Apple обмежила Bug Bounty через спам від ШІ: як штучний інтелект загальмував пошук вразливостей

Apple обмежила Bug Bounty через спам від ШІ: як штучний інтелект загальмував пошук вразливостей

Apple обмежує прийом звітів про цифрові вразливості через «спам» від штучного інтелекту

Технологічний гігант Apple змушений переглянути умови своєї відомої програми Bug Bounty. Як повідомляє видання Financial Times, причиною став колосальний наплив заявок від дослідників кібербезпеки, які використовують інструменти штучного інтелекту для автоматизованого пошуку помилок у програмному коді. Масовість таких повідомлень почала загрожувати ефективності всієї системи захисту продуктів компанії.

Програма Bug Bounty від Apple — це офіційна платформа, де незалежні фахівці з усього світу (так звані «етичні хакери») тестують операційні системи iOS, macOS та інші сервіси на міцність. За виявлення критичних дірок у безпеці компанія виплачує солідні гонорари, які в окремих випадках можуть сягати мільйонів доларів. Проте сучасні мовні моделі та спеціалізовані ШІ-інструменти дозволили навіть аматорам генерувати сотні звітів щодня, більшість з яких виявляються малозначущими або помилковими.

Нові правила гри: ліміти та очікування

Для того, щоб фахівці Apple могли зосередитися на справді небезпечних вразливостях, компанія запровадила жорсткі обмеження. Відтепер через внутрішній портал безпеки можна подати лише фіксовану кількість заявок протягом певного періоду. Коли ліміт вичерпано, доступ до подання нових звітів блокується на 30 днів. Дослідники, які впевнені у критичності своєї знахідки та потребують негайного розгляду понад ліміт, мають надсилати спеціальний окремий запит на розблокування черги.

Експерти зазначають, що ШІ став «палицею з двома кінцями». З одного боку, він здатен миттєво аналізувати тисячі рядків коду, знаходячи дрібні огріхи, на які людина не звернула б уваги. З іншого — він не володіє контекстним розумінням того, наскільки реальною є загроза для кінцевого користувача. Це призводить до перевантаження відділів безпеки, які змушені вручну перевіряти «сміттєві» звіти, замість того, щоб усувати архітектурні недоліки системи.

Apple не стала першопрохідцем у цій боротьбі. Раніше подібні кроки зробила корпорація Google, яка також змінила пріоритети своєї програми винагород. Google сфокусувався на складних, багаторівневих вразливостях, підвищивши суми виплат за них, водночас фактично припинивши стимулювати пошук дрібних багів, які легко виявляються автоматикою.

Еволюція Bug Bounty: від ентузіазму до професійного ринку

Концепція Bug Bounty зародилася ще в середині 90-х років, коли компанія Netscape вперше запропонувала гроші за знайдені помилки у своєму браузері. З того часу це перетворилося на величезну індустрію. Для великих корпорацій це вигідніше, ніж утримувати безмежний штат тестувальників: вони платять лише за результат. Проте Apple тривалий час залишалася закритою структурою і запустила свою програму лише у 2016 році, спочатку запросивши до неї лише обмежене коло обраних фахівців.

Лише у 2019 році програма стала відкритою для всіх бажаючих, а максимальна винагорода зросла до 1,5 мільйона доларів за злом ядра системи без участі користувача. Така щедрість привернула увагу не лише професіоналів, а й тисяч «мисливців за головами», які сьогодні намагаються автоматизувати процес за допомогою ChatGPT чи Claude.

Поточне рішення Apple відображає ширшу тенденцію в ІТ-індустрії: боротьбу з кількістю заради якості. В умовах, коли кіберзагрози стають дедалі складнішими, компанії змушені фільтрувати інформаційний шум, аби не проґавити справді руйнівні цифрові атаки. Для ком’юніті дослідників це сигнал — епоха легких грошей за згенеровані штучним інтелектом звіти добігає кінця, а справжня цінність знову повертається до глибокої людської експертизи.

Website information support by poshuk.info | Created and Supporting by Gramatorik