
Публикация Apple @ Work выходит при эксклюзивной поддержке компании Mosyle — единдиной унифицированной платформы для Apple. Mosyle — это единственное решение, которое объединяет на базе единой профессиональной платформы все инструменты, необходимые для бесшовного и автоматизированного развертывания, управления и защиты устройств Apple на рабочем месте. Более 45 000 организаций доверяют Mosyle, подготавливая миллионы устройств Apple к работе без лишних усилий и по доступной цене. Запросите РАСШИРЕННЫЙ ПРОБНЫЙ ПЕРИОД уже сегодня и убедитесь, что Mosyle — это всё, что нужно для работы с техникой Apple.
Недавно компания Apple подтвердила, что ввела лимит на количество открытых отчетов об уязвимостях, которые исследователи могут отправлять через ее портал, с 30-дневным периодом ожидания при достижении этого лимита. Причиной стал наплыв сгенерированных с помощью ИИ отчетов об ошибках, которые буквально перегружают конвейер проверки. Я понимаю этот порыв, но считаю, что это совершенно неверная реакция в самый неподходящий момент.
Об Apple @ Work: Брэдли Чамберс (Bradley Chambers) работает IT-администратором экосистемы Apple с 2009 года. Опираясь на свой опыт развертывания и управления брандмауэрами, коммутаторами, системами управления мобильными устройствами (MDM), корпоративными сетями WiFi, тысячами компьютеров Mac и планшетов iPad, Брэдли рассказывает о том, как IT-менеджеры внедряют устройства Apple, строят сети для их поддержки и обучают пользователей, делится реальными историями из IT-сферы и размышляет о том, как Apple могла бы улучшить свои продукты для корпоративных отделов.

В чем заключается лимит?
Apple подтвердила, что ввела ограничение и 30-дневный период охлаждения для отчетов через свой внутренний портал безопасности еще в июне, обязав исследователей безопасности запрашивать увеличение квоты при исчерпании лимита. В компании заявляют, что это общеотраслевая проблема, и они не ошибаются. Большие языковые модели (LLM) теперь способны быстро (и эффективно) обнаруживать уязвимости такими способами, которые людям не под силу, и команды проверяющих повсеместно с трудом справляются с таким объемом.
Тем не менее, в отчете Financial Times также рассказывается история стартапа Bynario, состоящего из семи человек, чьи заявки были заблокированы после отправки пяти отчетов об ошибках в Apple в текущем году и восьми — в 2025 году, один из которых был исправлен в ноябре. Сейчас Apple изучает находки Bynario, включая цепочку эксплойтов для повышения привилегий, которая могла бы дать злоумышленнику полный контроль над Mac, но именно поэтому Apple не должна вводить лимиты. Должен быть другой выход.
Взлом Coldcard
Если вам нужен реальный пример того, почему выбор времени для этого ограничения вызывает у меня беспокойство, обратите внимание на инцидент со взломом Coldcard. Начиная с конца июля злоумышленники вывели более 116 миллионов долларов в биткоинах с тысяч адресов аппаратных кошельков. Первопричиной стала ошибка в прошивке, заложенная еще в марте 2021 года (пять лет назад), которая незаметно заставляла устройство пропускать генератор истинных случайных чисел и переключаться на гораздо более слабый программный аналог при создании приватных ключей. Эта ошибка оставалась необнаруженной и неиспользуемой годами.
Я полагаю, что инструменты искусственного интеллекта, скорее всего, сыграли роль в том, как этот изъян в конце концов был обнаружен и использован в массовом масштабе. Независимо от того, так ли это на самом деле, общая мысль остается прежней. Инструменты ИИ теперь способны выявлять многолетние логические ошибки в коде, с которыми исследователи-люди могут никогда не столкнуться при ручной проверке. В этом и заключается главный аргумент в пользу того, почему поиск уязвимостей с помощью ИИ имеет такое значение прямо сейчас, и это происходит независимо от того, есть ли на портале Apple место для этих отчетов.
Почему лимит — тупиковый путь
У злоумышленников нет лимитов на отправку запросов, поэтому их не должно быть и у исследователей. Им не нужен 30-дневный период ожидания между попытками проведения атак, и они не ждут одобрения запроса квоты, чтобы продолжать сканирование системы в поисках лазеек. Если защитники искусственно сдерживают объем исследований с помощью ИИ, доходящих до их команд безопасности, в то время как злоумышленники никак не ограничивают атаки с применением ИИ, это создает дисбаланс и проблему.
Замусоренные ИИ отчеты об ошибках — реальная операционная проблема, но решением проблемы триажа должен стать лучший триаж, а не торможение процесса подачи заявок, под которое в итоге попадают и легитимные отчеты.
Технологическим компаниям необходимо улучшать процессы фильтрации и приоритизации.
Публикация Apple @ Work выходит при эксклюзивной поддержке компании Mosyle — единдиной унифицированной платформы для Apple. Mosyle — это единственное решение, которое объединяет на базе единой профессиональной платформы все инструменты, необходимые для бесшовного и автоматизированного развертывания, управления и защиты устройств Apple на рабочем месте. Более 45 000 организаций доверяют Mosyle, подготавливая миллионы устройств Apple к работе без лишних усилий и по доступной цене. Запросите РАСШИРЕННЫЙ ПРОБНЫЙ ПЕРИОД уже сегодня и убедитесь, что Mosyle — это всё, что нужно для работы с техникой Apple.