Google, 21 Temmuz 2026‘da Gemini 3.6 Flash ve 3.5 Flash-Lite ile birlikte üçüncü bir model daha duyurdu ama bu üçüncüsü diğer ikisinden çok farklı: Gemini 3.5 Flash Cyber, siber güvenlik için özel olarak eğitilmiş ve herkese açık değil.
Model, yazılımdaki güvenlik açıklarını bulmak, doğrulamak ve yamalamak üzere ince ayar (fine-tuning) yapılmış bir 3.5 Flash türevi. Duyuru DeepMind blogundan ayrı bir yazıyla yapıldı, ki bu da Google’ın konuya ne kadar ayrı bir yerden baktığını gösteriyor.
Neden Küçük Bir Model?
İlk bakışta tuhaf geliyor: güvenlik açığı avlamak gibi zor bir iş için neden en büyük model değil de Flash sınıfı bir model?
Cevap ekonomide. Güvenlik açığı taraması, tek bir dev sorgu değil, binlerce kez tekrarlanan bir iş. Devasa bir kod tabanını taramak ve aynı fonksiyonun onlarca farklı çalışma yolunu denemek gerekiyor. Küçük ve ucuz bir model burada büyük modelden daha etkili oluyor, çünkü aynı bütçeyle çok daha fazla deneme yapabiliyorsunuz.
Sonuçlar: Rakamlar Ciddi
Model, CyberGym kıyaslamasında çoklu çağrı ile yapılandırıldığında kendisinden çok daha büyük modellerle rekabet edebiliyor. Tablo şöyle:

- Gemini 3.5 Flash Cyber (CodeMender içinde, en fazla 5 model çağrısı): %83,2
- Mythos Preview (Anthropic ajanında): %83,1
- GPT-5.6 Sol (OpenAI ajanında): %83,6
- Mythos 5 (Anthropic ajanında): %83,8
- GPT-5.5-Cyber (OpenAI ajanında): %85,6
Burada dürüst olmak gerekiyor: Flash Cyber CyberGym’de birinci değil, hatta listenin alt sıralarında. Ama asıl mesele bu değil. Bu skoru çok daha küçük ve ucuz bir modelle, üstelik amiral gemisi rakiplerin 1,5 puan yakınında tutturuyor. Yüz binlerce dosya taranacaksa bu fark her şeyi değiştirir.
Gerçek dünya testlerinde ise tablo tersine dönüyor:
- V8 JavaScript motoru: Sabit sayıda çağrı ile Flash Cyber 55 benzersiz doğrulanmış açık buldu. Karşılaştırma: 3.5 Flash 47, Claude Opus 4.6 ise 36. Bunların 10 tanesini yalnızca Flash Cyber yakaladı, diğer modeller kaçırdı.
- Big Sleep değerlendirmesi (pass@1): Karmaşık, gerçek dünya açıklarında hem ana hat 3.5 Flash’ı hem de 3.6 Flash’ı belirgin şekilde geçti.
- Chrome üretim commit tarama hattı (pass@1): 3.5 Flash’a göre kayda değer iyileşme. Google ayrıca ilginç bir not düşmüş: rakip modellerin daha yeni sürümleri, güvenlik önlemleri nedeniyle bu görevleri reddettiği için teste dahil edilememiş.
En çarpıcı örnek Google Cloud ekibinden: model, üretimdeki servislerde uzaktan kod çalıştırma (RCE) ve bellek bozulması açıklarını 2 saat içinde buldu, üstelik ASLR ve W^X korumalarını atlatan çalışır exploit’ler üretti.
Yani bu, “belki açık olabilir” diyen bir statik analiz aracı değil. Bulduğunu ispatlıyor.
Neden Herkese Açık Değil?
İşte kritik kısım. Güvenlik açığı bulma teknolojisi çift kullanımlı (dual-use): aynı yetenek hem savunmacının hem saldırganın işine yarıyor.
Google bu yüzden modeli genel API’ye koymadı. Erişim:
- Sadece devletler ve güvenilir iş ortakları için,
- Sadece CodeMender üzerinden,
- Sınırlı erişimli pilot program kapsamında, zamanla genişletilecek.
