Claude kullanıcılarının hesaplarında kendileri işlem yapmadığı halde kullanım kotasının azaldığına yönelik şikayetler gündeme geldi. Olayı fark eden yazılımcı Grant De Swardt, aylık 200 dolar ödediği Claude Max 20x hesabındaki kullanım oranının herhangi işlem gerçekleştirmediği dönemde yükseldiğini söyledi. De Swardt’ın aktardığına göre kullanım seviyesi yüzde 45 civarındayken Claude bağlantılı araçlarını kapattı ve hesabı kullanmayı bıraktı. Ertesi gün yaptığı kontrolde oranın yüzde 55 seviyesine çıktığını gördü. Yaşanan durumun ardından Anthropic ile iletişime geçen yazılımcının hesabında şüpheli hareket tespit edildiği aktarıldı. İnceleme sırasında ele geçirilmiş oturum anahtarının yetkisiz Claude Code OAuth tokenları oluşturmak amacıyla kullanıldığı öne sürüldü. Saldırganların söz konusu yetkilendirmeler üzerinden Claude Code çalıştırdığı, yapılan işlemlerin ise hesap sahibinin kullanım kotasından düştüğü belirtildi. Anthropic’in resmi yardım belgeleri, Claude aboneliklerinin OAuth üzerinden Claude Code ile kullanılabildiğini doğruluyor. Şirket ayrıca yetkisiz erişim şüphesi halinde tüm aktif oturumların kapatılabileceğini ve Claude Code yetkilendirme tokenlarının ayrı şekilde kaldırılabileceğini açıklıyor.
De Swardt’ın yaşadıklarını Reddit üzerinden paylaşmasının ardından başka Claude kullanıcılarının da benzer kullanım artışlarından söz ettiği aktarıldı. Bazı kullanıcıların Claude’u çalıştırmadıkları halde kotalarının kısa sürede azaldığını söylediği, başka kullanıcının ise hesabının üç gün boyunca günlük kullanım sınırına ulaştığını bildirdiği kaydedildi.
Anthropic’in resmi belgelerine göre Claude Code’da kullanımın nasıl hesaplanacağı giriş yöntemine göre değişiyor. Abonelik hesabıyla giriş yapıldığında plana dahil kullanım devreye girerken API anahtarıyla yapılan işlemler token üzerinden ücretlendiriliyor. Şirket ayrıca /status komutuyla aktif kimlik doğrulama yönteminin kontrol edilebildiğini belirtiyor.
Hesaplara Nasıl Erişim Sağlanıyor?
Kaynakta yer alan bilgilere göre bazı vakalar infostealer adı verilen zararlı yazılımlarla ilişkilendirildi. Söz konusu zararlı yazılımlar bilgisayarda kayıtlı parolaları, oturum bilgilerini ve çeşitli giriş verilerini ele geçirebiliyor. Çalınan oturum bilgilerinin ardından saldırganlar hesap sahibinin kullanım hakkından yararlanabiliyor.
Anthropic de hesap güvenliği konusunda oturumların kapatılması ve Claude Code tokenlarının kaldırılması için seçenekler sunuyor. Web üzerinden Settings > Account bölümünden tüm aktif oturumlardan çıkış yapılabiliyor. Claude Code yetkilendirmeleri ise Settings > Claude Code bölümünden kaldırılabiliyor.
Şüpheli Kullanım Görenler Ne Yapmalı?
Claude hesabındaki kullanımın beklenmedik şekilde yükseldiğini gören kullanıcıların aktif oturumlarını kontrol etmesi ve gerekli görülmesi halinde tüm cihazlardan çıkış yapması önem taşıyor. Claude Code için oluşturulmuş yetkilendirmelerin de kontrol edilmesi gerekiyor.
API anahtarının ele geçirildiğinden şüphelenen kullanıcılara Anthropic tarafından mevcut anahtarın hemen iptal edilmesi ve yenisinin oluşturulması tavsiye ediliyor. Şirket, API anahtarlarının üçüncü taraf araçlarda veya açık kod depolarında paylaşılmaması gerektiğini de belirtiyor.