Claude Tarafından Ortaya Çıkarılan OpenAI Güvenlik Açığı

Claude Tarafından Ortaya Çıkarılan OpenAI Güvenlik Açığı - RayHaber
Claude Tarafından Ortaya Çıkarılan OpenAI Güvenlik Açığı - RayHaber

Hızlı özet ve neden acil okunmalı

Bir güvenlik araştırma ekibi, bir sohbet modelini (Anthropic Claude) kullanarak OpenAI’nin tartışma forumunda bulunan bir yazılım hatasını istismar etti ve bu istismar sayesinde bazı OpenAI çalışanlarının hesaplarına ve şirketin yazılım deposuna erişim sağladı. Olay, yapay zeka araçlarının saldırı kodu üretmede nasıl etkin kullanılabileceğine dair somut bir örnek sunuyor; bu nedenle güvenlik ekipleri, geliştiriciler ve BT yöneticileri için hemen uygulanabilir dersler içeriyor.

Claude Tarafından Ortaya Çıkarılan OpenAI Güvenlik Açığı - RayHaber

Olayın özeti: adım adım nasıl gerçekleşti?

1) İlk keşif: Araştırmacılar, OpenAI’ın tartışma forumunun bazı görsel dosyalarını işleme biçiminde bir hata tespit etti. Bu hata, sunucuda işlenen dosya verilerinin beklendiği gibi doğrulanmaması veya ayrıştırılmamasıyla ilgiliydi.

2) Model seçimi ve erişim: Ekibin elinde Anthropic’in özel Claude Opus 4.8 sürümüne ait abonelikler vardı. Bu erişim, gelişmiş model yeteneklerini denemelerine olanak tanıdı; model, doğal dil ile saldırı mantığı üretebiliyordu.

3) Saldırı kodunun oluşturulması: Araştırmacılar, Claude’dan forumdaki açığı istismar edecek adımları ve kod parçacıklarını yazmasını istedi. İlk denemede Claude başarısız oldu; ancak Anthropic’in Opus 5 sürümüne geçilmesiyle model, ertesi gün hatayı başarılı biçimde hedefleyen bir istismar dizisi üretti.

4) Sunucu erişimi: Modelin ürettiği kod, araştırmacıların OpenAI’ın tartışma forumunu barındıran sunucuya erişmesini sağladı. Buradan kimlik doğrulama sistemlerine erişim sağlandı; bu sistemler çevrimiçi hizmetlere girişte kullanılan belirteçler ve oturum yönetim mekanizmalarını içeriyordu.

5) İç hesapların ve GitHub erişiminin keşfi: Erişilen kimlik doğrulama sistemlerinin bazıları ChatGPT’ye de geçerliydi ve bunların bazıları OpenAI çalışanlarına aitti. Araştırmacılar bunun sonucunda, şirket içi yazılım deposuna erişim sağlanabileceğini gördü.

6) Sorumlu ifşa: Araştırmacılar, hassas koda dokunmadan, şirketin iç kod deposuna “zararsız bir değişiklik” talebi göndererek erişim kanıtı sundu ve bulguları OpenAI ile Discourse (forum yazılımını sağlayan şirket) yetkililerine bildirdi. OpenAI tespit edilen güvenlik açığını düzeltti ve araştırmacılara 6.500 dolar ödül verdi.

Neden bu vaka yalnızca bir “bug avcılığı” değil?

Bu olayın iki kritik yanı var: (1) Modern büyük dil modellerinin (LLM) salt metin üretme değil, pratik saldırı kodu yazma kapasitesi; (2) Kurumsal sistemlerde çapraz-kimlik doğrulama (token reuse) zafiyeti bulunduğunda, tek bir uç nokta hatasının tüm altyapıyı tehlikeye atabilmesi. Araştırmacılar, Claude’un sağladığı mantıksal adımlar ve kod parçacıkları sayesinde insan-etkileşim maliyetini düşürdü ve saldırı mühendisliğini hızlandırdı—bu, bir devlet destekli aktör olmasa bile yeterince güçlü bir saldırgan için kritik bir avantaj demek.

Teknik detaylar: hangi bileşenler risk altında?

– Görsel işleme hattı: Sunucuya yüklenen dosyaların ayrıştırılması sırasında kötü biçimlendirilmiş veya bileşik veri blokları sunucu tarafında beklenmeyen davranışlar tetikleyebilir.

– Kimlik doğrulama tokenleri: Tek bir hizmette kullanılan tokenlerin başka hizmetlerde de geçerli olması (token reuse) durumunda, bir hizmetin ele geçirilmesi zincirleme erişimlere yol açar.