Google’ın gerekçesi şu: savunmacılara saldırganlardan önce erişim vermek, ama teknolojiyi doğrudan kötü niyetli kullanıma açık bırakmamak. Aynı gün duyurulan 3.6 Flash için de siber saldırı ve KBRN (CBRN) kötüye kullanımına karşı Frontier Safety güvenlik önlemleri güçlendirildi.
Bu Ne Anlama Geliyor?
Birkaç yıl önce güvenlik açığı avcılığı tamamen insan uzmanlığına ve fuzzing araçlarına dayanıyordu. Şimdi bir dil modeli, V8 gibi dünyanın en çok incelenmiş kod tabanlarından birinde 55 yeni doğrulanmış sorun buluyor.
Savunma tarafı için bu iyi haber: açıklar saldırganlar bulmadan önce kapatılabilir. Ama denklemin diğer tarafı da ortada, ve Google’ın erişimi kısıtlama kararı tam olarak bunun itirafı.
Benzer bir tartışmayı Anthropic’in siber güvenlik odaklı modeli için de yaşamıştık: Claude Mythos nedir? Aynı gün duyurulan diğer modeller içinse: Gemini 3.6 Flash ve 3.5 Flash-Lite
Siz ne düşünüyorsunuz? Bu tür modeller kısıtlı mı kalmalı, yoksa tüm güvenlik araştırmacılarına mı açılmalı? Yorumlarda tartışalım! 👇
Sıkça Sorulan Sorular
Gemini 3.5 Flash Cyber nedir?
Google DeepMind’ın 21 Temmuz 2026’da duyurduğu, siber güvenlik için özel eğitilmiş bir yapay zeka modelidir. Gemini 3.5 Flash tabanlıdır ve yazılımdaki güvenlik açıklarını bulmak, doğrulamak ve yamalamak üzere ince ayar yapılmıştır.
Gemini 3.5 Flash Cyber’a nasıl erişilir?
Genel API’de yoktur. Erişim yalnızca devletler ve güvenilir iş ortakları için, yalnızca CodeMender üzerinden ve sınırlı erişimli bir pilot program kapsamında veriliyor. Program zamanla genişletilecek.
CodeMender nedir?
Google’ın kod güvenliği ajanıdır. Gemini 3.5 Flash Cyber’ı içinde çalıştırır ve tek bir analiz için modeli beş kereye kadar çağıracak şekilde ayarlanabilir. Birden fazla ajan farklı kod yollarını paralel inceler, sonuçlar tek raporda birleşir. CodeMender’ın temel yetenekleri Gemini Enterprise Agent Platform üzerinden normal kurumsal müşterilere de sunuluyor.
Neden herkese açık değil?
Güvenlik açığı bulma teknolojisi çift kullanımlıdır (dual-use): aynı yetenek hem savunmacının hem saldırganın işine yarar. Google, savunmacılara saldırganlardan önce erişim vermek ama teknolojiyi doğrudan kötü niyetli kullanıma açmamak için erişimi kısıtladığını belirtiyor.
Gemini 3.5 Flash Cyber gerçekten açık buluyor mu?
Evet. V8 JavaScript motorunda 55 benzersiz doğrulanmış açık buldu (3.5 Flash 47, Claude Opus 4.6 36 bulmuştu) ve bunların 10 tanesini yalnızca kendisi yakaladı. Google Cloud ekibi, modelin üretimdeki servislerde 2 saat içinde uzaktan kod çalıştırma açığı bulup ASLR ve W^X korumalarını atlatan çalışır exploit ürettiğini bildirdi.
CyberGym nedir ve model kaçıncı sırada?
CyberGym, modellerin güvenlik açığı bulma yeteneğini ölçen bir kıyaslamadır. Flash Cyber %83,2 aldı. GPT-5.5-Cyber %85,6, Mythos 5 %83,8, GPT-5.6 Sol %83,6 ile önünde; Mythos Preview %83,1 ile arkasında. Yani birinci değil, ancak bu skoru çok daha küçük ve ucuz bir modelle tutturuyor.
Claude Mythos ile arasındaki fark nedir?
İkisi de siber güvenlik odaklı ve erişimi kısıtlı modellerdir. Flash Cyber küçük ve ucuz olacak şekilde tasarlanmıştır; amacı tek bir güçlü çağrı yerine binlerce tekrarlı taramadır ve yalnızca CodeMender ajanı içinde çalışır. Ayrıntılı karşılaştırma için Claude Mythos nedir yazısına bakabilirsiniz.
