Apple изменяет программу вознаграждений за уязвимости

Apple изменяет программу вознаграждений за уязвимости Обзоры

В последние годы мир кибербезопасности сталкивается с новыми вызовами, и Apple не остается в стороне. В связи с ростом числа отчетов о уязвимостях, сгенерированных искусственным интеллектом, компания внесла изменения в свою программу вознаграждений за обнаружение ошибок. Давайте подробнее рассмотрим, что именно изменилось и как это повлияло на исследователей и пользователей.

Apple ограничивает количество открытых отчетов о уязвимостях

Apple подтвердила изданию The Financial Times, что ввела лимит на количество открытых отчетов о уязвимостях и 30-дневный период охлаждения для заявок, подаваемых через внутренний портал безопасности. Теперь исследователи должны запрашивать увеличение квоты на подачу отчетов.

Эти изменения, вступившие в силу в июне, направлены на то, чтобы справиться с повсеместным увеличением числа отчетов о багах, вызванным мощными языковыми моделями (LLM), которые могут находить, связывать и эксплуатировать уязвимости. Команды по проверке отчетов испытывают трудности с обработкой такого объема заявок.

Совсем недавно Apple подтвердила, что ускорила выпуск обновлений безопасности в ответ на использование этих AI-инструментов, выпустив исправления в iOS 26.5.2 и других версиях, которые изначально планировались для обновления версии 26.6 на прошлой неделе.

Кредиты за обнаружение уязвимостей

В примечаниях по безопасности для всех этих систем Apple отметила исследователей, использовавших AI-инструменты от OpenAI, Anthropic, Z.ai и других, которые помогли выявить несколько уязвимостей.

Одной из команд, получивших признание в обновлениях, стала Calif.io, которая сообщила, что использовала модель Mythos Preview от Anthropic для создания работающего эксплойта для уязвимости в ядре macOS на процессорах M5 всего за пять дней.

Проблемы с подачей отчетов

В отчете The Financial Times рассказывается о стартапе Bynario, состоящем из семи человек, который использует современные AI-инструменты и модели для выявления уязвимостей. Однако их заявки были заблокированы после того, как они сообщили о пяти багах в этом году и восьми уязвимостях в прошлом, одна из которых была исправлена в обновлении программного обеспечения в ноябре.

В результате публикации The Financial Times, Apple сейчас находится на связи с Bynario и рассматривает их находки, включая цепочку эксплойтов, позволяющую потенциальному злоумышленнику получить полный контроль над Mac.

Реакция Apple на изменения в программе вознаграждений

В своем заявлении для The Financial Times о недавних изменениях в программе вознаграждений за обнаружение ошибок Apple отметила:

“С учетом растущего объема отчетов о безопасности, сгенерированных AI, мы недавно скорректировали количество новых отчетов, которые исследователь может иметь открытыми одновременно. [...]”

Компания добавила, что исследователи “могут легко запросить увеличение этого лимита в любое время, чтобы гарантировать, что критические отчеты достигнут наших команд безопасности.”

Таким образом, изменения в программе вознаграждений Apple отражают текущие реалии в мире кибербезопасности и необходимость адаптации к новым технологиям. Это также подчеркивает важность сотрудничества между исследователями и компаниями для обеспечения безопасности пользователей.

Материал подготовлен на основе публикации с сайта 9to5Mac. Фото: 9to5Mac
Поделиться с друзьями
Денис Логинов
Оцените автора
iPhonec.ru
Добавить комментарий