Ipakilala ng Apple ang 30-araw na panahon ng pagpapahinga para sa mga pagpapadala ng Bug Bounty sa gitna ng pagtaas na dulot ng AI

iconMetaEra
I-share
AI summary iconSummary
Ipinakilala ng Apple ang 30-araw na cooling period at mga limitasyon sa pagsumite para sa kanilang bug bounty program, ayon sa MetaEra, dahil sa pagtaas ng mga ulat, marami sa mga ito mula sa AI tools. Itinataas ang bounty hanggang $5 milyon noong Oktubre 2025, ngunit binaba ng AI ang hadlang para sa mga amatur na researcher. Noong Mayo 2026, gumamit ang isang team ng Claude AI model upang bypassin ang MIE memory security ng Apple sa loob ng limang araw. Ipinakalabas ni Apple ang macOS Tahoe 26.6 noong Hulyo 27, 2026, na nag-aayos ng 194 vulnerabilities at nagpapasalamat sa AI tools tulad ng Claude ng Anthropic at Codex Security ng OpenAI. Ang mga trader na sinusubaybayan ang mga altcoin na dapat tandaan ay maaaring makatotohanan kung paano nakaaapekto ang pagbabagong ito sa fear and greed index sa crypto market.
Dahil sa AI, nabawasan nang malaki ang hadlang sa pagkakatuklas ng mga vulnerability, at nasa harap ang Apple ng isang pagdami ng mga ulat ng bug. Noong Oktubre 2025, itinataas ng Apple ang pambayad sa bug bounty hanggang $5 milyon, ngunit ang mga tool na AI ay nagpapahintulot sa mga amateur researcher na i-scan ang code nang masalimuot at magsumite ng maraming maling vulnerability na may AI hallucinations. Noong Agosto 2, itinakda ng Apple ang isang limitasyon sa bilang at isang 30-araw na cooling-off period bilang tugon. Bukod dito, ang MIE memory safety feature na pinagsikapan ng Apple sa loob ng limang taon ay nasira ng security company na Calif gamit ang Claude model sa loob ng limang araw, at nabuo ang isang buong privilege escalation chain. Inaasahan na ang bilang ng CVE registration noong 2026 ay makarating sa 66,000, na 46% mas mataas kaysa sa nakatakdang bilang. Ang Google, Nextcloud, GitHub at iba pa ay nagsagawa ng mga hakbang upang limitahan ang mga vulnerability report na gawa ng AI. Noong Hulyo 27, ipinakalabas ng Apple ang macOS Tahoe 26.6 security update na nag-aayos sa 194 na vulnerability, at unang opisyal na binigyang-pugay ang mga AI tool tulad ng Anthropic Claude at OpenAI Codex Security.

May-akda at pinagmulan ng artikulo: WeChat official account "Quantum Bit"

Pinipilit ng Apple na magtakda ng «cooling-off period» para sa pag-submit ng bug.

Natapos na ng Apple ang pagtitiis nito at nagtakda ng cooling-off period para sa kanilang bug bounty program.

Mabilis, masyadong maraming bug para masuri, ano ang gagawin natin… haha, bye na! Wala nang tingin😈.

Bug bounty program, na ipinakilala noong 2016, ay naglalayong hingin ang mga pagkakamali sa seguridad sa mga software, hardware, at serbisyo ng Apple, at magbigay ng pambayad sa pera pagkatapos ay masuri at patunayan na epektibo ng tao.

Patuloy na tumataas ang jackpot, at noong Oktubre 2025, inanunsyo ng Apple ang malaking pagpapabuti sa programa ng bounty: ang mga siyentipiko na nakakatuklas ng pinakamalubhang at pinakamakapalabas na banta ay maaaring makakuha ng $5 milyon (tungkol sa ₱33.75 milyon).

Ngayon, ang AI ay nagsabog ng mga hadlang sa paghahanap ng mga butas, kung saan ang maraming mga amateyr ay gumagamit ng ChatGPT upang i-scan ang code nang masalimuot at i-submit ang mga ulat nang masalimuot, na may kasamang malaking bilang ng mga maling butas na nagmumula sa AI hallucinations.