– Tedarikçi yazılımı ve güncellemeler: Forum yazılımı Discourse gibi üçüncü taraf paketler, eğer güncel değilse veya konfigurasyon hatası taşıyorsa, saldırı yüzeyini genişletir.

Öğrenilecek pratik güvenlik önlemleri (adım adım uygulanabilir)

1) Dosya ayrıştırma kısıtlaması: Sunucu tarafına yüklenen görsel ve diğer ikili veriler, ayrıştırılmadan önce katı boyut, tip ve içerik doğrulamasından geçirilsin. Ayrıştırma işlemi izole bir sandbox içinde çalıştırılmalı.

2) Token-izolasyonu: Kimlik doğrulama belirteçleri servis bazında izole edilmeli; tek bir tokenin farklı hizmetlerde geçerli olması engellenmeli. Kısa ömürlü, bağlam-kilitli tokenlar tercih edilmeli.

3) En az ayrıcalık ilkesi: Hizmet hesapları minimum ihtiyaç iznine sahip olacak şekilde konfigüre edilmeli; forum sunucusu ile kod deposu erişimi kesinlikle ayrılmalı.

4) Model kullanım denetimi: İç araştırmalarda veya dış danışmanlıkta LLM’lerle saldırı kodu üretirken denetimli ortam ve insan-onaylı süreçler zorunlu tutulmalı. Model çıktıları otomatik olarak çalışma ortamlarına uygulanmamalı.

5) Üçüncü taraf yazılım taraması: Discourse gibi kritik paketler düzenli olarak güvenlik taramasına tabi tutulmalı, zafiyet izleme (CVE) ve yamalar hızlı uygulanmalı.

Bu vakadan çıkartılabilecek stratejik çıkarımlar

Birincisi, AI araçları kötü amaçlı kullanım için artık sadece bir fikir değil, çalışır bir araç. İkincisi, büyük kuruluşların geleneksel sızma testleri artık LLM destekli saldırı senaryolarını içermeli. Üçüncüsü, “güvenlik araştırmacıları keşfetti, düzeltildi” hikayesi tek başına yeterli değil; zira devlet destekli veya organize suç aktörleri aynı yöntemi daha yıkıcı hedeflerle uygulayabilir.

Örnek olası senaryo: token reuse yüzünden domino etkisi

Bir forum zafiyeti ile başlayan senaryo şu şekilde ilerleyebilir: forum sunucusu ele geçirilir → sunucuda saklanan OAuth tokenleri okunur → aynı tokenlerden biri CI/CD sisteminde de geçerli çıkar → saldırgan otomatik deploy hattına kötü amaçlı kod enjekte eder → üretim ortamına sızılır. Bu domino etkisini kırmak için her halkada izole tokenlar ve ek doğrulama (MFA, bağlam tabanlı doğrulama) şarttır.

Ne değişmeli: politika, süreç ve teknoloji önerileri

– Güvenlik ödül programları (bug bounty) ile dış araştırmacılar daha hızlı motive edilebilir; fakat şirket içi tetikleyiciler ve raporlama süreçleri de aynı hızda işlemeli.

– LLM kullanım politikaları hazırlansın: modellerin saldırı kodu üretmesini tetikleyebilecek senaryoların tanımı, kullanım denetimi ve çıktıların insan-onaylı filtresi zorunlu olsun.

– Olay müdahale tatbikatları: Gerçekçi playbook’lar ile güvenlik ekipleri LLM destekli saldırıları simüle etsin ve zayıf halkalar tespit edilsin.

Sıkça Sorulan Sorular (SSS)

Claude veya başka bir LLM kendi başına saldırı yapabilir mi? Model tek başına bir sistemi ele geçiremez; ancak insan kontrolüyle veya otomasyon zincirine eklenerek saldırı kodu üretebilir ve saldırganın işini kolaylaştırabilir.

OpenAI’nin aldığı ödül ve düzeltme yeterli mi? Teknik olarak açık kapatıldı ve ödül verildi; fakat benzer zafiyetleri önlemek için üstteki süreçsel ve mimari değişikliklerin uygulanması gerekir.

Benim kurumumda hızlı ne yapılmalı? Görsel ve dosya yükleme hattını hemen doğrulama ve sandbox kurallarıyla sınırlandırın; servis tokenlarını izole edin ve kısa süreli hale getirin; kritik erişimler için ek onay katmanları ekleyin.

