Anthropic’in Claude hizmetini kullanan bazı ücretli aboneler, hesaplarında kendilerinin gerçekleştirmediği işlemler nedeniyle kullanım kotalarının hızla tükendiğini bildiriyor. İngiltere’nin East Sussex bölgesinde bağımsız yapay zekâ danışmanı olarak çalışan Grant De Swardt’ın yaşadıkları, sorunun nasıl ortaya çıkabildiğine dair dikkat çekici bir örnek oluşturuyor. Aylık 200 dolarlık Claude Max 20x aboneliğine sahip De Swardt, 4 Ağustos’ta çalışmadığı hâlde token kullanımının arttığını fark etti. Ertesi gün Claude’a bağlı sistemlerini devre dışı bırakıp herhangi bir işlem yapmamasına rağmen tüketim devam etti. Anthropic’in daha sonra yaptığı inceleme ise ele geçirilmiş bir Claude oturum anahtarının yetkisiz Claude Code OAuth tokenları oluşturmak amacıyla kullanıldığını gösterdi.
De Swardt, TechCrunch’a yaptığı açıklamada en net biçimde gözlemlediği zaman aralığında kullanım oranının yüzde 45’ten yüzde 55’e çıktığını belirtti. Bu sırada kendisinin herhangi bir çalışma yapmadığını, planlanmış Cowork görevlerinin durdurulduğunu veya tamamlandığını, Dispatch ve bulut yürütme özelliklerinin kapatıldığını ve yerel olarak çalışan bir Claude Code görevinin bulunmadığını söyledi. Bunun üzerine Anthropic ile iletişime geçen danışman, kotayı hangi işlemlerin tükettiğini gösteren ayrıntılı bir kullanım dökümü istedi. Şirket böyle bir liste sunmadı, fakat hesapta olağan dışı bir durum bulunduğunu kabul etti. Anthropic ücretli hesabı geçici olarak askıya aldı, mevcut oturumları ve sunucu tarafındaki Claude Code tokenlarını geçersiz kıldı ve aboneliğin kalan süresi için De Swardt’a 44,49 sterlin tutarında kısmi geri ödeme yaptı.
Hesabın askıya alınması De Swardt açısından yalnızca Claude erişiminin geçici olarak kesilmesi anlamına gelmedi. Küçük ve orta ölçekli işletmeler için yapay zekâ ajanları kuran danışman, e-postalardaki satın alma siparişi bilgilerinin otomatik olarak muhasebe yazılımına aktarılması gibi iş akışları hazırlıyor. Bunun yanında günlük idari işlemler, web sitesi tasarımı ve yazılım geliştirme gibi kendi işlerinin çeşitli bölümlerinde de yapay zekâ araçlarından yararlanıyor. Bu nedenle hesabın kapatılması doğrudan günlük çalışma düzenini etkiledi. Olay, üretken yapay zekâ hizmetlerini temel iş araçlarından biri hâline getiren kullanıcılar açısından hesap güvenliğinin yanında hizmet sağlayıcıların ayrıntılı kullanım kayıtları sunmasının da ne kadar gerekli olabileceğini gösteriyor.
Claude hesaplarında izinsiz token kullanımı nasıl gerçekleşiyor?
Anthropic’in incelemesine göre De Swardt’ın ele geçirilmiş Claude oturum anahtarı, izinsiz Claude Code OAuth tokenları üretmek için kullanıldı. De Swardt’ın aktardığına göre şirket, hesabın başka kişilere yönelik faaliyetleri yürütmek amacıyla yetkisiz görünen bir üçüncü taraf hizmet tarafından kullanılmış olabileceğini belirledi. Ne var ki bu üçüncü tarafın hesaba tam olarak nasıl eriştiği tespit edilemedi. Anthropic’in değerlendirmesinde, kimlik bilgileri veya oturum verilerinin kullanıcının bilgisi dışında ele geçirilmesi ile hesabın harici bir hizmete bağlanmış olması ihtimalleri üzerinde duruldu. Bu durumda saldırgan, doğrudan kullanıcının hesabındaki kullanım hakkından yararlanabiliyor ve kullanıcı bunu ancak kota beklenmedik biçimde azaldığında fark edebiliyor.
Buradaki sorunlardan biri, kullanıcılara sunulan kullanım bilgilerinin ayrıntı seviyesi. Kaynağa göre Anthropic toplam kullanımı takip edebilmesine rağmen De Swardt’ın talep ettiği işlem bazında ayrıntılı dökümü sağlayamadı. Dolayısıyla bir kullanıcı kotasının olağan dışı biçimde azaldığını gördüğünde, tüketimin hangi oturumdan veya işlemden kaynaklandığını doğrudan belirlemekte zorlanabiliyor. Bu durum özellikle Claude Code ve çeşitli otomasyon araçlarını yoğun biçimde kullanan hesaplarda normal tüketim ile yetkisiz kullanımın birbirinden ayrılmasını güçleştirebilir. De Swardt’ın deneyimi de yetkisiz kullanımın daha erken tespit edilmesini sağlayacak görünürlüğün sınırlı olabileceğine işaret ediyor.
Günün Öne Çıkan Fırsatları

REKLAM — Bu içerikte satış ortaklığı bağlantıları bulunmaktadır. Bu bağlantılar üzerinden yapılan alışverişlerden Teknoblog komisyon kazanabilir.
İLGİNİZİ ÇEKEBİLİR

