Η Apple αναγκάστηκε να βάλει πλαφόν στις αναφορές ασφαλείας του bug bounty προγράμματός της επειδή πνίγεται από ψευδή ευρήματα που παράγουν εργαλεία τεχνητής νοημοσύνης. Εσύ, ως ερευνητής ή απλός παρατηρητής της κυβερνοασφάλειας, βλέπεις ένα σύστημα επιβράβευσης εκατομμυρίων να τρικλίζει εξαιτίας της αλόγιστης χρήσης LLMs.
- Η Apple επέβαλε αυστηρό όριο στις υποβολές σφαλμάτων μετά από καταιγίδα ψευδών ευρημάτων (hallucinations) από AI.
- Η startup Bynario βρέθηκε μπλοκαρισμένη αφότου χρησιμοποίησε το ChatGPT για να εντοπίσει πάνω από 50 bugs στο macOS.
- Το ίδιο το Cupertino βασίζεται πλέον σε AI μοντέλα όπως το Claude της Anthropic για να διορθώνει κενά, την ίδια ώρα που παλεύει με το spam των ερευνητών.
Ο παράγοντας της τεχνητής νοημοσύνης
Όταν η Financial Times αποκάλυψε το νέο πλαφόν της Apple, έγινε ξεκάθαρο ότι τα generative LLMs δημιούργησαν τεράστιο πρόβλημα στα τμήματα ασφαλείας των τεχνολογικών κολοσσών. Οποιοσδήποτε “amateur” ερευνητής μπορεί πλέον να τροφοδοτήσει έναν κώδικα σε ένα chatbot και να λάβει δεκάδες θεωρητικές αναφορές ευπαθειών. Σύμφωνα με τα στοιχεία που είδαν το φως της δημοσιότητας, η συντριπτική πλειονότητα αυτών των αναφορών είναι ανύπαρκτα bugs ή αποκυήματα της φαντασίας του αλγορίθμου.
Το αποτέλεσμα; Οι άνθρωποι ασφαλείας της Apple περνούν τον χρόνο τους φιλτράροντας θόρυβο αντί να εξετάζουν πραγματικά exploits που απειλούν εκατομμύρια χρήστες. Στο TechNoid έχουμε καλύψει στο παρελθόν την άνοδο των αυτοματοποιημένων εργαλείων hacking, όμως η μετάβαση από τα scripts στα LLM hallucinations αλλάζει εντελώς τους κανόνες του παιχνιδιού.
Η περίπτωση της Bynario
Το μέγεθος του προβλήματος φάνηκε καθαρά από την εμπειρία της κυβερνοασφαλιστικής startup Bynario, η οποία χρησιμοποίησε το ChatGPT για να εντοπίσει πάνω από 50 bugs στο macOS σε διάστημα μόλις τριών εβδομάδων. Ανάμεσα σε αυτά υπήρχε και ένα κρίσιμο exploit τύπου privilege escalation που θα μπορούσε να δώσει σε έναν εισβολέα ανεμπόδιστη πρόσβαση σε οποιοδήποτε Mac.
Ωστόσο, η Bynario βρέθηκε σε αδιέξοδο. Έχοντας εξαντλήσει το όριο των οκτώ αναφορών που μπόρεσε να στείλει στην Apple το 2025 και άλλων πέντε το 2026, το σύστημα την απέκλεισε. Ενώ βρήκε μια πραγματικά επικίνδυνη κερκόπορτα, κινδύνευσε να μείνει εκτός διαδικασίας επειδή το κατώφλι υποβολών γέμισε από χαμηλς ποιότητας αυτοματοποιημένα reports άλλων. Η Apple ήδη επανεξετάζει τις υποβολές τους, αλλά το περιστατικό αποδεικνύει πως το υφιστάμενο μοντέλο αξιολόγησης έχει «σπάσει».
Το δίλημμα της Apple
Είναι ειρωνικό το γεγονός ότι η Apple πολεμά την τεχνητή νοημοσύνη με τα ίδια της τα όπλα, αλλά και πέφτει θύμα της. Η εταιρεία διαθέτει ένα από τα πιο γενναιόδωρα bug bounty προγράμματα στη βιομηχανία, προσφέροντας ανταμοιβές έως και 2 εκατομμύρια δολάρια για αλυσίδες exploit πραγματικού κόσμου, ποσά που μπορούν να ξεπεράσουν τα 5 εκατομμύρια με τα σχετικά μπόνους.