Sonuç

Bu olay, yapay zeka modellerinin sadece veri üretiminde değil, siber saldırı mühendisliğinde de araçsallaşabileceğini gösterdi. Kurumlar, yazılım bileşenleri, kimlik doğrulama mimarileri ve LLM kullanım politikaları üzerinde hızlı ve somut iyileştirmeler yapmazsa, benzer saldırılar daha yıkıcı sonuçlar doğurabilir. Güvenlik ekipleri bu yeni tehdide hazırlıklı olmak için hem teknik önlemler hem de operasyonel süreçler güncellemelidir.

Demiryolu Manşetleri

TCDD’nin Erzurum-Kars Demiryolu Projesi’ne ÇED Olumlu Kararı - RayHaber
25 Erzurum

TCDD’nin Erzurum-Kars Demiryolu Projesi’ne ÇED Olumlu Kararı

Devlet Demiryolları (TCDD) İşletmesi Genel Müdürlüğü tarafından hayata geçirilmesi planlanan Erzurum-Kars Demiryolu Projesi için Çevre, Şehircilik ve İklim Değişikliği Bakanlığı tarafından Çevresel Etki Değerlendirmesi (ÇED) olumlu kararı verildi. Proje Yedi İlçeden Geçecek Yatırımlar Dergisi’nin edindiği bilgilere göre, MGS Proje Ltd. Şti. tarafından hazırlanan ÇED raporunda projenin toplam yatırım bedeli 4 🚆
BİLİMFEST Kayseri’de HÜRJET ve Türk Yıldızları Heyecanı - RayHaber
38 Kayseri

BİLİMFEST Kayseri’de HÜRJET ve Türk Yıldızları Heyecanı

Kayseri Büyükşehir Belediyesi ile TÜBİTAK iş birliğinde düzenlenecek 8’inci BİLİMFEST Kayseri, bilim ve teknoloji etkinliklerinin yanı sıra havacılık gösterileriyle de ziyaretçilerini ağırlayacak. Türkiye’nin yerli ve millî havacılık projeleri arasında yer alan HÜRJET’in festival alanında sergileneceği organizasyonda, Türk Yıldızları da gösteri uçuşu gerçekleştirecek. Kayseri Bilim Merkezi öncülüğünde gerçekleştirilecek festival, 16-17-18 Ekim 🚆
Alstom ve Talgo, Portekiz’in 504 Milyon Avroluk Yüksek Hızlı Tren İhalesinde Yarışacak - RayHaber
351 Portekiz

Alstom ve Talgo, Portekiz’in 504 Milyon Avroluk Yüksek Hızlı Tren İhalesinde Yarışacak

Portekiz devlet demiryolu işletmesi Comboios de Portugal’ın (CP) yüksek hızlı tren alımı için açtığı ihalede Alstom ve Talgo ön yeterlilik sürecini geçti. İhaleye başvuran iki üreticinin teklif vermeye hak kazanmasıyla birlikte, 12 yüksek hızlı trenin tedarikini kapsayan 504 milyon avroluk süreçte bir sonraki aşamaya geçildi. CP tarafından 22 Eylül’de yapılan 🚆
Hitachi Rail Suudi Arabistan’daki Hac Metrosunu Yenileyecek - RayHaber
966 Suudi Arabistan

Hitachi Rail Suudi Arabistan’daki Hac Metrosunu Yenileyecek

Suudi Arabistan Demiryolları (SAR) ile Hitachi Rail, Mekke’de hac döneminde hizmet veren El Maşaer El Mukaddassa Metrosu’nun yenilenmesi için sözleşme imzaladı. Yaklaşık 18 kilometrelik hat üzerinde dokuz istasyonla hizmet veren sistem, hac döneminde Mina, Müzdelife ve Arafat arasındaki ulaşımın sağlanmasında önemli rol üstleniyor. Hac Metrosunda Güvenilirlik Ve Performans Artırılacak Hitachi 🚆
Ankara-Sivas YHT Hattı Kamu Hizmeti Desteği Kapsamından Çıkarıldı - RayHaber
06 Ankara

Ankara-Sivas YHT Hattı Kamu Hizmeti Desteği Kapsamından Çıkarıldı

Demiryolu yolcu taşımacılığında kamu hizmeti yükümlülüğü kapsamında uygulanan hat listesinde değişikliğe gidildi. Resmî Gazete’de yayımlanan Cumhurbaşkanı Kararı ile Ankara-Sivas Yüksek Hızlı Tren (YHT) hattının da aralarında bulunduğu 5 YHT hattı, kamu hizmeti yükümlülüğü kapsamından çıkarıldı. Destek Kapsamındaki Hat Sayısı 47’ye Düştü Yeni düzenlemeyle daha önce 52 demiryolu hattından oluşan kamu 🚆
Ankara-İzmir YHT Projesi’nde Hedef 2028 Olarak Belirlendi - RayHaber
35 İzmir