Ito ay nagpapabigat sa buong team ng seguridad ng Apple.

Ago 2, ang Apple ay nagtakda ng limitasyon sa bilang at 30-araw na panahon ng pag-iisip sa pahina ng seguridad nito para sa pagsumbong ng mga butas.

Ang pinakamalakas na sistema ng pagtatanggol ng Apple ay madaling naubos ng AI

Sa September 2025, ipinakilala ng Apple ang isang security feature na tinatawag na “Memory Integrity Execution” (MIE) sa pagpapakilala ng iPhone 17.

Ang teknolohiyang ito ay nagtagal ng limang taon sa pagbuo, batay sa malalim na integrasyon ng mga hardware na batay sa sariling chip ng Apple at ang operating system, na nagbibigay ng pinakamataas na antas ng proteksyon sa memorya para sa mga device.

Tinatawag ng Apple ang tampok na ito:

Sa kasaysayan ng memory safety ng consumer-grade operating systemang pinakamalakingupgrade.

MIE teknikal na prinsipyo: Paano ito hinarang ang mga pag-atake sa memorya

Ngunit walong buwan pagkatapos, ang industriya ng cybersecurity ay nakaranas ng isang malaking pagbabago sa pagkaunawa.

Noong Mayo 2026, inilabas ng security research company na Calif ang unang publicly known exploit para sa Apple M5 chip na macOS. Gamit ang Claude’s Mythos Preview model, nakapag-ugnay ang kanilang mga empleyado ng dalawang macOS vulnerability upang stablishin ang isang buong local privilege escalation chain, na nakalilipas sa proteksyon ng MIE.

At ang koponan (tanging 3 tao lamang) ay nagsimula mula sa “Nakita namin ang ilang interesanteng bagay” patungo sa “Nakuha namin ang gumagana na root shell sa pinakamaligtas na consumer-grade hardware ng Apple” sa loob ng 5 araw.

Ang seriyosidad ng butas ay nagresulta sa dalawang researcher mula sa Calif na mag-drive nang personal patungo sa headquarters ng Apple upang personal na ipasa ang 55-pahina na ulat, upang maiwasan na malunod sa maraming iba pang ulat.

Mythos Preview, na inilabas ni Claude noong Abril ngayong taon. Ayon sa opisyal, natamo na nito ang isang malaking pagbabago sa seguridad at pagprograma, at nagsagawa na ng sariling paghahanap sa libu-libong mataas na panganib na vulnerabilities sa bawat pangunahing operating system at pangunahing web browser. Gayunpaman, dahil sa “labis na agresibong kakayahan” ng modelo na maaaring magdulot ng malaking kalamidad kung ipapalabas, ang API ay nagagamit lamang ng 40 mga mahalagang kasosyo.

Ang napakabilis na pag-unlad ng teknolohiya sa AI ay nagtatama sa buong sistema ng pagpapahayag ng mga butas.

Inaasahan na ang bilang ng mga rehistro sa CVE (listahan ng mga nai-publish na mga vulnerabilities sa cybersecurity) noong 2026 ay magiging 66,000, na 46% mas mataas kaysa sa orihinal na pagtataya.

Gayunpaman, tulad ng natuklasan ng Apple, ang mga ulat ng mga butas na ginawa ng AI ay may malaking dami ng ingay at AI hallucinations. At ang pagrerebyu sa mga ulat na ito ay naging mas nakakapagod.

Ito ay isang pangunahing hamon sa buong industriya ng seguridad.

Ito ay isang katamtamang mahirap na panahon sa industriya, at ang mga tagapagpanatili at mga supplier ay nakalubog sa malaking bilang ng mga bug.

Sinabi ng founder ng Curl na natanggap niya ang 20 na report ng vulnerability sa unang tatlong linggo ng 2026, kung saan ang «0» ay tunay na security vulnerability. Iminithi ng Google noong Marso na hindi na sila tatanggap ng AI-generated vulnerability reports; ang open-source cloud platform na Nextcloud ay ipinagbawal ang kanilang vulnerability bounty program noong Abril; at ang GitHub ay bawasan nang malaki ang halaga ng pampublikong vulnerability bounty noong Hulyo at itinatag ang isang VIP channel na para lamang sa mga invited researcher.

Ang pagkakasiguro ng kanilang pagsumbong ay nagdulot ng tunay na mga epekto sa kaligtasan, at maaaring gawing isang problema sa kaligtasan ang sariling proseso ng kaligtasan.

Halimbawa, ang Italian security startup na Bynario ay gumamit ng ChatGPT upang matuklasan ang higit sa 50 na mga vulnerability sa macOS sa loob ng tatlong linggo. Kasama rito ang isang vulnerability na maaaring magbigay ng buong kontrol sa macOS.

Gayunpaman, nang isumite ng team ang butas na “mabibili sa black market sa halagang $100,000 hanggang $200,000,” natuklasan nila na naka-block na ng Apple ang entry point para sa pagsumite.

Unang pagpapakilala ng Apple sa AI sa kanilang security update

Good news: Ang mga defender ay makakakuha rin ng parehong mga AI tool.

Ang masamang balita ay: kailangan ng mga tagapagtaguyod na panatilihin ang normal na pagpapatakbo ng buong IT environment, subukan ang compatibility, i-coordinate ang mga window ng pagpapalabas, at siguraduhin na hindi magdudulot ng pagkabigo ang mga update sa production systems. At ang mga mananakop? Kailangan lang nilang makahanap ng isang entry point.

No translation provided.

Ito ang unang pagkakataon na ipinagbinihan ng Apple ang AI sa kanilang pormal na pagpapakilala sa mga pagpapabuti sa kaligtasan.

Nakakatulong kay Claude upang makahanap

Kung saan, ang Claude mula sa Anthropic at ang Codex Security mula sa OpenAI ay nakatanggap ng tatlong pagkilala, ang AI Red Team ng NVIDIA ay nakatanggap ng dalawang pagkilala, at ang GLM model mula sa Z.ai ay nakatanggap ng isang pagkilala.

(Bagaman noong tatlong linggo ang nakalipas, ay naghahatol pa rin ang Apple laban sa OpenAI sa korte dahil sa pagkakasala ng mga lihim ng negosyo.)

Ipinahayag ng Apple na pinabilis ng mga AI tool ang paglalabas ng aming mga update sa seguridad. Mula sa mga datos ng mga update sa seguridad mula pa noong macOS Tahoe, makikita natin ang kontur ng pagpapabilis na ito:

Nakalista na ang mga AI tool sa bersyon 26.5; ang 26.5.2, bilang hindi karaniwang maliit na update, ay idinagdag ang pagkakatupad ng 38 CVE; ang 26.6, na ipapalabas isang buwan pagkatapos, ay muli nang itinatayo ang rekord sa 155.

Gayunpaman, hindi matutukoy kung ang ganitong mabilis na ritmo ng pagpapalabas ay magiging bagong safety variable.

Sa katotohanan, laging kilala ang Apple sa mahigpit na pagkontrol sa kanilang release schedule, at bawat system update ay dadaan sa loob na pagsubok, pag-verify ng compatibility, at phased rollout bago maipadala sa milyon-milyon mga device.

Sa ganitong pagtingin, ang pagpapabilis ng paglalabas ay hindi isang magaspang na desisyon; ito ay nangangahulugan na ang seguridad ng Apple ay nag-decide na ang panganib na hintayin ang susunod na karaniwang update window para i-fix ang mga vulnerability ay hindi na tatanggapin.

Ang cycle ng paglalabas ng mga vulnerability ay nagbabago; kapag ang AI ay nagpapaliit sa cycle ng pagkakakita ng vulnerability sa ilang araw, ang ritmo ng paglalabas ng mga security update na buwan-buwan ay maaaring maging isang mahabang 'panahon ng pagkakabukas'.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.