GPT ve Claude farkı siber güvenlikte ortaya çıktı

GPT ve Claude ile yapılan siber güvenlik testleri, modellerin açıkların çoğunu kaçırabildiğini ve ortak tespit oranının yüzde 10’un altında kaldığını gösterdi.

Yapay zekâ sistemleri, güvenlik açıklarını insan uzmanlardan daha hızlı belirleyebiliyor. Ancak Palo Alto Networks’ün Unit 42 ekibinin kurumsal kod tabanları ve gerçek sistemler üzerinde gerçekleştirdiği testler, tek bir modele güvenmenin önemli riskler taşıdığını gösterdi. Değerlendirmelerde hiçbir model, tespit edilen açıkların yüzde 40’ından fazlasını bulamadı.

Bu sonuç, en başarılı yapay zekâ sistemlerinin dahi karmaşık kurumsal ortamlardaki güvenlik açıklarının yüzde 60’tan fazlasını gözden kaçırabildiğine işaret ediyor. Dolayısıyla yapay zekânın insan güvenlik ekiplerinin yerini tek başına alabileceği yönündeki beklentiler önemli bir sınırla karşı karşıya.

Testlerin en dikkat çekici bulgularından biri, GPT ve Claude modellerinin aynı açıkları bulma oranının son derece düşük olmasıydı. Anthropic’in Claude Mythos 5 modeli ile OpenAI’ın GPT-5.6-Cyber modelinin tespitleri arasındaki örtüşme yüzde 10’un altında kaldı.

Başka bir ifadeyle Claude’un belirlediği birçok güvenlik açığı GPT tarafından fark edilmezken, GPT’nin ortaya çıkardığı bazı zayıflıklar da Claude’un incelemesinden kaçtı. Bu tablo, modellerin yalnızca başarı düzeylerinin değil, sistemlerde inceledikleri noktaların ve izledikleri olası saldırı yollarının da farklı olduğunu ortaya koyuyor.

Araştırmada üçüncü taraf uygulamalara ilişkin bulgular da şirketler açısından dikkat çekici sonuçlar içerdi. Unit 42’nin doğruladığı güvenlik açıklarının yaklaşık üçte ikisi için bilinen bir CVE kaydı bulunmadı. Bu durum, yalnızca önceden kataloglanan açıkları arayan geleneksel güvenlik tarayıcılarının yeni ve kritik zayıflıkları tespit edemeyebileceğini gösteriyor. Belirlenen açıkların yüzde 37’si ise yüksek veya kritik risk seviyesinde sınıflandırıldı.

Riskin yalnızca tek tek açıkların öneminden ibaret olmadığı da araştırmada görüldü. Bir finans kuruluşunda ödeme bağlantısının kullanıcı kimliğini yeniden doğrulamaması, tek kullanımlık şifre kontrolünün aşılabilmesi ve oturum yönlendirmesindeki başka bir sorun, ayrı ayrı değerlendirildiğinde düşük riskli görünüyordu.

Ancak bu üç zayıflık aynı saldırı zincirinde birleştirildiğinde, saldırganların kullanıcıdan herhangi bir işlem yapmasını istemeden hesabı tamamen ele geçirmesi ve ödeme dolandırıcılığı gerçekleştirmesi mümkün hale geldi.

Yapay zekâ, saldırıların hızını da önemli ölçüde artırıyor. Unit 42’nin yakın tarihli bir vakasına göre saldırganlar, yapay zekâ desteğiyle 50’den fazla farklı saldırı tekniği kullanarak haftalar sürebilecek bir operasyonu 10 saatten kısa sürede tamamladı. Palo Alto Networks ayrıca yeni keşfedilen bazı açıkların otomatik saldırı sistemleri tarafından yaklaşık 15 dakika içinde kullanılabilir hale getirilebildiğini belirtiyor.

Bu hız, şirketlerin yılda yalnızca birkaç kez güvenlik testi yaptırdığı geleneksel yaklaşımın yetersiz kalabileceğini gösteriyor. Palo Alto Networks, bu gelişmelerin ardından Unit 42 Continuous Frontier AI Defense adlı hizmetini devreye aldı.

Yeni sistemde Claude Mythos 5, GPT-5.6-Cyber ve farklı açık modeller aynı test altyapısında birlikte çalışıyor. Amaç, tek bir modelin göremediği riskleri diğer modellerin tespitleriyle ortaya çıkarmak ve her güvenlik görevini o alanda daha başarılı olan modele yönlendirmek.

Hizmet; web uygulamaları, API’ler, bulut altyapıları, kaynak kodları ve ağ sistemlerini sürekli olarak test etmeyi hedefliyor. Ortaya çıkan sonuç, siber güvenlikte rekabetin yalnızca en güçlü yapay zekâ modelini seçmeye dayanmadığını gösteriyor. Asıl hedef, farklı modellerin tespit ettiği riskleri aynı savunma sistemi içinde birleştirmek.

İlgili Makaleler

Başa dön tuşu