Yapay Zeka

Yapay Zeka İçin Siber Güvenlik

DN Dağcan Nural 7 Eyl 2026 7 dk okuma

Bu hafta yapay zeka haberlerini takip ederken dikkatimi çeken şey ne yeni bir sohbet botu ne de daha ucuz bir API oldu. Üç büyük laboratuvar — OpenAI, Google ve Anthropic — neredeyse aynı günlerde siber güvenliğe özel yapay zeka modellerini duyurdu. Bir sistem mühendisi olarak yıllardır sunucu yamalarıyla, Active Directory sıkılaştırmasıyla ve zafiyet taramalarıyla uğraşan biri olarak, bu duyuruların dilini ve dokümanlarını okuyunca işin rengini değiştiren bir eşiğe geldiğimizi düşündüm. Bu yazıda, olan biteni abartısız biçimde özetleyip “peki sahada bu ne anlama geliyor?” sorusuna kendi penceremden bakacağım.

OpenAI Astra “kritik” eşiği ilk kez aştı

OpenAI, GPT-6 ailesindeki Astra modelinin, şirketin kendi Preparedness Framework (Hazırlık Çerçevesi) sınıflandırmasında “Kritik” siber güvenlik seviyesine ulaşan ilk model olduğunu açıkladı. Bu sınıf, bir modelin “iyi savunulan birçok sistemde bağımsız olarak zero-day zafiyetleri bulup sömürebilmesi” anlamına geliyor. Yani model, insan yönlendirmesi olmadan bilinmeyen açıkları keşfedip çalışan exploit üretebiliyor.

Rakamlara baktığımda ölçek daha net oturdu: Astra, bilinen zafiyetleri çalışır exploit’e çevirme yeteneğini ölçen ExploitBench testinde %100 skor almış. Değerlendirmeler sırasında daha önce bilinmeyen iki zero-day keşfetmiş, tarayıcı sandbox’undan çıkıp alttaki sistemde komut çalıştırmış ve sertleştirilmiş işletim sistemlerinde birden çok açığı zincirleyerek root yetkisine ulaşmış. Güvenlik tarafında da bir iyileşme var: model, siber içerikli jailbreak denemelerinin %91,5’ini reddetmiş (önceki GPT-5.6 Sol’da bu oran %59 idi). OpenAI, en güçlü siber yeteneklerin lansmanda herkese açılmayacağını, önce seçili test edenlere, ardından “Daybreak Blue” programıyla daha geniş kitleye verileceğini belirtiyor.

Google Fairwind: savunmacının eline AI verildi

Google ise 2 Eylül 2026’da Fairwind Programı‘nı başlattı. Bu, devletler ve güvenilir ortaklar için sınırlı erişimli bir savunma programı; merkezinde Gemini 3.8 Flash Cyber modeli ve CodeMender adlı yama üretme aracı var. Buradaki vurgu saldırıdan çok savunmada: model, zafiyetleri ölçekli biçimde tespit edip “dakikalar içinde doğrulanmış, dağıtıma hazır yamalar” üretebiliyor. Haftalar süren manuel yama süreçlerini bilen biri olarak bu iddianın altını çizmek isterim — doğruysa, operasyonel yükü ciddi biçimde azaltır.

Erişim önceliği devlet kurumları, kritik altyapı işletmecileri (sağlık, telekom, enerji, finans) ve milyonlarca kullanıcıya hizmet veren temel teknoloji platformlarında. Google, dünya genelinde 650’den fazla ortağın programda yer aldığını ve bu yeteneklerin yalnızca kurum içi güvenlik, olay müdahale ve sızma testi ekiplerine, üstelik MFA gibi önlemlerle açılması şartı koyduğunu söylüyor. Kısacası güç dağıtılırken bir bariyer de konuluyor.

Anthropic’in katmanlı yaklaşımı: Fable, Mythos ve EFS

Anthropic tarafında ise Claude Fable 5.1 ve Claude Mythos 5.1 kademeli güvenlik önlemleriyle geldi. Fable 5.1 zafiyet tespitini destekliyor; Mythos 5.1 ise yalnızca güvenilir erişim programlarıyla sınırlı tutuluyor. Şirket ayrıca Enterprise Frontier Safeguards (EFS) adında, “sıfır veri saklama gizliliğini kötüye kullanımı tespit eden ileri düzey korumalarla birleştiren” bir katman tanıttı. Kurumsal ortamda veri saklamama garantisiyle güvenliği aynı cümlede duymak, uyum (compliance) tarafında rahatlatıcı bir sinyal.

Üç şirketin ortak paydası şu: yetenekleri artırırken erişimi katmanlıyorlar. Bu, “hem kılıcı hem kalkanı aynı anda büyütüyoruz, ama kılıcı kilit altında tutuyoruz” stratejisi. Teoride mantıklı; pratikte ise her şey erişim kontrollerinin sağlamlığına bakıyor.

Üç yaklaşımın kısa karşılaştırması

Şirket Model / Program Ana odak Erişim
OpenAI Astra (GPT-6) / Daybreak Blue Otonom zero-day tespit ve exploit Kademeli, seçili test
Google Gemini 3.8 Flash Cyber / Fairwind Zafiyet tespiti + otomatik yama Devlet ve güvenilir ortaklar
Anthropic Fable 5.1 & Mythos 5.1 / EFS Katmanlı tespit + kurumsal koruma Fable geniş, Mythos kısıtlı

Bir sistem mühendisi olarak bu bende ne değiştiriyor?

