
Рубрика 9to5Mac Security Bite эксклюзивно представлена Mosyle — единственной унифицированной платформой для Apple. Все, чем мы занимаемся, — это подготовка устройств Apple к работе и обеспечение их корпоративной безопасности. Наш уникальный комплексный подход к управлению и безопасности объединяет самые современные специализированные решения для Apple по полностью автоматизированному усилению защиты и соблюдению нормативов (Hardening & Compliance), EDR нового поколения, ИИ-ориентированную систему Zero Trust и эксклюзивное управление привилегиями вкупе с самым мощным и современным решением Apple MDM на рынке. Результатом является полностью автоматизированная унифицированная платформа Apple, которой в настоящее время доверяют более 45 000 организаций для легкой и доступной подготовки миллионов устройств Apple к работе. Запросите РАСШИРЕННЫЙ ПРОБНЫЙ ПЕРИОД уже сегодня и узнайте, почему Mosyle — это все, что вам нужно для работы с Apple.
В прошлом месяце Apple выпустила впечатляющее количество патчей уязвимостей в macOS Tahoe 26.6. А также множество исправлений в iOS 26.6 и iPadOS 26.6. Больше всего меня поразило количество упоминаний исследователей, работавших с Claude, Codex и другими смежными с ИИ инструментами и лабораториями. Такого я еще не видел ни в одном релизе.
Затем на этой неделе Apple подтвердила, что ввела лимит на количество открытых отчетов об уязвимостях, которые может иметь один исследователь одновременно, с 30-дневным периодом охлаждения после достижения этого лимита.
На первый взгляд кажется, что Apple застигли врасплох, и она начала спешно возводить преграды. В своем заявлении для Financial Times компания даже признала «растущий объем созданных с помощью ИИ отчетов о безопасности по всей индустрии».
Однако теперь становится все более очевидным, что с прошлого года практически все довольно странные решения Apple в рамках программы выплаты вознаграждений за поиск уязвимостей принимались именно в рамках подготовки к этой проблеме.
Изменения фактически начались в октябре 2025 года, когда Apple объявила о том, что назвала «масштабной эволюцией» программы Apple Security Bounty. В заголовках тогда гордо заявлялось о новом главном призе программы в размере 2 млн долларов, который с учетом бонусов мог вырасти более чем до 5 млн долларов.
В том же анонсе была скрыта новая система в стиле Capture the Flag под названием Target Flags, созданная для того, чтобы охотники за ошибками могли лучше продемонстрировать глубину эксплойта. Отчеты, поданные с флагами Target Flags, могут обрабатываться программно, что означает возможность их проверки без участия человека-ревьюера.
Для исследователя это означает более быструю выплату. Вознаграждения могут обрабатываться сразу после получения и проверки бага, еще до выхода патча.
Оглядываясь назад, можно сказать, что это был первый явный признак подготовки Apple к волне отчетов, генерируемых искусственным интеллектом. С помощью Target Flags компания могла разделять отправленные данные на те, которые уже доказывают свою серьезность, и те, которые требуют ручной проверки специалистом.
Два месяца спустя ситуация стала еще более запутанной, когда резко упали выплаты за легкодоступные уязвимости. В декабре 2025 года Чаба Фитцль (Csaba Fitzl), ведущий исследователь безопасности macOS в Iru, заметил масштабное изменение сумм назначаемых вознаграждений.
Полные обходы механизма TCC (Transparency, Consent, and Control) рухнули с 30 500 до 5 000 долларов. Отдельные категории TCC упали с диапазона 5 000–10 000 долларов до 1 000 долларов. Выплаты за обход песочницы macOS сократились вдвое — до 5 000 долларов. В то время редакция 9to5Mac проверила каждое из этих изменений по собственной странице категорий наград Apple.
Фитцль предупреждал, что и без того немногие исследователи фокусируются на Mac, а меньшие размеры наград еще сильнее сократят их число. Это повысит вероятность того, что тот, кто обнаружит эксплойт, продаст его на черном рынке вместо того, чтобы сообщить о нем.
Тогда это поставило в тупик всех, включая меня. Apple вдруг стала платить больше за невероятно редкие и эффектные цепочки эксплойтов и меньше — за повседневные патчи для macOS, которые составляют большую часть содержимого примечаний к релизам.
Затем наступил июнь с лимитом на открытые отчеты и 30-дневным периодом охлаждения, о котором, судя по всему, до этой недели никто не знал, кроме столкнувшихся с ним исследователей.
Если собрать эту хронологию воедино и проанализировать три недавних шага, два из которых на тот момент казались разрозненными и, честно говоря, немного враждебными, теперь это выглядит как четко скоординированный ответ.
Обходы TCC и побеги из песочницы — это как раз тот класс уязвимостей, который инструменты на базе ИИ (например, Claude Fable) находят лучше всего. Они достаточно поверхностны для обнаружения в промышленных масштабах, достаточно распространены, чтобы загромождать очередь обработки, и при этом каждая такая уязвимость все равно требует проверки человеком в Apple. Снижение выплат здесь и многократное увеличение наград за сложные цепочки эксплойтов, требующие реальной экспертизы, теперь выглядит гораздо более логичным.
Если говорить откровенно, я не хочу критиковать исследователей, использующих ИИ. Примечания к релизу 26.6 служат доказательством того, что эти инструменты находят реальные, эксплуатируемые и поддающиеся исправлению ошибки в экосистеме Apple. Как я написал в X, с помощью ИИ или нет, но заслуги нужно признавать. От этого выигрывают все.
Проблема никогда не заключалась в исследованиях с помощью ИИ. Проблема в том, что происходит, когда программа выплаты наград, ориентированная на скорость работы людей, сталкивается с машинной генерацией в безумных масштабах.
Судя по тому, как проясняется ситуация, что-то подсказывает мне, что это лишь начало «болезней роста» программы выплаты наград за ошибки в эпоху искусственного интеллекта.
Security Bite — еженедельный глубокий обзор мира безопасности Apple от 9to5Mac. Каждую неделю Арин Вайчулис (Arin Waichulis) разбирает новые угрозы, проблемы конфиденциальности, уязвимости и многое другое, затрагивающее экосистему из более чем 2 миллиардов устройств. Каждые две недели в подкасте Security Bite он беседует с экспертами отрасли, чтобы обсудить самые актуальные темы.
