---
title: "Güvenlik Araştırmacıları OpenAI Sistemlerine Sızmak İçin Claude'dan Yararlandı"
url: https://blog.edumints.com/guvenlik-arastirmacilari-openai-sistemlerine-sizmak-icin-cla-sn78phvx
category: "Güvenlik"
date: 2026-09-19T07:11:07.776Z
publisher: Edumints Blog
lang: tr-TR
source_name: "technews"
source_url: https://www.theverge.com/ai-artificial-intelligence/997444/openai-hack-claude-heif-heist
---

# Güvenlik Araştırmacıları OpenAI Sistemlerine Sızmak İçin Claude'dan Yararlandı

## Claude Opus ile 72 Saatten Kısa Sürede Kritik Erişim
Hacktron bünyesinde çalışan üç bağımsız güvenlik araştırmacısı, Anthropic tarafından geliştirilen **Claude Opus 4.8 ve 5** modellerini kullanarak 72 saatten kısa bir süre içinde OpenAI çalışanlarının hesaplarına sızmayı başardı. The Wall Street Journal tarafından paylaşılan bilgilere göre araştırmacılar, OpenAI'ın en kritik algoritmik sırlarını barındırdığı belirtilen **"Monorepo"** adlı ana GitHub deposuna doğrudan erişim sağladı. Güvenlik ekibi, şirket içi kaynak kodlarını incelemek yerine sistem erişimini kanıtlamak amacıyla bir çalışanın Codex hesabı üzerinden çekme isteği (Pull Request) gönderdi.

## Sızıntının Kaynağı: Discourse ve "HEIF Heist"
Yetkisiz erişim doğrudan OpenAI'ın ana altyapısından değil, topluluk forumlarını barındıran üçüncü taraf yazılım platformu **Discourse** üzerinden gerçekleşti. Araştırmacılar, Discourse Cloud altyapısının **HEIF formatındaki bozuk görsel dosyalarını** işleme biçimindeki bir açığı sömürerek Uzaktan Kod Yürütme (RCE) yetkisi kazandı:

- **Saldırının Hızı:** Claude Opus 5'in 24 Temmuz akşamı kullanıma sunulmasının ardından, araştırmacılar ertesi sabah saat 10:00'da Discourse Cloud üzerinde RCE elde ederek OpenAI ortamına sızdı.
- **Farklı Sistemlere Uyarlama:** "HEIF Heist" adı verilen bu yöntem; OpenAI'ın yanı sıra Slack, Meta, GitHub Enterprise, Ruby on Rails, Next.js ve ImageMagick gibi birçok popüler teknolojiye yalnızca 1-2 gün içinde uyarlandı.
- **Düşük Maliyet ve Sessiz İlerleme:** Tüm istismar süreci 3.000 dolardan daha düşük token harcamasıyla tamamlandı ve hedeflenen kurumlar arasında bu girişimi yalnızca Shopify tespit edebildi.
- **Açıkların Kapatılması ve Ödül:** Bildirilen zafiyetler Discourse ve OpenAI tarafından hızla giderildi; OpenAI ekibe 6.500 dolar hata ödülü (bounty) verdi. Hacktron CTO'su Mohan Pedhapati, sadece Claude ve Codex aboneliğine sahip üç araştırmacının bile bu etkiyi yaratabildiğini belirterek tehdidin boyutuna dikkat çekti.

## Yazılım Geliştiriciler İçin Pratik Çıkarımlar
Bu vaka, modern yazılım mimarisi ve uygulama güvenliği açısından kritik dersler barındırmaktadır:

- **Üçüncü Taraf Servis İzolasyonu:** Ana kod depolarınız ne kadar korunaklı olursa olsun, forum gibi yan hizmetler ana sistemlere sızmak için basamak olabilir. Servisler arası yetkilendirmeler mutlak suretle yalıtılmalıdır.
- **Medya İşleme ve Bellek Güvenliği:** HEIF gibi görsel formatların ayrıştırılması bellek zafiyetlerine açıktır. Dosya işleme süreçleri mutlaka kısıtlı yetkilere sahip sanal alanlarda (sandboxing) yürütülmelidir.
- **Yapay Zeka Destekli Hücum ve Savunma:** LLM'ler sıfırıncı gün açıklarının analizini saatler seviyesine indirmiştir. Geliştiricilerin de kod inceleme ve test döngülerine yapay zeka destekli güvenlik araçlarını entegre etmesi şarttır.

[[Orijinal kaynağa buradan ulaşabilirsiniz.](https://www.theverge.com/ai-artificial-intelligence/997444/openai-hack-claude-heif-heist)](https://www.theverge.com/ai-artificial-intelligence/997444/openai-hack-claude-heif-heist)

---

**Kaynak:** [technews](https://www.theverge.com/ai-artificial-intelligence/997444/openai-hack-claude-heif-heist)
**Yayıncı:** [Edumints Blog](https://blog.edumints.com) · Alıntılarken bu URL'ye bağlantı verin: https://blog.edumints.com/guvenlik-arastirmacilari-openai-sistemlerine-sizmak-icin-cla-sn78phvx
