Anthropic, yapay zeka odaklı yazılım geliştirme sürecini nasıl güvenli hale getiriyor
Anthropic'in Claude tabanlı geliştirme sürecinde güvenliği kod, test ve dağıtım aşamalarına nasıl entegre ettiğini inceliyoruz.
Anthropic, Claude ile kod yazan mühendislik ekibi için güvenliği yazılım geliştirme döngüsünün her aşamasına gömüyor. CLAUDE.md dosyaları ve organizasyon çapındaki 'skill' referansları, güvenli kodlama kurallarını kodun üretildiği anda uygulanabilir hale getiriyor; bir güvenlik açığı sınıfı keşfedildiğinde bu dosyalar güncellenerek döngü kapatılıyor. /security-review komutu artık kod üretimiyle eş zamanlı çalışıyor ve geliştiriciler VM tabanlı, egress'i kısıtlanmış ortamlarda kod yazıyor; bu da prompt injection saldırılarında veri sızdırma yollarını daraltıyor.
CI aşamasında insan incelemesi darboğaz haline gelince, Anthropic dar kapsamlı, birbirinden bağımsız birden çok ajanı devreye soktu. Bulguların kanıtlanması zorunluluğu sayesinde önemli inceleme yorumu alan PR oranı %16'dan %54'e çıktı; geçmiş olay analizlerine göre bugların yaklaşık üçte biri bu otomasyonla yakalanabilirdi. Intercom ve CircleCI'dan benzer sonuçlar (otomatik onay oranları, azalan kesinti süreleri) bu yaklaşımın izole bir vaka olmadığını gösteriyor.
Deploy aşamasında ise Anthropic, statik taramaların kaçırdığı sistem düzeyi mantık hatalarını yakalamak için staging ortamında sürekli, yapay zeka destekli DAST taramaları uyguluyor. Şirket, Şubat ayında Claude'un 500'den fazla yüksek önem dereceli açık kaynak güvenlik açığını bulup düzeltilmesine yardımcı olduğunu açıklamıştı. Tüm yaklaşım, riske göre katmanlandırılmış kod tabanı ve her onayın gerekçesiyle loglandığı insan denetimi ilkesi üzerine kurulu.
Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz