
Anthropic’in geliştiricilere yönelik aracı Claude Code, 3 Eylül 2026’da yayımlanan bir güvenlik araştırmasıyla gündeme geldi. Araştırmaya göre uygulama, OAuth erişim anahtarlarını bazı durumlarda cihaz üzerinde düz metin olarak saklıyor. Bu da özellikle aynı bilgisayarı kullanan başka uygulamalar, kötü amaçlı yazılımlar ya da yerel erişimi olan kişiler açısından ek bir risk anlamına gelebilir.
Kısaca
- 3 Eylül 2026’da yayımlanan bir blog yazısı, Claude Code’un OAuth token’larını düz metin biçiminde sakladığını ileri sürdü.
- Araştırmacıya göre bu token’lar ele geçirilirse saldırganlar kullanıcının hesabı üzerinden işlem yapabilir.
- Şu aşamada eldeki bilgi, tek bir teknik inceleme yazısına dayanıyor; Anthropic’ten kaynakta yer alan ayrı bir resmi açıklama bulunmuyor.
Konu Başlıkları
Konu başlıklarını göster
Ne oldu?
Gündeme gelen konu, Claude Code adlı geliştirici aracının kullanıcı oturumunu açık tutmak için kullandığı OAuth token’larının nasıl saklandığıyla ilgili. OAuth token’ı, bir uygulamanın sizin adınıza belirli işlemler yapabilmesini sağlayan dijital bir “erişim bileti” gibi düşünülebilir. Yani parola değildir ama bazı durumlarda parola kadar kritik olabilir.
3 Eylül 2026 tarihli teknik incelemeye göre Claude Code, bu token’ları işletim sisteminin güvenli parola kasası benzeri bir alanında değil, düz metin halinde yerel dosyalarda tutabiliyor. “Düz metin” burada önemli ifade: Verinin şifrelenmeden, okunabilir biçimde saklanması anlamına geliyor.
Bu tür veriler bir cihazda saklanmak zorunda olabilir; çünkü uygulamalar her açıldığında tekrar giriş yaptırmak istemez. Tartışma ise bunun nasıl saklandığıyla ilgili. Güvenlik dünyasında genel beklenti, mümkün olduğunda bu tip hassas verilerin daha korumalı yöntemlerle tutulması.
Neden önemli?
Bu tür bir bulgunun önemini anlamak için risk modeline bakmak gerekiyor. Eğer bir saldırgan ya da kötü amaçlı yazılım zaten bilgisayarınıza erişmişse, düz metin halinde duran token’ları okumak daha kolay olabilir. Araştırmacının vurguladığı nokta da tam olarak bu: Yerel erişimi olan biri, kullanıcı hesabı adına işlem yapabilecek bir erişim anahtarına ulaşabilir.
Burada ince bir ayrım var. Bu iddia, tek başına internet üzerinden herkese açık ve uzaktan kullanılabilen dev bir açık olduğu anlamına gelmiyor. Daha çok, cihaz güvenliği bozulduğunda hasarı büyütebilecek bir saklama tercihi olarak değerlendiriliyor. Başka bir deyişle, “bir saldırgan zaten makineye girmişse ne kadar ileri gidebilir?” sorusunu daha kritik hale getiriyor.
Özellikle geliştirici araçlarında bu konu daha hassas. Çünkü bu tür uygulamalar çoğu zaman kod depolarına, proje dosyalarına, komut satırı geçmişine ya da üretim ortamlarına dolaylı erişim sağlayabiliyor. Eğer bir token geniş yetkilere sahipse, etkisi yalnızca tek bir sohbet oturumuyla sınırlı kalmayabilir.
Araştırmada tam olarak ne iddia ediliyor?
Kaynak yazıda yer alan bulgu, Claude Code’un OAuth token’larını yerel ortamda okunabilir şekilde tuttuğu yönünde. Yazının temel eleştirisi, bu verilerin sistemin güvenli kimlik bilgisi depolama mekanizmaları yerine daha zayıf bir korumayla saklanması.
Araştırmacı ayrıca bunun pratikte neden sorun yaratabileceğini örnekliyor: Cihaza erişim sağlayan başka bir uygulama ya da kötü amaçlı yazılım, ilgili dosyayı okuyarak token’ı alabilir. Sonrasında da bu token, kullanıcının oturumu üzerinden servisle etkileşime geçmek için kullanılabilir.
Ancak burada önemli bir sınır çizmek gerekiyor. Elde yalnızca bu teknik inceleme bulunduğu için, iddianın hangi sürümlerde geçerli olduğu, tüm platformları etkileyip etkilemediği veya sonradan düzeltilip düzeltilmediği konusunda ek doğrulama bu kaynakta yer almıyor. Yani konu ciddiye alınmalı, ama tek kaynağa dayandığı da açıkça belirtilmeli.
OAuth token ne demek, neden parola kadar hassas olabilir?
Teknik jargona boğmadan anlatırsak: OAuth token, bir hizmetin “bu kullanıcı giriş yaptı, belirli izinleri var” demesini sağlayan anahtardır. Siz parola yazdıktan sonra uygulama doğrudan parolanızı sürekli kullanmak yerine çoğu zaman bu geçici ya da yarı kalıcı erişim anahtarlarıyla çalışır.
Bu yüzden bir token ele geçirildiğinde, saldırganın her zaman parolayı bilmesi gerekmeyebilir. Elindeki token hâlâ geçerliyse uygulama onu meşru kullanıcı gibi kabul edebilir. Elbette bu, token’ın süresine, kapsamına ve ek güvenlik kontrollerine bağlıdır. Ama güvenlik uzmanlarının bu tür verileri “hassas kimlik bilgisi” gibi değerlendirmesinin nedeni tam da budur.
