В мире технологий безопасность становится все более актуальной темой, особенно когда речь идет о таких гигантах, как Apple. Недавно компания приняла решение ограничить количество открытых отчетов о уязвимостях, которые исследователи могут подавать через ее портал. Это решение вызвало много споров, и в этой статье мы разберемся, почему такая мера может оказаться неэффективной в условиях, когда киберугрозы становятся все более сложными благодаря искусственному интеллекту.
Что такое ограничение?
Apple подтвердила введение ограничения на количество отчетов о уязвимостях и 30-дневный период ожидания после достижения этого лимита. Исследователи безопасности должны запрашивать увеличение квоты, если они достигли предела. Компания утверждает, что это общая проблема в отрасли, с чем трудно не согласиться. Искусственный интеллект (ИИ) теперь быстро и эффективно обнаруживает уязвимости, что создает нагрузку на команды по их проверке.
Однако стоит отметить, что это решение может затруднить работу небольших компаний. Например, стартап Bynario, состоящий всего из семи человек, столкнулся с блокировкой своих отчетов после того, как они сообщили о пяти уязвимостях в этом году и восьми в следующем. Одной из уязвимостей была цепочка эскалации привилегий, которая могла дать злоумышленнику полный контроль над Mac. Это подчеркивает, почему Apple не должна вводить ограничения - необходимо искать другие пути решения проблемы.
Хак Coldcard
Рассмотрим реальный пример, который подчеркивает опасность введения таких ограничений. В конце июля злоумышленники похитили более 116 миллионов долларов в биткойнах с тысяч адресов аппаратных кошельков Coldcard. Причиной этого стала ошибка в прошивке, которая была внесена еще в марте 2021 года и позволила устройству использовать более слабый программный генератор случайных чисел вместо настоящего аппаратного. Эта уязвимость оставалась незамеченной и неэксплуатируемой в течение нескольких лет.
Является ли применение ИИ фактором в обнаружении и эксплуатации этой уязвимости? Вероятно. ИИ-инструменты способны находить логические ошибки в коде, которые могли бы остаться незамеченными для человеческих исследователей. Это и есть основная причина, почему использование ИИ в поиске уязвимостей имеет такое значение в настоящее время, и это происходит независимо от того, есть ли у Apple возможность обрабатывать все отчеты.
Почему ограничения - это неверный путь
Злоумышленники не имеют ограничений на подачу своих запросов, и исследователи безопасности не должны их иметь. Им не требуется 30-дневный период ожидания между попытками эксплуатации, и они не ждут увеличения квоты, чтобы продолжать проверять системы на наличие уязвимостей. Если защитники ограничивают объем исследований с использованием ИИ, в то время как злоумышленники могут без ограничений использовать ИИ для атак, это создает дисбаланс.
Проблема с некачественными отчетами о уязвимостях действительно существует, но решение заключается в улучшении процесса их обработки, а не в замедлении подачи отчетов, что может привести к блокировке легитимных сообщений.
Вывод
В условиях постоянно растущих угроз безопасности, связанных с использованием ИИ, Apple и другие технологические компании должны находить способы улучшить свои процессы обработки отчетов о уязвимостях, а не вводить ограничения, которые могут негативно сказаться на безопасности их продуктов. Важно, чтобы исследователи могли свободно сообщать о найденных уязвимостях, ведь это в конечном итоге способствует созданию более безопасной экосистемы для всех пользователей.