Üç yıl OpenAI ve Anthropic’te çalıştı, şimdi yapay zekâ yarışı için uyarıyor

Claude, Apple CarPlay’e geldi: Sesli asistan artık araç ekranında

OpenAI 90 yıldır çözülemeyen matematik problemini çözdü ama tartışmalar başladı

Meta’nın yeni yapay zekâ ajanı alışveriş yapıp e-posta gönderebiliyor

WhatsApp hesabına beş farklı yapay zeka ajanı bağlanabilecek
De Swardt yaşadıklarını Reddit’te paylaştığında benzer şikâyetleri olan başka Claude kullanıcıları da ortaya çıktı. Kullanıcılardan biri hesabının izni olmadan daha yüksek bir pakete geçirildiğini, kredi kartından ücret çekildiğini ve kullanım oranının kendisi herhangi bir işlem yapmadan yüzde 100’e ulaştığını öne sürdü. Başka bir kullanıcı ise yalnızca birkaç istem ve web araması gerçekleştirmesine rağmen kotasının 12 dakika içinde yüzde 0’dan yüzde 49’a çıktığını bildirdi. Bir diğer Claude kullanıcısı, hizmeti hiç kullanmadığı üç günlük süre boyunca maksimum token hakkının her gün tüketildiğini belirterek konuyu GitHub’a taşıdı. GitHub üzerinden yapılan bildirime de benzer deneyimler yaşayan başka kullanıcıların katılması, olayın yalnızca tek bir hesapla sınırlı olmadığını gösterdi.
Bazı vakalarda Anthropic olağan dışı kullanımı kendisi tespit ederek kullanıcıları doğrudan bilgilendirdi. Paylaşılan şirket e-postalarında, kötü niyetli bir aktörün yaygın bilgi hırsızı, yani “infostealer” türündeki zararlı yazılımları kullanarak kullanıcıların bilgisayarlarındaki Claude oturumlarını ele geçirdiği belirtildi. Saldırganların daha sonra bu aktif oturumları Claude hesaplarına erişmek ve kullanıcıların kullanım haklarını tüketmek amacıyla kullandığı ifade edildi. Infostealer sınıfındaki zararlı yazılımlar kayıtlı parolalar, oturum verileri ve giriş bilgileri gibi hassas verileri cihazlardan toplamayı hedefliyor. Bu nedenle yalnızca parolanın değiştirilmesi bazı durumlarda yeterli olmayabiliyor; aktif oturumların ve daha önce verilmiş yetkilendirmelerin de geçersiz hâle getirilmesi gerekebiliyor.
Anthropic şüpheli faaliyet tespit ettiği bazı hesaplarda kullanıcıların oturumlarını kapattı ve mevcut yetkilendirmeleri geçersiz kıldı. Şirket belirli kullanıcılara para iadesi yaparken cihazlarında zararlı yazılım bulunabileceği konusunda da uyarıda bulundu. Bununla birlikte Anthropic, söz konusu zararlı yazılımın Claude kullanımı nedeniyle cihazlara bulaşmadığını özellikle belirtti. Bu tür yazılımlar internette farklı kanallardan, örneğin zararlı yazılım içeren dosyaların indirilmesi veya kötü amaçlı reklamlarla etkileşime girilmesi sonucunda cihazlara ulaşabiliyor. Dolayısıyla açıklanan vakalar Claude altyapısının doğrudan ihlal edildiğini göstermiyor; eldeki bilgiler daha çok kullanıcı tarafındaki oturum bilgilerinin ele geçirilmesine odaklanıyor.
De Swardt’ın vakasında ise belirsizlik tamamen ortadan kalkmış değil. Anthropic diğer bazı kullanıcılara gönderdiği infostealer uyarısını ona göndermedi ve De Swardt da bilgisayarında ele geçirilmeye işaret eden herhangi bir kanıt bulamadığını söylüyor. Bu nedenle saldırganların oturum anahtarına nasıl ulaştığı hâlâ bilinmiyor. Hesabı yaklaşık iki hafta sonra yeniden etkinleştirilse de destek sürecinin uzun sürmesi ve ayrıntılı kullanım dökümünün sağlanmaması, De Swardt’ın Claude aboneliğini sonlandırmasına neden oldu. Bunun yerine birden fazla yapay zekâ modelini ve daha düşük maliyetli açık kaynak seçeneklerini kullanmasına imkân veren Cursor’a geçtiğini belirten danışman, kullandığı alternatif modellerin kendi işleri açısından Claude’dan belirgin biçimde geri kalmadığını ifade etti.
Yaşanan vakalar, ücretli yapay zekâ aboneliklerinde güvenlik araçlarının yalnızca giriş ve parola kontrolleriyle sınırlı kalmaması gerektiğini gösteriyor. Kullanıcıların aktif oturumları, oluşturulan yetkilendirmeleri ve hangi istemci ya da işlemin ne kadar kota tükettiğini görebilmesi, olağan dışı faaliyetlerin daha hızlı fark edilmesini sağlayabilir. De Swardt da Anthropic’in hâlen token tüketiminin kaynağını kullanıcıların ayrıntılı biçimde incelemesine izin veren yeterli araçlar sunmadığını savunuyor. Mevcut bilgiler ışığında sorun Claude sistemlerinin doğrudan ele geçirilmesinden ziyade çalınan oturum bilgilerinin kötüye kullanılmasına dayanıyor; buna rağmen ayrıntılı kullanım kayıtlarının eksikliği, etkilenen abonelerin olağan dışı tüketimin kaynağını kendi başlarına belirlemesini zorlaştırıyor.





