Apple introduit une période de mise en attente de 30 jours pour les soumissions de bug bounty face à un afflux induit par l'IA

iconMetaEra
Partager
AI summary iconRésumé
Apple a introduit une période de réflexion de 30 jours et des limites de soumission pour son programme de récompenses pour signalement de failles, selon MetaEra, en raison d'une augmentation des rapports, nombreux provenant d'outils d'IA. La récompense a été portée à 5 millions de dollars en octobre 2025, mais l'IA a abaissé la barrière pour les chercheurs amateurs. En mai 2026, une équipe a utilisé le modèle d'IA Claude pour contourner la sécurité mémoire MIE d'Apple en cinq jours. Apple a publié macOS Tahoe 26.6 le 27 juillet 2026, corrigeant 194 vulnérabilités et remerciant des outils d'IA comme Claude d'Anthropic et Codex de OpenAI. Les traders suivant les altcoins à surveiller peuvent noter comment ce changement affecte l'indice peur et avidité sur le marché crypto.
Apple fait face à une surcharge de rapports de bogues après que l'IA ait considérablement abaissé le seuil de découverte de vulnérabilités. En octobre 2025, Apple a augmenté ses primes pour les bogues à 5 millions de dollars, mais les outils d'IA permettent désormais aux chercheurs amateurs de scanner massivement le code et de soumettre un grand nombre de vulnérabilités fictives issues d'hallucinations d'IA. Le 2 août, Apple a mis en place une limite de nombre et une période de réflexion de 30 jours pour y répondre. Par ailleurs, la fonctionnalité de sécurité mémoire MIE, développée par Apple pendant cinq ans, a été compromise en seulement cinq jours par la société de sécurité Calif à l'aide du modèle Claude, formant une chaîne complète d'élévation de privilèges. Le nombre de CVE enregistrées est estimé à 66 000 en 2026, soit 46 % de plus que prévu. Google, Nextcloud, GitHub et d'autres ont déjà pris des mesures pour limiter les rapports de vulnérabilités générés par l'IA. Le 27 juillet, Apple a publié une mise à jour de sécurité macOS Tahoe 26.6 corrigeant 194 vulnérabilités, et a remercié pour la première fois officiellement des outils d'IA tels qu'Anthropic Claude et OpenAI Codex Security.

Auteur et source de l'article : le compte WeChat « Quantum Bit »

Apple est obligée de mettre en place un « délai de réflexion pour la soumission de bogues ».

Apple a enfin eu assez et a mis en place une période de réflexion pour son programme de récompenses pour bugs.

Urgent, trop de bugs à vérifier, que faire… Ha, tant pis ! Je ne regarde plus 😈.

Le programme de récompenses pour bugs, lancé en 2016, vise à inviter les chercheurs en sécurité à soumettre des vulnérabilités dans les logiciels, matériels et services d'Apple ; une fois vérifiées et confirmées par un examen humain, ces vulnérabilités donnent droit à une récompense en espèces.

Par la suite, le prix a continué d'augmenter ; en octobre 2025, Apple a annoncé une mise à jour majeure de son programme de récompenses : les chercheurs découvrant les menaces les plus graves et les plus complexes pourront obtenir 5 millions de dollars américains (environ 33,75 millions de yuans).

Cependant, actuellement, l'IA a considérablement abaissé la barrière pour trouver des vulnérabilités, avec de nombreux amateurs utilisant ChatGPT pour scanner massivement le code et soumettre massivement des rapports, contenant de nombreuses vulnérabilités fictives dues à des hallucinations d'IA.

Cela a complètement surchargé toute l'équipe de sécurité d'Apple.

Le 2 août, Apple a mis en place une limite de nombre et une période de réflexion de 30 jours sur son portail de sécurité interne pour les soumissions de vulnérabilités.

Le système de défense le plus puissant d'Apple a été facilement contourné par l'IA

En septembre 2025, Apple a annoncé simultanément une fonction de sécurité appelée « Memory Integrity Execution » (MIE) lors de la présentation de l'iPhone 17.

Cette technologie a nécessité cinq ans de développement et repose sur une intégration approfondie des capacités matérielles des puces conçues par Apple et de son système d'exploitation, offrant une protection maximale de la mémoire pour les appareils.

Apple appelle cette fonctionnalité :

La mise à jour la plus importantede l’histoire de la sécurité mémoire des systèmes d’exploitation grand public.

Schéma du principe technique MIE : comment MIE empêche les attaques mémoire

Mais huit mois plus tard, l'industrie de la cybersécurité a connu un choc de conscience collectif.

En mai 2026, l'entreprise de recherche en sécurité Calif a révélé la première exploitation publique d'un vulnérabilité sur macOS avec le puce Apple M5. Ses employés ont utilisé le modèle Mythos Preview de Claude pour chaîner deux vulnérabilités macOS en une chaîne complète d'élévation de privilèges locaux, contournant ainsi les protections de MIE.

Et l'équipe (composée uniquement de 3 personnes) a mis seulement 5 jours pour passer de « nous avons trouvé quelque chose d'intéressant » à « nous avons obtenu un root shell fonctionnel sur le matériel grand public le plus sécurisé d'Apple ».

