← к умной ленте

Apple ограничила приём отчётов об уязвимостях из-за наплыва ИИ-спама

Apple ввела жёсткие лимиты на подачу отчётов об уязвимостях через программу Apple Security Bountyi. Причина — шквал «мусорных» баг-репортов, сгенерированных нейросетями (ChatGPT, Claude и др.), которые перегрузили команду проверяющих и стали заглушать реальные находки живых исследователей безопасности. Financial Times подтвердила, что именно это стало причиной изменения правил.

Сгенерировать текст о «критической уязвимости» с помощью ИИ занимает пару минут, а инженерам Apple приходится тратить часы, чтобы доказать, что перед ними очередная галлюцинация модели. В результате компания ввела квоты, период «остывания» и штрафы за спам-отправки.

30 днейпериод «остывания» между заявками
180 днейзаморозка аккаунта за спам
50 багов за 3 неделинаходки Bynario с помощью ИИ
  • Apple ограничила число открытых заявок, которые один исследователь может держать в работе одновременно, и ввела 30-дневный период ожидания («остывания») перед подачей новых
  • Текстовые описания теоретических атак, сгенерированные ИИ без доказательств, больше не принимаются — теперь обязателен рабочий PoC (Proof of Concept)i, четкая последовательность шагов и демонстрация реального ущерба
  • За постоянную отправку неподтверждённых «ИИ-находок» аккаунт замораживается на 180 дней, повторные нарушения ведут к пожизненному бану в программе вознаграждений
  • Поводом для публичной огласки стала итальянская ИБ-компания Bynarioi, которая с помощью ИИ за три недели насчитала 50 «потенциальных багов» в macOS, но уперлась в лимит формы отправки
  • Apple не отрицает пользу ИИ: в патчноутах macOS Tahoe 26.6 компания благодарит исследователей, искавших ошибки с помощью Claude, Codex и GLM — но только когда находки были вручную подтверждены специалистами
  • Google в этом году перекроила свою программу bug bounty под ту же проблему: сложные, трудноуловимые уязвимости теперь оплачиваются заметно щедрее, чем мелочь, которую ИИ находит пачками
Что дальше

Ожидается, что другие компании с bug bounty программами будут вынуждены вводить аналогичные ограничения, поскольку рост качества и доступности ИИ-инструментов делает генерацию правдоподобных, но ложных отчётов об уязвимостях всё проще.

Здесь появится ссылка, когда это произойдёт.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