В последние годы мир кибербезопасности сталкивается с новыми вызовами, и Apple не остается в стороне. В связи с ростом числа отчетов о уязвимостях, сгенерированных искусственным интеллектом, компания внесла изменения в свою программу вознаграждений за обнаружение ошибок. Давайте подробнее рассмотрим, что именно изменилось и как это повлияло на исследователей и пользователей.
Apple ограничивает количество открытых отчетов о уязвимостях
Apple подтвердила изданию The Financial Times, что ввела лимит на количество открытых отчетов о уязвимостях и 30-дневный период охлаждения для заявок, подаваемых через внутренний портал безопасности. Теперь исследователи должны запрашивать увеличение квоты на подачу отчетов.
Эти изменения, вступившие в силу в июне, направлены на то, чтобы справиться с повсеместным увеличением числа отчетов о багах, вызванным мощными языковыми моделями (LLM), которые могут находить, связывать и эксплуатировать уязвимости. Команды по проверке отчетов испытывают трудности с обработкой такого объема заявок.
Совсем недавно Apple подтвердила, что ускорила выпуск обновлений безопасности в ответ на использование этих AI-инструментов, выпустив исправления в iOS 26.5.2 и других версиях, которые изначально планировались для обновления версии 26.6 на прошлой неделе.
Кредиты за обнаружение уязвимостей
В примечаниях по безопасности для всех этих систем Apple отметила исследователей, использовавших AI-инструменты от OpenAI, Anthropic, Z.ai и других, которые помогли выявить несколько уязвимостей.
Одной из команд, получивших признание в обновлениях, стала Calif.io, которая сообщила, что использовала модель Mythos Preview от Anthropic для создания работающего эксплойта для уязвимости в ядре macOS на процессорах M5 всего за пять дней.
Проблемы с подачей отчетов
В отчете The Financial Times рассказывается о стартапе Bynario, состоящем из семи человек, который использует современные AI-инструменты и модели для выявления уязвимостей. Однако их заявки были заблокированы после того, как они сообщили о пяти багах в этом году и восьми уязвимостях в прошлом, одна из которых была исправлена в обновлении программного обеспечения в ноябре.
В результате публикации The Financial Times, Apple сейчас находится на связи с Bynario и рассматривает их находки, включая цепочку эксплойтов, позволяющую потенциальному злоумышленнику получить полный контроль над Mac.
Реакция Apple на изменения в программе вознаграждений
В своем заявлении для The Financial Times о недавних изменениях в программе вознаграждений за обнаружение ошибок Apple отметила:
“С учетом растущего объема отчетов о безопасности, сгенерированных AI, мы недавно скорректировали количество новых отчетов, которые исследователь может иметь открытыми одновременно. [...]”
Компания добавила, что исследователи “могут легко запросить увеличение этого лимита в любое время, чтобы гарантировать, что критические отчеты достигнут наших команд безопасности.”
Таким образом, изменения в программе вознаграждений Apple отражают текущие реалии в мире кибербезопасности и необходимость адаптации к новым технологиям. Это также подчеркивает важность сотрудничества между исследователями и компаниями для обеспечения безопасности пользователей.