Bu modellerin çoğuna erişimim yok — kilit altındalar ve olması da doğru. Ama şu gerçeği görmek için erişime gerek yok: otonom zafiyet keşfi artık bir yetenek demosu değil, ölçülen bir eşik. Bu da savunma tarafında “yama penceresini” daraltmamız gerektiği anlamına geliyor. Bir açık yayınlandığında saldırganın onu silahlandırma süresi kısalıyorsa, benim de tespit ve yama sürecimi hızlandırmam gerekiyor.

Kendi ortamımda bu hafta yaptığım ilk iş, temel hijyen kontrollerini gözden geçirmek oldu. Aşağıdaki PowerShell komutları abartılı bir şey değil ama tam da bu tür bir dönemde ihmal edilmemesi gerekenler — hepsi çalışan, sahada kullandığım komutlar:

# Son yüklenen 10 güncellemeyi ve tarihlerini gör (yama gecikmesi var mı?)
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10 HotFixID, InstalledOn

# Yerel Administrators grubundaki hesapları denetle (yetki şişmesi kontrolü)
Get-LocalGroupMember -Group "Administrators"

# Microsoft Defender durumunu ve imza tarihini kontrol et
Get-MpComputerStatus | Select-Object AMServiceEnabled, RealTimeProtectionEnabled, AntivirusSignatureLastUpdated

# Active Directory: 90 gündür oturum açmamış (atıl) kullanıcı hesaplarını bul
Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly |
    Select-Object Name, SamAccountName, LastLogonDate |
    Sort-Object LastLogonDate

Atıl hesaplar, şişmiş yetkiler ve geciken yamalar — otonom saldırı araçlarının en çok sevdiği üç zemin bunlar. AI çağında da temel prensip değişmiyor: saldırı yüzeyini küçük tut, en az yetki ilkesini uygula, yamayı geciktirme. Değişen tek şey, bu disiplinin artık “iyi olur” değil “zorunlu” hâle gelmesi.

Sık sorulan sorular (SSS)

Bu modeller doğrudan saldırı için mi tasarlandı?
Hayır. Üçü de öncelikli olarak savunmayı ve zafiyet giderimini hedefliyor; en güçlü saldırı yetenekleri kilitli veya kademeli erişimle sınırlı tutuluyor.

Astra’yı ya da Fairwind’i şimdi kullanabilir miyim?
Genel kullanıma tam açık değiller. Astra kademeli olarak (Daybreak Blue) açılıyor; Fairwind ise devletler ve güvenilir kritik altyapı ortaklarıyla sınırlı.

KOBİ’ler bu gelişmeden nasıl etkilenir?
Doğrudan bu araçlara erişemeseler de, saldırganların yetenek eşiği yükseldiği için temel güvenlik hijyeni (yama yönetimi, MFA, en az yetki) artık ertelenemez bir öncelik.

Özet değerlendirme

Bu hafta gördüğüm tablo net: yapay zeka artık siber güvenlikte hem tarafların en güçlü silahı hem de en hızlı kalkanı olmaya aday. OpenAI’ın “kritik” eşiği, Google’ın savunmacıya yama üreten programı ve Anthropic’in katmanlı koruma modeli, aslında aynı gerçeğin üç farklı yüzü: otomasyon geldi ve geri dönüşü yok. Bir sistem mühendisi olarak benim çıkarımım abartısız — panik yapmaya değil, temelleri sıkılaştırmaya odaklanmak. Yama pencerenizi daraltın, yetkilerinizi budayın, izlemeyi ciddiye alın. Araçlar değişse de kazanan taraf, hâlâ işini disiplinle yapan taraf oluyor.


 

Share this content:

0 Yorum
Paylaş
DN

Dağcan Nural

1988 İstanbul doğumluyum. Bilgisayar dünyasına olan hayranlığım çok küçük yaşlarda başladı. Bu sebeple sistem alanında kendimi geliştirmeye karar verdim. Celal Bayar Üniversitesi Bilgisayar Programcılığı ve Anadolu Üniversitesi İşletme mezunuyum. Beykent Üniversitesi'nde Yönetim Bilişim Sistemleri Bölümü'nde yüksek lisans eğitimimi tamamladım. 2005 yılında Bilge Adam Sistem & Network Mühendisliği eğitimi aldım. Hemen ardından IT dünyasına giriş yaptım. Collezione şirketinde 2006 - 2018 yılları arasında Sistem Uzmanı olarak görev yaptım. 2018 Temmuz ayından beri LCWAIKIKI şirketinde System Engineer pozisyonunda çalışmaktayım. Sektörde 20 yıllık deneyime sahibim. Birçok önemli projede görev aldım. Şu an Yapay Zeka Yüksek Lisansı yapıyorum. Oldukça güzel projeler geliştiriyorum. Sayfanın en alt kısmından Linkedin profilime ulaşabilirsiniz. Bilgi ve tecrübemi bu blog üzerinde üzerinde paylaşıyorum.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir