← к ленте

Apple ужесточает правила Bug Bounty из-за спама от ИИ

C@cyberyozh_officialAI-инженер
3 нед

Apple вводит лимиты на отправку баг-репортов и требует рабочий PoC, чтобы справиться с потоком низкокачественных отчетов, сгенерированных нейросетями.

Крупные IT-компании начинают борьбу с «мусорными» отчетами об уязвимостях, созданными нейросетями.

  • Разработчики ПО вынуждены менять правила приема баг-репортов из-за автоматизации спама.
  • ИИ-инструменты теперь требуют обязательной ручной верификации перед подачей отчета.
  • Исследователи безопасности, использующие ИИ без должной проверки, рискуют получить пожизненный бан в программах вознаграждений.
🏍Нейросети завалили Apple баг-репортами Программы Bug Bounty столкнулись с изнанкой бума генеративного ИИ. 🔍Сгенерировать убедительно выглядящий отчет о "критической уязвимости" с помощью ChatGPT или Claude теперь занимает пару минут, а вот инженерам безопасности приходится тратить часы ручного труда, чтобы доказать, что перед ними - очередная галлюцинация нейросети. Из-за колоссального наплыва сырых ИИ-отчетов Apple пришлось навести порядок в своей программе Apple Security Bounty и ввести лимиты:
🟦Квота на открытые заявки: Apple ограничила количество баг-репортов, которые один исследователь может держать в работе одновременно, и ввела 30-дневный период ожидания.
🟦Поэмы от ИИ не оплачиваются: Текстовые описания теоретических атак, сгенерированные моделью, больше не принимаются. Обязательное требование - рабочий PoC (Proof of Concept), четкая последовательность шагов и демонстрация реального ущерба.
🟦Санкции за спам: Постоянная отправка неподтвержденных "ИИ-находок" карается заморозкой аккаунта на 180 дней. Повторные нарушения приведут к пожизненному бану в программе вознаграждений.
🟦Зеленый свет проверенным PoC: Пробить квоту можно только при наличии однозначных доказательств - например, с использованием встроенных в ОС контрольных флагов или готовой виртуальной среды с воспроизводимой атакой.
Поводом для публичной огласки стала история итальянской ИБ-компании Bynario, которая с помощью ИИ за три недели насчитала 50 "потенциальных багов" в macOS, но просто уперлась в лимит формы отправки. При этом авторитет ИИ как инструмента Apple не отрицает - в официальных патчноутах свежих релизов (macOS Tahoe 26.6) компания открыто благодарит исследователей, искавших ошибки с помощью Claude, Codex и GLM. Разница лишь в том, что эти находки были вручную подтверждены и доведены до ума специалистами. 🦔CyberYozh

Кратко (AI)

Apple обновила правила программы Apple Security Bounty, чтобы ограничить поток некачественных отчетов об уязвимостях, созданных с помощью генеративного ИИ. Теперь исследователи обязаны предоставлять рабочий PoC, а за массовую отправку спама предусмотрены блокировки аккаунтов. При этом компания продолжает принимать отчеты, подготовленные с помощью ИИ, если они прошли ручную проверку специалистами.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