeyi ve tarihlerini gör (yama gecikmesi var mı?)
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10 HotFixID, InstalledOn
# Yerel Administrators grubundaki hesapları denetle (yetki şişmesi kontrolü)
Get-LocalGroupMember -Group "Administrators"
# Microsoft Defender durumunu ve imza tarihini kontrol et
Get-MpComputerStatus | Select-Object AMServiceEnabled, RealTimeProtectionEnabled, AntivirusSignatureLastUpdated
# Active Directory: 90 gündür oturum açmamış (atıl) kullanıcı hesaplarını bul
Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly |
Select-Object Name, SamAccountName, LastLogonDate |
Sort-Object LastLogonDate
Atıl hesaplar, şişmiş yetkiler ve geciken yamalar — otonom saldırı araçlarının en çok sevdiği üç zemin bunlar. AI çağında da temel prensip değişmiyor: saldırı yüzeyini küçük tut, en az yetki ilkesini uygula, yamayı geciktirme. Değişen tek şey, bu disiplinin artık “iyi olur” değil “zorunlu” hâle gelmesi.
Sık sorulan sorular (SSS)
Bu modeller doğrudan saldırı için mi tasarlandı?
Hayır. Üçü de öncelikli olarak savunmayı ve zafiyet giderimini hedefliyor; en güçlü saldırı yetenekleri kilitli veya kademeli erişimle sınırlı tutuluyor.
Astra’yı ya da Fairwind’i şimdi kullanabilir miyim?
Genel kullanıma tam açık değiller. Astra kademeli olarak (Daybreak Blue) açılıyor; Fairwind ise devletler ve güvenilir kritik altyapı ortaklarıyla sınırlı.
KOBİ’ler bu gelişmeden nasıl etkilenir?
Doğrudan bu araçlara erişemeseler de, saldırganların yetenek eşiği yükseldiği için temel güvenlik hijyeni (yama yönetimi, MFA, en az yetki) artık ertelenemez bir öncelik.
Özet değerlendirme
Bu hafta gördüğüm tablo net: yapay zeka artık siber güvenlikte hem tarafların en güçlü silahı hem de en hızlı kalkanı olmaya aday. OpenAI’ın “kritik” eşiği, Google’ın savunmacıya yama üreten programı ve Anthropic’in katmanlı koruma modeli, aslında aynı gerçeğin üç farklı yüzü: otomasyon geldi ve geri dönüşü yok. Bir sistem mühendisi olarak benim çıkarımım abartısız — panik yapmaya değil, temelleri sıkılaştırmaya odaklanmak. Yama pencerenizi daraltın, yetkilerinizi budayın, izlemeyi ciddiye alın. Araçlar değişse de kazanan taraf, hâlâ işini disiplinle yapan taraf oluyor.
Share this content:

Bir yanıt yazın