Apple ограничила баг-баунти из-за ИИ-мусора и не заметила уязвимость на $200 тысяч

По данным Financial Times, Apple ограничила количество баг-репортов, которые могут подавать исследователи безопасности, и ввела 30-дневный перерыв между заявками от одного отправителя. Причина, поток низкокачественных отчётов, сгенерированных ИИ и содержащих несуществующие (галлюцинированные) уязвимости: он забивает очередь на рассмотрение. Исследователи могут запросить у Apple более высокую квоту.
Ограничение создало реальную брешь в безопасности: итальянский стартап Bynario с помощью ChatGPT нашёл серьёзную уязвимость в macOS, которая могла дать атакующему полный контроль над устройством, но не смог её отправить, Apple к тому моменту уже заблокировала дальнейшие заявки от компании из-за исчерпанной квоты. Генеральный директор Bynario Альфредо Пезоли (Alfredo Pesoli) оценил чёрно-рыночную стоимость уязвимости в $100, 200 тысяч. Позже Apple сама связалась с Bynario; источник не сообщает, была ли уязвимость в итоге принята и устранена.
При этом сама Apple использует ИИ от Anthropic и OpenAI для поиска уязвимостей в собственном коде, и её последние обновления содержали в пять раз больше исправлений, чем обычно. Это ставит вопрос, смогут ли программы баг-баунти выжить в долгосрочной перспективе или крупные технологические компании перейдут на поиск уязвимостей исключительно своими силами. Рейф Пиллинг (Rafe Pilling) из Sophos заявил Financial Times, что программы баг-баунти из инструмента поиска уязвимостей превращаются в инструмент их проверки «на машинной скорости».
Ключевые факты
- Apple ограничила число подаваемых баг-репортов и ввела 30-дневный перерыв между заявками из-за потока ИИ-сгенерированных отчётов с несуществующими уязвимостями (данные Financial Times)
- Исследователи могут запросить более высокую квоту у Apple
- Итальянский стартап Bynario нашёл с помощью ChatGPT серьёзную уязвимость macOS, дающую полный контроль над устройством, но не смог её отправить из-за блокировки заявок
- CEO Bynario Альфредо Пезоли оценил чёрно-рыночную стоимость уязвимости в $100, 200 тысяч; позже Apple связалась с компанией
- Apple сама использует ИИ от Anthropic и OpenAI для поиска багов; последние обновления содержали впятеро больше исправлений, чем обычно
Почему это важно
История показывает парадокс, в котором ИИ работает одновременно на две противоположные стороны программы баг-баунти. С одной стороны, поток низкокачественных ИИ-сгенерированных отчётов с выдуманными уязвимостями завалил очередь Apple на рассмотрение, и компания была вынуждена ограничить приём заявок в принципе. С другой, именно ИИ (ChatGPT) помог небольшому стартапу Bynario найти настоящую, серьёзную уязвимость. В результате ограничение, введённое против мусорных отчётов, задержало и реальную, ценную находку.
Кому это важно
Исследователям безопасности и компаниям вроде Bynario, которые зарабатывают на поиске уязвимостей и зависят от того, примут ли крупные вендоры их отчёты. Самой Apple и другим технологическим компаниям, управляющим программами баг-баунти и балансирующим между объёмом заявок и их качеством. Пользователям macOS и Apple-устройств, чья безопасность напрямую зависит от того, как быстро находят и закрывают подобные уязвимости.
Как это применить
Apple предусмотрела клапан: исследователь, упёршийся в лимит заявок, может запросить у компании более высокую квоту, чтобы не оставаться заблокированным, как временно оказался Bynario. Для программ баг-баунти в целом история, сигнал пересмотреть фильтрацию заявок так, чтобы отсекать ИИ-мусор, не блокируя при этом легитимных исследователей, у которых просто оказался высокий поток находок.
Можно ли доверять
Материал основан на публикации Financial Times, изложенной изданием The Decoder; в тексте названы конкретные фигуранты, CEO Bynario Альфредо Пезоли и Рейф Пиллинг из Sophos с прямой цитатой в адрес FT. Источник не указывает даты введения ограничения и не раскрывает, сколько именно ИИ-отчётов получила Apple и был ли в итоге принят отчёт Bynario, эти детали остаются за скобками материала.
Риски и подводные камни
Двойной риск: с одной стороны, поток ИИ-сгенерированных ложных отчётов перегружает команды безопасности и вынуждает вводить ограничения, которые могут задерживать реальные находки, как в случае с Bynario. С другой, если крупные компании вроде Apple всё активнее находят уязвимости собственными ИИ-инструментами, независимые программы баг-баунти рискуют стать менее нужными, а роль внешних исследователей, свестись к проверке уже найденного «на машинной скорости», как описал это Рейф Пиллинг.
«Программы баг-баунти перешли от поиска уязвимостей к их проверке «на машинной скорости»»
— Рейф Пиллинг (Rafe Pilling), Sophos, в комментарии Financial Times