Apple ограничивает прием отчетов об уязвимостях на фоне наплыва данных, сгенерированных ИИ

Столкнувшись с резким ростом числа отчетов об уязвимостях типа «ИИ-мусор» (AI slop), компания Apple недавно внесла изменения в свою программу поиска ошибок за вознаграждение (bug bounty). Вот подробности.

Apple ограничивает количество открытых отчетов об уязвимостях

Apple подтвердила изданию The Financial Times, что «ввела лимит и 30-дневный период охлаждения для заявок, подаваемых через внутренний портал безопасности, обязав пользователей запрашивать увеличение квоты».

Эти изменения, внедренные в июне, призваны решить проблему общеотраслевого наплыва отчетов об ошибках, вызванного появлением все более мощных языковых моделей (LLM). Эти модели способны находить, объединять и использовать уязвимости, из-за чего команды проверяющих с трудом справляются с огромными объемами поступающих заявок.

Всего пару недель назад Apple подтвердила, что ускоряет выпуск обновлений безопасности в ответ на риски взлома с помощью ИИ, выпустив исправления в iOS 26.5.2 и сопутствующих ОС, которые изначально планировалось включить в версию 26.6 на прошлой неделе.

В примечаниях к безопасности для всех этих систем Apple выразила признательность исследователям, которые использовали инструменты искусственного интеллекта от OpenAI, Anthropic, Z.ai и других компаний, за помощь в обнаружении нескольких уязвимостей.

Одной из команд, упомянутых в обновлениях, стала Calif.io, которая <сообщила в мае> что использовала модель Anthropic Mythos Preview для создания работающего эксплойта для повреждения памяти ядра macOS на процессоре M5 всего за пять дней.

Публикация в The FT появилась всего через несколько дней после того, как GitHub представила многоуровневую систему для своей собственной программы bug bounty, призванную обуздать поток ИИ-отчетов и отделить заявки от проверенных исследователей безопасности.

В своем материале The FT рассказывает историю Bynario — стартапа по кибербезопасности, состоящего из семи человек, который использовал новейшие инструменты и модели ИИ для обнаружения уязвимостей. Компания столкнулась с блокировкой заявок после того, как сообщила Apple о пяти багах в текущем году и восьми уязвимостях в прошлом, «одна из которых была исправлена в обновлении программного обеспечения в ноябре».

Благодаря публикации в The FT, компания Apple теперь связалась с Bynario и изучает ее находки, включая цепочку эксплойтов для повышения привилегий, которая потенциально может предоставить злоумышленнику полный контроль над Mac.

В заявлении для The FT относительно недавних изменений в программе bug bounty компания Apple отметила:

«В связи с растущим объемом создаваемых ИИ отчетов по безопасности в масштабах всей индустрии, мы недавно скорректировали количество новых отчетов, которые исследователь может одновременно держать открытыми. […]»

Компания добавила, что исследователи «могут в любое время легко запросить увеличение этого лимита, чтобы критически важные отчеты гарантированно доходили до наших команд безопасности».

Полную версию материала The FT можно прочитать, перейдя по этой ссылке.

Стоит посмотреть на Amazon