Apple ограничила прием баг-репортов из-за ИИ-спама и пропустила уязвимость macOS за $200K

Apple ограничила число открытых баг-репортов на одного исследователя. Как сообщает Financial Times, причиной стал поток AI-сгенерированных заявок, в которых описывались несуществующие уязвимости. Новый лимит уже привел к тому, что реальная критическая проблема осталась недонесенной.
Миланская cybersecurity-компания Bynario рассказала изданию, что за три недели с помощью ChatGPT обнаружила более 50 ошибок в актуальной версии macOS. Среди них — цепочка уязвимостей, которая позволяет атакующему получить полный контроль над Mac. По оценке компании, эта находка стоила бы вознаграждения в $200 тысяч по программе Apple Security Bounty.
Однако, когда исследователи попытались оформить отчет, они уперлись в новый лимит Apple на количество открытых тикетов. В итоге эксплойт не был передан в Apple до выхода очередного обновления безопасности. В свежих патчах Apple исправила примерно в пять раз больше проблем, чем обычно, что косвенно свидетельствует о накопленном долге по обработке находок.
Ситуация подчеркивает иронию: инструменты ИИ, которые должны ускорять поиск уязвимостей, одновременно перегружают системы приема отчетов. Apple вынуждена фильтровать огромный объем мусорных заявок, но ее защитные механизмы оказались слишком грубыми и отсекают в том числе значимые исследования.
Для Bynario это не первый подобный случай: компания специализируется на автоматизированном поиске багов с помощью больших языковых моделей. По данным источника, за три недели ей удалось найти более 50 проблем в macOS, что говорит о высокой эффективности такого подхода, но и о неготовности Apple к новому формату работы.
Представители Apple и Bynario пока не прокомментировали инцидент для прессы. Неизвестно, будет ли компания пересматривать лимиты или создаст отдельный канал для AI-assisted исследований. Пока же исследователи безопасности опасаются, что другие критичные уязвимости могут оставаться нераскрытыми из-за бюрократических барьеров.
.






ФинБи