Servis, Opus 4.8, Opus 4.7, Opus 4.6 ve Sonnet 4.6 modelleri için istem sayısına göre ölçülen “sınırsız” paketler ve tek seferlik token paketleri sunuyor .
İş modelinin temelinde şu yöntem bulunuyor:
Poison Claude'un kendi sitesindeki açıklama da yöntemi açıkça özetliyor: “Bu hesapları havuzumuza ekliyoruz; isteğiniz arka planda belirli bir hesaba yönlendiriliyor ve modele bağlı olarak resmî token fiyatının yüzde 5-15'i ücretlendiriliyor” .
Poison Claude, kullanıcı ile Anthropic arasındaki aracı olduğu için gönderilen veriler üzerinde kapsamlı bir görünürlüğe sahip. Bu durum özellikle geliştiriciler ve şirketler açısından ciddi riskler yaratıyor:
Başka bir deyişle, yüzde 90'a varan indirim yalnızca daha düşük bir fatura anlamına gelmiyor. Şirket içi yazışmalar, kaynak kodu, müşteri bilgileri veya fikrî mülkiyet içeren her istem, güvenilmeyen bir üçüncü tarafın kayıtlarına girebilir. Bu da veri sızıntısının yanı sıra uyumluluk ve sözleşme ihlali riskleri doğurur.
Poison Claude tekil bir örnek değil. Okta araştırmacıları, yeraltı forumlarında ve mesajlaşma platformlarında frontier olarak adlandırılan en gelişmiş yapay zekâ modellerine indirimli veya “sınırsız” token erişimi sattığını duyuran yarım düzineden fazla servis buldu .
Bu ekosistemde birkaç farklı model öne çıkıyor:
Okta'nın bulguları, bu operasyonların ortak bir yönteme dayandığını gösteriyor: ücretsiz deneme ve girişim kredilerini kötüye kullanmak, büyük ölçekte sentetik kimlikler oluşturmak ve API çağrılarını ortak proxy altyapılarından geçirmek . Bulut sağlayıcılarının meşru girişimleri kazanmak için sunduğu müşteri edinme teşvikleri, bu şekilde milyonlarca dolarlık bir dolandırıcılık kanalına dönüştürülebiliyor.
Aşırı ucuz API erişimi, özellikle üretim ortamlarında veya hassas verilerle çalışırken gerçek bir fırsat değil, ciddi bir veri sorumluluğu olabilir. Resmî olmayan bir proxy üzerinden gönderilen her istem; gizlilik, fikrî mülkiyet, şirket güvenliği ve mevzuata uyum açısından kontrol dışı bir risk yaratır.
İstemlerin, verilerin ve model çıktılarının nasıl işlendiğini güvence altına almanın yolu, Anthropic'den doğrudan alınan ve sözleşmeyle yönetilen resmî API erişimini kullanmaktır.