La gravité de cette faille a fini par pousser les deux chercheurs de Calif à conduire jusqu'au siège d'Apple pour remettre en personne un rapport de 55 pages, afin d'éviter qu'il ne soit noyé parmi de nombreux autres rapports.

Mythos Preview, lancé par Claude en avril de cette année. Officiellement, il aurait accompli une avancée qualitative en matière de sécurité et de programmation, ayant découvert de manière autonome des milliers de vulnérabilités critiques dans chaque système d'exploitation et navigateur web majeur. Toutefois, en raison de sa « capacité d'attaque trop puissante, dont la publication causerait une catastrophe majeure », l'API n'est accessible qu'à 40 partenaires clés.

Les technologies d'IA en développement si rapide perturbent l'ensemble du système de divulgation de vulnérabilités.

On prévoit que le nombre de CVE (liste des vulnérabilités de sécurité informatique divulguées publiquement) enregistrées en 2026 atteindra 66 000, soit une augmentation de 46 % par rapport à la prévision initiale.

Cependant, comme l'a découvert Apple, ces rapports de vulnérabilités générés par l'IA contiennent une grande quantité de bruit et d'hallucinations d'IA. Vérifier ces rapports est devenu plus exigeant en termes d'efforts.

Cela constitue également un point douloureux pour l'ensemble du secteur de la sécurité.

C'est une période assez difficile dans l'industrie, et les équipes de maintenance et les fournisseurs sont submergées par un grand nombre de bugs.

Le fondateur de Curl a déclaré avoir reçu 20 signalements de vulnérabilités au cours des trois premières semaines de 2026, dont « 0 étaient de véritables vulnérabilités de sécurité ». Google a annoncé en mars qu'il ne accepterait plus les signalements de vulnérabilités générés par l'IA ; la plateforme cloud open source Nextcloud a suspendu son programme de récompenses pour vulnérabilités en avril ; GitHub a considérablement réduit les montants des récompenses publiques pour vulnérabilités en juillet et a mis en place un canal VIP réservé aux chercheurs invités.

La saturation de ce canal de soumission a déjà eu des conséquences sécuritaires réelles et pourrait transformer le processus de sécurité lui-même en un problème de sécurité.

Par exemple, la startup de sécurité italienne Bynario a utilisé ChatGPT pour découvrir plus de 50 vulnérabilités dans macOS en trois semaines, dont une permettant un contrôle total de macOS.

Cependant, lorsque l'équipe a soumis cette vulnérabilité, affirmant qu'elle pouvait être vendue entre 100 000 et 200 000 dollars sur le marché noir, elle a découvert qu'Apple avait bloqué l'entrée de soumission.

La mise à jour de sécurité d'Apple remercie pour la première fois l'IA

La bonne nouvelle est que les défenseurs peuvent également obtenir les mêmes outils d'IA.

La mauvaise nouvelle : les défenseurs doivent maintenir le bon fonctionnement de l'ensemble de l'environnement IT, tester la compatibilité, coordonner les fenêtres de publication et s'assurer que les mises à jour n'entraînent pas de panne des systèmes de production. Et les attaquants ? Ils n'ont besoin de trouver qu'une seule faille.

Le 27 juillet 2026, Apple a publié une mise à jour de sécurité pour macOS Tahoe 26.6. Cette mise à jour corrige 194 vulnérabilités de sécurité distinctes.

Cette publication marque la première fois qu'Apple remercie officiellement l'IA dans ses correctifs de sécurité.

Collaborer avec Claude pour découvrir

Parmi ceux-ci, Claude d'Anthropic et Codex Security d'OpenAI ont chacun reçu trois remerciements pour des vulnérabilités, l'AI Red Team de NVIDIA a reçu deux remerciements, et le modèle GLM de Z.ai a reçu un remerciement.

(Même si, il y a trois semaines, Apple poursuivait OpenAI en justice pour vol de secrets commerciaux.)

Apple a déclaré publiquement que les outils d'IA ont accéléré la publication de nos mises à jour de sécurité. À partir des données de mises à jour de sécurité depuis le lancement de macOS Tahoe, nous pouvons entrevoir cette tendance d'accélération :

Des signatures d'outils IA sont apparues dans la version 26.5 ; la mise à jour mineure non conventionnelle 26.5.2 a ajouté la correction de 38 CVE ; la version 26.6, publiée un mois plus tard, a encore battu un record avec 155 corrections.

Cependant, il est impossible de déterminer si ce rythme de publication fréquent deviendra lui-même une nouvelle variable de sécurité.

Après tout, Apple est réputée pour son contrôle rigoureux des calendriers de publication ; chaque mise à jour système est soumise à des tests internes, à la vérification de la compatibilité et à un déploiement progressif en graduel avant d’être envoyée à des milliards d’appareils.

Il semble donc que l'accélération de la publication ne soit pas une décision légère, mais signifie que l'équipe de sécurité d'Apple a jugé que le risque de attendre la prochaine fenêtre de mise à jour régulière pour corriger ces vulnérabilités est inacceptable.

Le cycle de divulgation des vulnérabilités est en train de changer ; lorsque l'IA réduit le cycle de détection des vulnérabilités à quelques jours, le rythme de publication mensuelle des mises à jour de sécurité pourrait devenir une « période d'exposition » prolongée.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.