Konu başlığından çok abartı olduğunu düşünmüştüm yanılmamışım
Claude Fable 5'in raporda dedikleri:
Kötü tarafı — bir gizlilik ürünü için üç affedilmez kusur var: Gizlilik düğmeleri sahte: preload'daki async yarış hatası yüzünden kullanıcının gizlilik ayarları koruma koduna hiç ulaşmıyor (guest.ts:84-92). Sızıntı testi büyük oranda sahte: 4 testin 3'ü hiçbir şey ölçmeden ayar değerini "geçti" diye raporluyor. Panik tuşu veriyi silmiyor: varsayılan ayarlarda gezinme verisi persist:tab

bölümlerinde ama temizlik hiçbir zaman oraya bakmıyor — çerezler diskte kalıyor.
Projenin Brave ayarına gelmesi mümkün mü?
İki ayrı hedefi ayırmak gerekiyor:
"Tüm vaadleri yerine getirmek" → Evet, tamamen mümkün. Bulguların büyük çoğunluğu bug düzeltmesi ve yarım kalmış özellik tamamlamaktan ibaret. Kritik-1 (gizlilik düğmeleri), Kritik-3 (temizlik) ve Kritik-4 (relay imza) gibi en ağır sorunlar bile birkaç satırlık düzeltmeler; altyapı zaten yazılmış, sadece bağlanmamış.
"Brave'in gerçek güvenlik seviyesine gelmek" → Kısmen, bir tavanla. Bunun mimari bir sınırı var: proje Electron <webview> üzerine kurulu. Brave gerçek Chromium'dur — site-per-process izolasyonu ve web içeriği için tam OS sandbox'ı vardır. Electron <webview> bu izolasyon modelini tam veremez. Sandbox'ı açıp will-attach-webview eklemek sizi Brave'e yaklaştırır ama site izolasyonu açısından tam eşitlemez. Yani: vaad puanı olarak Brave seviyesi (90+) erişilebilir; ham Chromium güvenlik mimarisi olarak ~%85'i yakalanabilir.
Yol haritasının özeti: 6 faz, ~14-19 hafta, puan 38 → 90:
Chatgpt 5.6 Sol raporu: Puan 34
Başlıca nedenler:
Electron 32 / Chromium 128 motoru Mart 2025’ten beri destek dışı. Güncel Chrome 152, Brave ise Chromium 151 kullanıyor. Electron takvimi, Chrome Stable, Brave sürümü Panik temizliği dinamik kalıcı sekme, container ve PWA bölümlerini kaçırıyor. Relay HMAC imzası üretiliyor fakat doğrulanmıyor. “Tüm veriler şifreli”, “tüm DNS şifreli” ve cookie banner “otomatik reddetme” vaatleri kaynak kodla uyuşmuyor. Resmî build 4 TypeScript hatasıyla, lint 35 hatayla başarısız. Bağımlılık taraması 22 güvenlik bulgusu verdi.
Test, CI, release, tag ve doğrulanabilir imzalı Windows paketi yok. Rapor son kez uzak deponun güncel 20eec75 commit’iyle eşleştirilerek doğrulandı.
Claude'nin projeni 19 haftada 90 puana çıkarmasına da Chatgpt 5.6 Sol'un dedikleri:
Claude’un yol haritası kısmen doğru, fakat süre ve 90 puan iddiası fazla iyimser.
Gerçek sonuç:
- Proje kusursuz olamaz.
- 90+ ürün-hazırlık puanı mümkündür, ancak Brave ile mimari eşitlik değildir.
- Gerçekçi süre: 3–5 kişilik ekiple yaklaşık 7–12 ay; tek geliştiriciyle 12–18+ ay.
- Güncel Electron’a geçiş, phishing/malware koruması, veri şifreleme, imzalı yayın zinciri, kapsamlı testler ve bağımsız denetim zorunlu. Electron 32 artık destek dışıdır; güncel kararlı hat Electron 43’tür. Electron takvimi
- Claude’un Ghostery motorunu Brave’in kullandığını söylemesi doğru değil; Brave’in gerçek motoru adblock-rusttur. Brave adblock-rust
Chrome ve Brave bence hala ayakta kalsın AetherNode POF biraz otursun
Emeğinize gerçekten çok teşekkür ederim, bu analiz beklediğimden çok daha kapsamlı olmuş.
Raporunuzdaki teknik bulguların hepsini tek tek doğruladım — özellikle preload senkronizasyonu, panik tuşunun tüm dinamik partition'ları kapsaması ve HMAC doğrulaması konusundaki tespitleriniz gerçekten kritikti, elimden kaçmıştı. Bunları düzelttik ve analysis_results.md dosyasında detaylandırdım.
Electron/Chromium mimarisi farkı konusundaki noktanıza tamamen katılıyorum — bunu gizlemek yerine README'de ve tanıtım metninde açıkça belirteceğim: "Brave seviyesinde C++ tabanlı izolasyon iddia etmiyoruz, ama Electron sınırları içinde mümkün olan en yüksek güvenlik seviyesini hedefliyoruz" gibi net bir dille.
Şunu da belirtmek isterim: bu analiz benim ve AI destekli araçların yaptığı bir kod incelemesi, bağımsız/profesyonel bir güvenlik denetimi (pentest) yerine geçmiyor. "Artık hiçbir açık yok" demek yerine "bilinen kritik sorunlar giderildi, kod şu an halka açık ve denetime devam ediliyor" demeyi tercih ederim — bu konuda ne kadar dürüst olursak o kadar iyi.
Şu an için planım: CI/CD kurup her değişiklikte otomatik test+lint çalıştırmak, bağımlılık taramasını düzenli hale getirmek ve mümkünse ileride bağımsız bir güvenlik firmasına gerçek pentest yaptırmak. Bu konuda önerileriniz olursa memnuniyetle dinlerim.