Η Apple αναγκάστηκε να βάλει πλαφόν στις αναφορές ασφαλείας του bug bounty προγράμματός της επειδή πνίγεται από ψευδή ευρήματα που παράγουν εργαλεία τεχνητής νοημοσύνης. Εσύ, ως ερευνητής ή απλός παρατηρητής της κυβερνοασφάλειας, βλέπεις ένα σύστημα επιβράβευσης εκατομμυρίων να τρικλίζει εξαιτίας της αλόγιστης χρήσης LLMs.
- A Apple impôs um limite rigoroso ao envio de relatórios de bugs após uma série de falsos positivos (alucinações) provenientes da inteligência artificial.
- Η startup Bynario βρέθηκε μπλοκαρισμένη αφότου χρησιμοποίησε το ChatGPT για να εντοπίσει πάνω από 50 bugs στο MacOS.
- A própria cidade de Cupertino agora depende de modelos de IA como o Claude. Antrópico Corrigir lacunas e, ao mesmo tempo, combater o spam de pesquisadores.
O fator de inteligência artificial
Quando o Financial Times Com a revelação do novo limite da Apple, ficou claro que os algoritmos generativos de aprendizado de máquina (LLMs) criaram um enorme problema para os departamentos de segurança das gigantes da tecnologia. Qualquer pesquisador "amador" agora pode inserir um trecho de código em um chatbot e receber dezenas de relatórios teóricos de vulnerabilidades. De acordo com os dados que vieram à tona, a grande maioria desses relatórios são bugs inexistentes ou frutos da imaginação do algoritmo.
O resultado? A equipe de segurança da Apple gasta seu tempo filtrando ruídos em vez de investigar vulnerabilidades que ameaçam milhões de usuários. Aqui no TechNoid, já abordamos anteriormente o surgimento de ferramentas de hacking automatizadasMas a transição dos roteiros para as alucinações do LLM muda completamente as regras do jogo.
O caso de Bynario
A dimensão do problema foi claramente demonstrada pela experiência da startup de cibersegurança Bynario, que usou o ChatGPT para identificar mais de 50 bugs no macOS em apenas três semanas. Entre eles, estava uma vulnerabilidade crítica de escalonamento de privilégios que poderia dar a um invasor acesso irrestrito a qualquer Mac.
No entanto, a Bynario se viu em um beco sem saída. Tendo esgotado o limite de oito relatórios que podia enviar à Apple em 2025 e outros cinco em 2026, o sistema a baniu. Embora tenha encontrado uma brecha realmente perigosa, corria o risco de ser excluída do processo, pois o conjunto de relatórios enviados estava repleto de relatórios automatizados de baixa qualidade de terceiros. A Apple já está revisando os relatórios enviados, mas o incidente comprova que o modelo de avaliação atual está "falho".
O dilema da Apple
É irônico que a Apple esteja combatendo a IA com suas próprias armas, mas também se tornando vítima dela. A empresa possui um dos programas de recompensas por bugs mais generosos do setor, oferecendo prêmios de até US$ 2 milhões por cadeias de exploração de vulnerabilidades reais, que podem ultrapassar US$ 5 milhões com bônus.
Ao mesmo tempo, porém, a própria Apple utiliza ferramentas como o Codex. Total ela OpenAI Para identificar e corrigir vulnerabilidades, a Apple chega a aplicar patches em quase 90 vulnerabilidades em uma única atualização, como o iOS 26.6. O problema não é a tecnologia em si, mas o fato de a própria Apple depender principalmente de pessoas para revisar os relatórios que recebe externamente, criando um enorme gargalo de produtividade.
Nossa opinião na TechNoid
Εμείς στο TechNoid θεωρούμε ότι το πλαφόν της Apple δεν είναι παρά μια προσωρινή ασφαλιστική δικλείδα και όχι λύση. Η απαγόρευση ή ο περιορισμός των υποβολών τιμωρεί τελικά τους σοβαρούς ερευνητές που χρησιμοποιούν έξυπνα εργαλεία για να κάνουν τη δουλειά τους ταχύτερα, ενώ αφήνει ανοιχτή την κερκόπορτα για τους κακόβουλους hackers που δεν νοιάζονται για τα bounties και θα εκμεταλλευτούν τα κενά στο σκοτάδι. Αν η Apple θέλει να προστατέψει το οικοσύστημά της, οφείλει να επενδύσει σε αυτοματοποιημένα συστήματα φιλτραρίσματος AI που θα ξεχωρίζουν τα πραγματικά exploits από τις «παραισθήσεις» των chatbots, αντί να βάζει κόφτες στους ανθρώπους.
Perguntas frequentes sobre o programa de recompensas por bugs da Apple e alucinações com IA
Por que a Apple limitou o número de relatórios de recompensas por bugs?
A Apple limitou o número de inscrições porque foi inundada por um enorme volume de relatórios falsos e dados de baixa qualidade produzidos por pesquisadores que utilizavam ferramentas de inteligência artificial.
O que são alucinações de IA em relatórios de segurança?
Trata-se de casos em que os modelos de linguagem (LLMs) "inventam" erros ou vulnerabilidades inexistentes no código, induzindo ao erro os pesquisadores que os submetem sem verificações prévias.
Qual empresa enfrentou um problema com o teto de vendas da Apple?
A startup de cibersegurança Bynario se viu bloqueada após identificar mais de 50 bugs no macOS usando o ChatGPT e não conseguir enviar seus relatórios críticos.
Qual o valor das recompensas no programa de recompensas por bugs da Apple?
As recompensas podem chegar a US$ 2 milhões para feitos complexos e podem ultrapassar US$ 5 milhões com bônus adicionais.
A Apple utiliza inteligência artificial para sua segurança?
Ναι, η Apple αξιοποιεί εργαλεία όπως το Claude της Anthropic και το Codex Security της OpenAI για να εντοπίζει και να διορθώνει κενά ασφαλείας στα λειτουργικά της συστήματα.
Os pesquisadores podem solicitar um aumento no limite de submissão?
Sim, os pesquisadores têm a possibilidade de solicitar um aumento no limite para que a equipe de segurança da Apple não deixe passar nenhuma falha crítica já existente.
Como essa medida afeta os pesquisadores individualmente?
Isso prejudica significativamente pesquisadores independentes e pequenas startups que dependem da automação, pois correm o risco de perder o direito de relatar erros críticos.

