Apple ограничивает прием отчетов о цифровых уязвимостях из-за «спама» от искусственного интеллекта
Технологический гигант Apple вынужден пересмотреть условия своей известной программы Bug Bounty. Как сообщает издание Financial Times, причиной стал колоссальный наплыв заявок от исследователей кибербезопасности, которые используют инструменты искусственного интеллекта для автоматизированного поиска ошибок в программном коде. Массовость таких сообщений начала угрожать эффективности всей системы защиты продуктов компании.
Программа Bug Bounty от Apple — это официальная платформа, где независимые специалисты со всего мира (так называемые «этичные хакеры») тестируют операционные системы iOS, macOS и другие сервисы на прочность. За выявление критических дыр в безопасности компания выплачивает солидные гонорары, которые в отдельных случаях могут достигать миллионов долларов. Однако современные языковые модели и специализированные ИИ-инструменты позволили даже любителям генерировать сотни отчетов ежедневно, большинство из которых оказываются малозначительными или ошибочными.
Новые правила игры: лимиты и ожидания
Для того, чтобы специалисты Apple могли сосредоточиться на действительно опасных уязвимостях, компания ввела жесткие ограничения. Теперь через внутренний портал безопасности можно подать лишь фиксированное количество заявок в течение определенного периода. Когда лимит исчерпан, доступ к подаче новых отчетов блокируется на 30 дней. Исследователи, которые уверены в критичности своей находки и нуждаются в немедленном рассмотрении сверх лимита, должны отправлять специальный отдельный запрос на разблокировку очереди.
Эксперты отмечают, что ИИ стал «палкой с двумя концами». С одной стороны, он способен мгновенно анализировать тысячи строк кода, находя мелкие огрехи, на которые человек не обратил бы внимания. С другой — он не обладает контекстным пониманием того, насколько реальна угроза для конечного пользователя. Это приводит к перегрузке отделов безопасности, которые вынуждены вручную проверять «мусорные» отчеты, вместо того, чтобы устранять архитектурные недостатки системы.
Apple не стала первопроходцем в этой борьбе. Ранее подобные шаги сделала корпорация Google, которая также изменила приоритеты своей программы вознаграждений. Google сфокусировался на сложных, многоуровневых уязвимостях, повысив суммы выплат за них, одновременно фактически прекратив стимулировать поиск мелких багов, которые легко выявляются автоматикой.
Эволюция Bug Bounty: от энтузиазма до профессионального рынка
Концепция Bug Bounty зародилась еще в середине 90-х годов, когда компания Netscape впервые предложила деньги за найденные ошибки в своем браузере. С тех пор это превратилось в огромную индустрию. Для крупных корпораций это выгоднее, чем содержать безграничный штат тестировщиков: они платят только за результат. Однако Apple долгое время оставалась закрытой структурой и запустила свою программу только в 2016 году, сначала пригласив к ней лишь ограниченное число избранных специалистов.
Только в 2019 году программа стала открытой для всех желающих, а максимальная награда возросла до 1,5 миллиона долларов за взлом ядра системы без участия пользователя. Такая щедрость привлекла внимание не только профессионалов, но и тысяч «охотников за головами», которые сегодня пытаются автоматизировать процесс с помощью ChatGPT или Claude.
Текущее решение Apple отражает более широкую тенденцию в ИТ-индустрии: борьбу с количеством ради качества. В условиях, когда киберугрозы становятся все более сложными, компании вынуждены фильтровать информационный шум, чтобы не пропустить действительно разрушительные цифровые атаки. Для комьюнити исследователей это сигнал — эпоха легких денег за сгенерированные искусственным интеллектом отчеты подходит к концу, а настоящая ценность снова возвращается к глубокой человеческой экспертизе.