Ankara-İzmir YHT Projesi’nde Hedef 2028 Olarak Belirlendi

Ulaştırma ve Altyapı Bakanı Abdulkadir Uraloğlu, Türkiye’nin devam eden demir yolu yatırımlarına ilişkin yeni hedefleri açıkladı. Ankara-İzmir Yüksek Hızlı Tren (YHT) Projesi de öncelikli yatırımlar arasında yer alırken, hattın 2028 yılına kadar tamamlanması planlanıyor. Projenin hizmete girmesiyle Ankara-İzmir arasındaki seyahat süresinin yaklaşık 3 saat 30 dakikaya indirilmesi hedefleniyor. Demir Yolu 🚆
Bursa Hızlı Tren Projesi’nde 2026 ve 2028 Hedefleri Korunuyor - RayHaber
16 Bursa

Bursa Hızlı Tren Projesi’nde 2026 ve 2028 Hedefleri Korunuyor

Türkiye’nin demir yolu yatırımları hız kesmeden devam ederken, Bursa’nın yüksek hızlı tren ağına bağlanmasını sağlayacak Bandırma-Bursa-Yenişehir-Osmaneli Hızlı Tren Projesi de önemli yatırımlar arasında bulunuyor. Ulaştırma ve Altyapı Bakanı Abdulkadir Uraloğlu, hattın Bursa-Osmaneli bölümünün 2026’nın ikinci yarısında tamamlanmasını, Bursa-Bandırma kesiminin ise 2028’de bitirilmesini hedeflediklerini bildirdi. Bursa Hızlı Tren Hattında Çalışmalar Devam 🚆
TCDD Merzifon-Havza Demiryolu Projesinde Sözleşme Aşamasına Geçildi - RayHaber
05 Amasya

TCDD Merzifon-Havza Demiryolu Projesinde Sözleşme Aşamasına Geçildi

Devlet Demiryolları (TCDD) İşletmesi Genel Müdürlüğü, Merzifon-Havza Demiryolu Projesi kapsamında gerçekleştirilen altyapı yapım ihalesinde sözleşme sürecini başlattı. İhaleyi kazanan iş ortaklığı sözleşme imzalamaya davet edildi. İhaleyi Özaltın-Mapa İş Ortaklığı Kazandı TCDD tarafından geçtiğimiz günlerde sonuçlandırılan “Merzifon-Havza Demiryolu (km: 186+351-223+500) Altyapı İnşaatı” ihalesinde değerlendirme süreci tamamlandı. İhale sonucunda en uygun teklifin 🚆
TCDD’nin Mardin-Nusaybin Demiryolu Projesi’nde İDK Toplantısı Yapılacak - RayHaber
47 Mardin

TCDD’nin Mardin-Nusaybin Demiryolu Projesi’nde İDK Toplantısı Yapılacak

Devlet Demiryolları (TCDD) İşletmesi Genel Müdürlüğünün Mardin-Nusaybin Demiryolu Projesi için yürüttüğü Çevresel Etki Değerlendirmesi (ÇED) sürecinde yeni aşamaya geçiliyor. Proje kapsamında İnceleme Değerlendirme Komisyonu (İDK) toplantısının 6 Kasım 2026 tarihinde gerçekleştirilmesi planlanıyor. Yatırımlar Dergisi’nin aldığı bilgiye göre,  Proje A.Ş. tarafından hazırlanan ÇED raporunda proje bedeli 4 milyar 215 milyon 673 🚆
Samsun’da Üçüncü Yeni Tramvay Da Raylara İndirildi - RayHaber
55 Samsun

Samsun’da Üçüncü Yeni Tramvay Da Raylara İndirildi

Samsun Büyükşehir Belediyesi’nin Hafif Raylı Sistem filosunu güçlendirmek amacıyla kente kazandırdığı 12 yeni tramvaydan üçüncüsü de Samsun’a ulaştı. Karayoluyla iki parça halinde getirilen yeni tramvay, Tekkeköy’deki SAMULAŞ A.Ş. depo sahasında raylara indirildi. Ulaşım altyapısını güçlendirmek ve kent içi toplu taşıma hizmetinin kapasitesini artırmak amacıyla yürütülen proje kapsamında yeni tramvayların Samsun’a 🚆