Apple ввела жёсткие лимиты на подачу отчётов об уязвимостях через программу Apple Security Bountyi. Причина — шквал «мусорных» баг-репортов, сгенерированных нейросетями (ChatGPT, Claude и др.), которые перегрузили команду проверяющих и стали заглушать реальные находки живых исследователей безопасности. Financial Times подтвердила, что именно это стало причиной изменения правил.
Сгенерировать текст о «критической уязвимости» с помощью ИИ занимает пару минут, а инженерам Apple приходится тратить часы, чтобы доказать, что перед ними очередная галлюцинация модели. В результате компания ввела квоты, период «остывания» и штрафы за спам-отправки.
- Apple ограничила число открытых заявок, которые один исследователь может держать в работе одновременно, и ввела 30-дневный период ожидания («остывания») перед подачей новых
- Текстовые описания теоретических атак, сгенерированные ИИ без доказательств, больше не принимаются — теперь обязателен рабочий PoC (Proof of Concept)i, четкая последовательность шагов и демонстрация реального ущерба
- За постоянную отправку неподтверждённых «ИИ-находок» аккаунт замораживается на 180 дней, повторные нарушения ведут к пожизненному бану в программе вознаграждений
- Поводом для публичной огласки стала итальянская ИБ-компания Bynarioi, которая с помощью ИИ за три недели насчитала 50 «потенциальных багов» в macOS, но уперлась в лимит формы отправки
- Apple не отрицает пользу ИИ: в патчноутах macOS Tahoe 26.6 компания благодарит исследователей, искавших ошибки с помощью Claude, Codex и GLM — но только когда находки были вручную подтверждены специалистами
- Google в этом году перекроила свою программу bug bounty под ту же проблему: сложные, трудноуловимые уязвимости теперь оплачиваются заметно щедрее, чем мелочь, которую ИИ находит пачками
Ожидается, что другие компании с bug bounty программами будут вынуждены вводить аналогичные ограничения, поскольку рост качества и доступности ИИ-инструментов делает генерацию правдоподобных, но ложных отчётов об уязвимостях всё проще.
Обсуждение
0Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