Ταυτόχρονα όμως, η ίδια η Apple χρησιμοποιεί εργαλεία όπως το Codex Security της OpenAI για να εντοπίζει και να διορθώνει κενά, φτάνοντας στο σημείο να επιδιορθώνει σχεδόν 90 ευπάθειες σε μία μόνο ενημέρωση όπως το iOS 26.6. Το πρόβλημα δεν είναι η τεχνολογία καθαυτή, αλλά το γεγονός ότι η ίδια η Apple βασίζεται κυρίως σε ανθρώπους για να ελέγξει τις αναφορές που δέχεται εξωτερικά, δημιουργώντας ένα τεράστιο bottleneck παραγωγικότητας.
Η άποψή μας στο TechNoid
Εμείς στο TechNoid θεωρούμε ότι το πλαφόν της Apple δεν είναι παρά μια προσωρινή ασφαλιστική δικλείδα και όχι λύση. Η απαγόρευση ή ο περιορισμός των υποβολών τιμωρεί τελικά τους σοβαρούς ερευνητές που χρησιμοποιούν έξυπνα εργαλεία για να κάνουν τη δουλειά τους ταχύτερα, ενώ αφήνει ανοιχτή την κερκόπορτα για τους κακόβουλους hackers που δεν νοιάζονται για τα bounties και θα εκμεταλλευτούν τα κενά στο σκοτάδι. Αν η Apple θέλει να προστατέψει το οικοσύστημά της, οφείλει να επενδύσει σε αυτοματοποιημένα συστήματα φιλτραρίσματος AI που θα ξεχωρίζουν τα πραγματικά exploits από τις «παραισθήσεις» των chatbots, αντί να βάζει κόφτες στους ανθρώπους.
Συχνές Ερωτήσεις για το bug bounty της Apple και τα AI hallucinations
Γιατί η Apple έβαλε όριο στις αναφορές bug bounty;
Η Apple περιόρισε τις υποβολές επειδή κατακλύστηκε από τεράστιο όγκο ψευδών αναφορών και χαμηλς ποιότητας δεδομένων που παρήγαγαν ερευνητές χρησιμοποιώντας εργαλεία τεχνητής νοημοσύνης.
Τι είναι τα AI hallucinations στις αναφορές ασφαλείας;
Είναι οι περιπτώσεις όπου τα γλωσσικά μοντέλα (LLMs) «εφευρίσκουν» ανύπαρκτα σφάλματα ή ευπάθειες στον κώδικα, παραπλανώντας τους ερευνητές που τα υποβάλλουν χωρίς προηγούμενους ελέγχους.
Ποια εταιρεία αντιμετώπισε πρόβλημα με το πλαφόν της Apple;
Η startup κυβερνοασφάλειας Bynario βρέθηκε αποκλεισμένη αφότου εντόπισε πάνω από 50 bugs στο macOS χρησιμοποιώντας το ChatGPT και δεν μπορούσε να υποβάλλει τις κρίσιμες αναφορές της.
Πόσο φτάνουν οι αμοιβές στο bug bounty πρόγραμμα της Apple;
Οι αμοιβές φτάνουν έως και τα 2 εκατομμύρια δολάρια για πολύπλοκα exploits, ενώ μπορούν να ξεπεράσουν τα 5 εκατομμύρια δολάρια με πρόσθετα μπόνους.
Χρησιμοποιεί η Apple τεχνητή νοημοσύνη για την ασφάλειά της;
Ναι, η Apple αξιοποιεί εργαλεία όπως το Claude της Anthropic και το Codex Security της OpenAI για να εντοπίζει και να διορθώνει κενά ασφαλείας στα λειτουργικά της συστήματα.
Μπορούν οι ερευνητές να ζητήσουν αύξηση του ορίου υποβολών;
Ναι, οι ερευνητές έχουν τη δυνατότητα να αιτηθούν αύξηση του ορίου ώστε η ομάδα ασφαλείας της Apple να μην χάσει κάποιο κρίσιμο και υπαρκτό σφάλμα.
Πώς επηρεάζει αυτό το μέτρο τους μεμονωμένους ερευνητές;
Δυσκολεύει σημαντικά τους ανεξάρτητους ερευνητές και τις μικρές startup που βασίζονται στην αυτοματοποίηση, καθώς κινδυνεύουν να χάσουν το δικαίωμα αναφοράς κρίσιμων σφαλμάτων.

