Η Apple Компания была вынуждена ограничить количество отчетов по безопасности в рамках своей программы вознаграждения за обнаружение уязвимостей, поскольку она переполнена ложными выводами, полученными с помощью инструментов искусственного интеллекта. Как исследователь или просто наблюдатель в сфере кибербезопасности, вы видите, как многомиллионная система вознаграждений дает сбой из-за безрассудного использования программ вознаграждения за обнаружение уязвимостей.
- После череды ложных выводов (галлюцинаций) от искусственного интеллекта компания Apple ввела строгие ограничения на количество отправляемых сообщений об ошибках.
- Стартап Bynario столкнулся с блокировкой после того, как использовал ChatGPT для выявления более 50 ошибок в своей системе. MacOS.
- В настоящее время сама компания из Купертино полагается на модели искусственного интеллекта, такие как Claude. Антропный для устранения пробелов, а также для борьбы со спамом со стороны исследователей.
Фактор искусственного интеллекта
Когда Financial Times После того, как Apple раскрыла свой новый потолок, стало ясно, что генеративные LLM-модели создали огромную проблему для отделов безопасности технологических гигантов. Любой исследователь-любитель теперь может загрузить фрагмент кода в чат-бот и получить десятки теоретических отчетов об уязвимостях. Согласно появившимся данным, подавляющее большинство этих отчетов представляют собой несуществующие ошибки или плод воображения алгоритма.
Результат? Специалисты Apple по безопасности тратят время на отсеивание лишней информации вместо того, чтобы реально расследовать уязвимости, угрожающие миллионам пользователей. На TechNoid мы ранее уже рассказывали о росте... автоматизированные инструменты для взломаОднако переход от сценариев к галлюцинациям LLM полностью меняет правила игры.
Дело Байнарио
Масштаб проблемы наглядно продемонстрировал опыт стартапа в сфере кибербезопасности Bynario, который с помощью ChatGPT выявил более 50 уязвимостей в macOS всего за три недели. Среди них была критическая уязвимость, позволяющая повысить привилегии и получить неограниченный доступ к любому компьютеру Mac.
Однако компания Bynario оказалась в тупике. Исчерпав лимит в восемь отчетов, которые она могла отправить в Apple в 2025 году, и еще пять в 2026 году, система заблокировала ее. Хотя она обнаружила действительно опасную лазейку, ей грозило исключение из процесса, поскольку пул отправленных отчетов был заполнен низкокачественными автоматизированными отчетами от других пользователей. Apple уже рассматривает их заявки, но этот инцидент доказывает, что существующая модель оценки «не работает».
Дилемма Apple
Парадоксально, что Apple борется с ИИ собственными средствами, но при этом сама становится его жертвой. Компания имеет одну из самых щедрых программ вознаграждения за обнаружение уязвимостей в отрасли, предлагая вознаграждение до 2 миллионов долларов за реальные цепочки эксплойтов, которое с учетом бонусов может превышать 5 миллионов долларов.
В то же время, однако, сама Apple использует такие инструменты, как Codex. Безопасность. из OpenAI для выявления и устранения уязвимостей, вплоть до исправления почти 90 уязвимостей в одном обновлении, таком как iOS 26.6. Проблема не в самой технологии, а в том, что Apple в основном полагается на людей для проверки получаемых извне отчетов, что создает огромное узкое место в производительности.
Наше мнение в TechNoid
Мы в TechNoid считаем, что ограничение, введенное Apple, — это всего лишь временная мера безопасности, а не решение проблемы. Запрет или ограничение на отправку результатов в конечном итоге наказывает серьезных исследователей, использующих интеллектуальные инструменты для ускорения своей работы, оставляя при этом лазейку для злонамеренных хакеров, которым безразличны вознаграждения и которые будут использовать уязвимости втайне. Если Apple хочет защитить свою экосистему, ей следует инвестировать в автоматизированные системы фильтрации на основе ИИ, которые будут отличать реальные эксплойты от «иллюзий» чат-ботов, вместо того чтобы доверять это дело хакерам-людям.
Часто задаваемые вопросы о программе вознаграждения за обнаружение уязвимостей Apple и галлюцинациях, связанных с искусственным интеллектом
Почему Apple установила ограничение на количество сообщений об ошибках в рамках программы вознаграждения за обнаружение уязвимостей?
Компания Apple ограничила прием заявок, поскольку была завалена огромным количеством ложных сообщений и низкокачественных данных, полученных исследователями с использованием инструментов искусственного интеллекта.
Что означают «галлюцинации ИИ» в отчетах по безопасности?
Это случаи, когда языковые модели (LLM) «изобретают» несуществующие ошибки или уязвимости в коде, вводя в заблуждение исследователей, которые представляют их без предварительной проверки.
Какая компания столкнулась с проблемой, связанной с потолком в Apple?
Стартап в сфере кибербезопасности Bynario столкнулся с блокировкой после того, как обнаружил более 50 ошибок в macOS с помощью ChatGPT и не смог отправить свои критически важные отчеты.
Каков размер вознаграждения в программе Apple по поиску уязвимостей?
Вознаграждение за сложные эксплойты может достигать 2 миллионов долларов, а с учетом дополнительных бонусов может превышать 5 миллионов долларов.
Использует ли Apple искусственный интеллект для обеспечения своей безопасности?
Да, Apple использует такие инструменты, как Claude от Anthropic и Codex Security от OpenAI, для выявления и устранения уязвимостей безопасности в своих операционных системах.
Могут ли исследователи запросить увеличение лимита на количество提交 материалов?
Да, исследователи имеют возможность запросить повышение порогового значения, чтобы команда безопасности Apple не пропустила критическую и уже существующую ошибку.
Как эта мера повлияет на отдельных исследователей?
Это значительно затрудняет работу независимых исследователей и небольших стартапов, которые полагаются на автоматизацию, поскольку они рискуют потерять право сообщать о критических ошибках.