Kullanıcı açısından gerçek risk ne?
Genel kullanıcı için en önemli soru şu: “Bu beni hemen etkiliyor mu?” Bunun cevabı, cihazınızın güvenliğiyle doğrudan bağlantılı. Eğer bilgisayarınız temizse, hesabınız korunuyorsa ve yetkisiz yerel erişim yoksa pratik risk daha düşüktür. Ama cihazınıza zararlı yazılım bulaşması, paylaşımlı bilgisayar kullanımı ya da zayıf işletim sistemi güvenliği gibi durumlarda risk artabilir.
Özellikle geliştiriciler ve teknik ekipler için birkaç senaryo daha kritik olabilir:
Paylaşımlı veya kurumsal cihazlar
Aynı makineyi birden fazla kişinin kullandığı ortamlarda, yanlış yapılandırma ya da gevşek erişim izinleri sorun yaratabilir.
Zararlı yazılım riski
Bilgisayara sızan bir kötü amaçlı yazılım, düz metin halde duran token’ları arayıp toplayabilir. Bu, son yıllarda tarayıcı çerezleri ve oturum bilgileri için sık görülen bir yöntem.
Geniş yetkili hesaplar
Claude Code gibi araçlar bazen başka servislerle, depo yönetimiyle veya yerel proje dosyalarıyla birlikte çalıştığı için ele geçirilen bir oturumun etkisi kullanıcıdan kullanıcıya değişebilir.
Şu anda ne bilinmiyor?
Bu haberin en kritik noktalarından biri, bilgi alanının hâlâ sınırlı olması. Kaynak yazı bir güvenlik araştırması sunuyor, ancak şu soruların tamamına net yanıt vermiyor:
- Sorun tüm işletim sistemlerinde aynı şekilde mi görülüyor?
- Bu davranış son sürümde mi, belirli bir sürümde mi tespit edildi?
- Token’ların yetki kapsamı ne kadar geniş?
- Anthropic bu konuda bir düzeltme hazırladı mı ya da değerlendirme yaptı mı?
Kaynakta bu soruların tamamını kapsayan resmi bir üretici yanıtı bulunmadığı için kesin hüküm vermek doğru olmaz. Okuyucu açısından en sağlıklı yaklaşım, iddiayı önemli ama henüz sınırlı kaynakla doğrulanmış bir bulgu olarak görmek.
Böyle durumlarda kullanıcılar ne yapabilir?
Resmi bir düzeltme ya da üretici açıklaması beklenirken, temel dijital hijyen adımları her zamankinden önemli:
Oturumu ve erişimleri gözden geçirin
Mümkünse hesap ayarlarından aktif oturumları, bağlı uygulamaları ve verilen izinleri kontrol edin. Şüpheli bir durum varsa yeniden giriş yapmak veya erişimleri yenilemek faydalı olabilir.
Cihaz güvenliğini ciddiye alın
İşletim sistemi güncellemeleri, kötü amaçlı yazılım taraması ve tam disk şifreleme gibi önlemler, bu tip yerel riskleri azaltır.
Hassas ortamlarda dikkatli olun
Özellikle iş bilgisayarlarında, paylaşımlı makinelerde veya yüksek yetkili hesaplarda bu tür araçları kullanırken daha temkinli olmak mantıklı.
Resmi güncellemeleri takip edin
Bu tür güvenlik bulgularında en önemli gelişme genellikle üreticiden gelir. Sorun doğrulanırsa çoğu zaman bir güncelleme, davranış değişikliği ya da ek güvenlik önerisi paylaşılır.
Daha geniş resimde bu bize ne söylüyor?
Yapay zekâ araçları artık yalnızca “sohbet” ürünleri değil; dosyalara erişen, komut çalıştıran, kodla çalışan ve kullanıcı adına işlem yapan yardımcı katmanlara dönüşüyor. Bu da onları güvenlik açısından çok daha önemli hale getiriyor.
Bir uygulamanın ne kadar akıllı olduğu kadar, kimlik bilgilerini nasıl sakladığı, hangi izinleri istediği ve cihaz üzerindeki güvenlik modeline nasıl uyduğu da kritik. Özellikle geliştirici araçlarında “kullanışlılık” ile “güvenlik” arasındaki denge hassas. Kullanıcının sürekli yeniden giriş yapmasını istememek anlaşılır bir tercih; ancak bu rahatlığın güvenlikten ne kadar ödün verdiği her zaman sorgulanmalı.
Claude Code etrafındaki son tartışma da tam olarak bu dengeyi yeniden gündeme taşıyor. Buradaki asıl mesele yalnızca tek bir ürün değil; yapay zekâ destekli üretkenlik araçlarının giderek daha fazla yetki topladığı bir dönemde, temel güvenlik uygulamalarının ne kadar titizlikle ele alındığı.
Sonuç
3 Eylül 2026’da yayımlanan güvenlik araştırması, Claude Code’un OAuth token’larını düz metin olarak sakladığını öne sürerek dikkat çekti. Bulgular doğruysa bu, özellikle yerel erişim elde etmiş saldırganlar veya zararlı yazılımlar için ek bir fırsat penceresi yaratabilir. Ancak şu anda elimizdeki tablo tek bir kaynağa dayanıyor ve kaynakta Anthropic’ten ayrıntılı resmi yanıt yer almıyor.
Bu yüzden en doğru yaklaşım, konuyu ne küçümsemek ne de eldeki bilgiden daha büyük göstermek. Kullanıcılar için kısa vadede en mantıklı adım, cihaz güvenliğini güçlendirmek, hesap erişimlerini gözden geçirmek ve üreticiden gelecek olası güncellemeleri takip etmek.
Kaynaklar
Not: Bu içerik AI desteğiyle üretilmiştir; hata veya eksik bilgi içerebilir.