Η Apple αναγκάστηκε να βάλει πλαφόν στις αναφορές ασφαλείας του bug bounty προγράμματός της επειδή πνίγεται από ψευδή ευρήματα που παράγουν εργαλεία τεχνητής νοημοσύνης. Εσύ, ως ερευνητής ή απλός παρατηρητής της κυβερνοασφάλειας, βλέπεις ένα σύστημα επιβράβευσης εκατομμυρίων να τρικλίζει εξαιτίας της αλόγιστης χρήσης LLMs.
- Apple a imposé une limite stricte aux soumissions de bogues après une vague de faux positifs (hallucinations) provenant de l'IA.
- Η startup Bynario βρέθηκε μπλοκαρισμένη αφότου χρησιμοποίησε το ChatGPT για να εντοπίσει πάνω από 50 bugs στο macOS.
- Cupertino s'appuie désormais elle-même sur des modèles d'IA comme son Claude Anthropique pour combler les lacunes, tout en luttant contre le spam des chercheurs.
Le facteur intelligence artificielle
Quand le Financial Times Suite à la révélation par Apple de la nouvelle limite de sécurité, il est devenu évident que les algorithmes de modélisation 3D génératifs (LLM) ont créé un problème majeur pour les services de sécurité des géants de la tech. N'importe quel chercheur, même amateur, peut désormais soumettre un extrait de code à un chatbot et recevoir des dizaines de rapports de vulnérabilités théoriques. Or, d'après les données divulguées, la grande majorité de ces rapports correspondent à des bugs inexistants ou à des résultats de l'algorithme.
Résultat ? Les équipes de sécurité d’Apple passent leur temps à filtrer les informations superflues au lieu d’enquêter sur les failles de sécurité qui menacent des millions d’utilisateurs. Chez TechNoid, nous avons déjà traité de l’essor de… outils de piratage automatisésmais le passage des scénarios aux hallucinations LLM change complètement les règles du jeu.
Le cas de Bynario
L'ampleur du problème a été clairement démontrée par l'expérience de la startup de cybersécurité Bynario, qui a utilisé ChatGPT pour identifier plus de 50 failles dans macOS en seulement trois semaines. Parmi elles figurait une vulnérabilité critique d'élévation de privilèges permettant à un attaquant d'obtenir un accès illimité à n'importe quel Mac.
Cependant, Bynario s'est retrouvé dans une impasse. Ayant épuisé la limite de huit rapports qu'il pouvait envoyer à Apple en 2025 et cinq autres en 2026, le système l'a banni. Bien qu'il ait découvert une faille de sécurité réellement dangereuse, il risquait d'être exclu du processus, car la base de données était saturée de rapports automatisés de faible qualité provenant d'autres entreprises. Apple examine déjà ces rapports, mais cet incident prouve que le modèle d'évaluation actuel est défaillant.
Le dilemme d'Apple
Il est paradoxal qu'Apple combatte l'IA avec ses propres armes, tout en en étant elle-même victime. L'entreprise possède l'un des programmes de primes aux bogues les plus généreux du secteur, offrant des récompenses allant jusqu'à 2 millions de dollars pour des chaînes d'exploitation réelles, et pouvant dépasser 5 millions de dollars avec les bonus.
Parallèlement, Apple utilise elle-même des outils comme Codex. Sécurité de OpenAI pour identifier et corriger les vulnérabilités, allant jusqu'à en corriger près de 90 dans une seule mise à jour comme iOS 26.6. Le problème ne réside pas dans la technologie elle-même, mais dans le fait qu'Apple dépend principalement d'humains pour examiner les rapports qu'elle reçoit de l'extérieur, ce qui crée un énorme goulot d'étranglement en matière de productivité.
Notre avis chez TechNoid
Εμείς στο TechNoid θεωρούμε ότι το πλαφόν της Apple δεν είναι παρά μια προσωρινή ασφαλιστική δικλείδα και όχι λύση. Η απαγόρευση ή ο περιορισμός των υποβολών τιμωρεί τελικά τους σοβαρούς ερευνητές που χρησιμοποιούν έξυπνα εργαλεία για να κάνουν τη δουλειά τους ταχύτερα, ενώ αφήνει ανοιχτή την κερκόπορτα για τους κακόβουλους hackers που δεν νοιάζονται για τα bounties και θα εκμεταλλευτούν τα κενά στο σκοτάδι. Αν η Apple θέλει να προστατέψει το οικοσύστημά της, οφείλει να επενδύσει σε αυτοματοποιημένα συστήματα φιλτραρίσματος AI που θα ξεχωρίζουν τα πραγματικά exploits από τις «παραισθήσεις» των chatbots, αντί να βάζει κόφτες στους ανθρώπους.
Questions fréquentes sur le programme de primes aux bogues d'Apple et les hallucinations de l'IA
Pourquoi Apple a-t-elle limité le nombre de rapports de primes aux bogues ?
Apple a limité le nombre de soumissions car elle était submergée par un volume énorme de faux rapports et de données de faible qualité produits par des chercheurs utilisant des outils d'intelligence artificielle.
Que sont les hallucinations de l'IA dans les rapports de sécurité ?
Il s'agit de cas où les modèles de langage (LLM) « inventent » des erreurs ou des vulnérabilités inexistantes dans le code, induisant en erreur les chercheurs qui les soumettent sans vérifications préalables.
Quelle entreprise a rencontré un problème avec le plafond de verre d'Apple ?
La startup de cybersécurité Bynario s'est retrouvée bloquée après avoir identifié plus de 50 bugs dans macOS à l'aide de ChatGPT et s'être trouvée dans l'incapacité de soumettre ses rapports critiques.
Quel est le montant des récompenses dans le cadre du programme de primes aux bogues d'Apple ?
Les récompenses peuvent atteindre 2 millions de dollars pour les exploits complexes, et dépasser 5 millions de dollars avec des bonus supplémentaires.
Apple utilise-t-elle l'intelligence artificielle pour sa sécurité ?
Ναι, η Apple αξιοποιεί εργαλεία όπως το Claude της Anthropic και το Codex Security της OpenAI για να εντοπίζει και να διορθώνει κενά ασφαλείας στα λειτουργικά της συστήματα.
Les chercheurs peuvent-ils demander une augmentation de la limite de soumission ?
Oui, les chercheurs ont la possibilité de demander une augmentation du seuil afin que l'équipe de sécurité d'Apple ne rate pas un bug critique et existant.
Quel est l'impact de cette mesure sur les chercheurs individuels ?
Cela pénalise considérablement les chercheurs indépendants et les petites start-ups qui dépendent de l'automatisation, car ils risquent de perdre le droit de signaler les bugs critiques.

