Apple ограничила отчеты о багах из-за ИИ: $35 млн выплат до 2025
Apple ограничила отправку отчетов об уязвимостях из-за ИИ. Компания выплатила исследователям $35 млн с 2020 по 2025 год и повысила премии до $5 млн. Bynario нашел уязвимости в macOS, но не смог уведомить Apple из-за новых ограничений.
Компания Apple ограничила возможность отправки отчетов о выявленных уязвимостях в программном обеспечении из-за повышения активности "охотников за багами", применяющих для нахождения ошибок искусственный интеллект, как сообщила газета Financial Times.
С увеличением количества обнаруженных реальных уязвимостей в системах безопасности, Apple столкнулась с нарастающим числом неподтвержденных отчетов от любителей, использующих ИИ для поиска багов.
Компания Apple разработала систему поощрений Apple Security Bounty, которая предусматривает выплачивания вознаграждений за нахождение проблем в защите их операционных систем, устройств и сервисов. С 2020 по 2025 год был произведен платеж более чем 800 исследователям на сумму свыше $35 млн. В октябре 2025 года Apple увеличила размер единоразовой выплаты до $5 млн за обнаружение самых серьезных и сложных угроз. Apple исправила около 90 уязвимостей в iOS.
В связи с увеличением объема данных о безопасности, генерируемых искусственным интеллектом в данной отрасли, мы недавно изменили количество новых отчетов, которые исследователь может одновременно предоставить— заявила компания.
Компания ввела ограничения и 30-дневный период ожидания для поданных заявок через внутренний портал безопасности. Для подтверждения каждого возможного нарушения требуется проверка со стороны экспертов. Согласно FT, компания также применяет ИИ для управления потоком сообщений о найденных уязвимостях.
Эти изменения в подходе Apple были отмечены, в частности, компанией Bynario — итальянским стартапом в сфере кибербезопасности. С помощью ChatGPT исследователи обнаружили более 50 уязвимостей в последней версии операционной системы MacBook. Одна из них, представляющая собой цепочку эксплойтов, позволяет злоумышленникам получить полный контроль над компьютером и неограниченный доступ к системе.
Тем не менее, Bynario не удалось уведомить Apple об этой уязвимости ввиду установленных ограничений на количество сообщений об ошибках, поданных от одного пользователя.
В более ранних публикациях мы уже рассказывали о злободневной теме кибермошенничества и как его распространение требует оперативного реагирования и распространения информации. В частности, внимание уделялось необходимости налаживания постоянных коммуникаций для противодействия быстро меняющимся схемам злоумышленников, что в свою очередь требует активного участия как специалистов, так и пользователей сети в обмене актуальными данными об угрозах.