Apple、AI駆動の大量提出を受け、バグバウンティ提出に30日間の冷却期間を導入

iconMetaEra
共有
AI summary icon概要
MetaEraの報道によると、AppleはAIツールからの報告が急増したことを受けて、バグバウンティプログラムに30日の冷却期間と提出制限を導入しました。2025年10月に報奨金は500万ドルに引き上げられましたが、AIによりアマチュア研究者の参入障壁が低下しました。2026年5月、あるチームはClaude AIモデルを使用して、5日間でAppleのMIEメモリセキュリティを回避しました。Appleは2026年7月27日にmacOS Tahoe 26.6をリリースし、194の脆弱性を修正すると同時に、AnthropicのClaudeやOpenAIのCodex SecurityなどのAIツールに謝意を表明しました。アルトコインの動向を追っているトレーダーは、この変化が暗号市場の恐怖と欲求インデックスにどのような影響を与えるかに注目するかもしれません。
AppleはAIによって脆弱性発見のハードルが大幅に低下し、バグ報告の氾濫に直面している。2025年10月、Appleはバグ報奨金を500万ドルに引き上げたが、AIツールによりアマチュア研究者がコードを一括スキャンし、AIの幻覚に基づく多数の偽装脆弱性を提出するようになった。これに対応し、Appleは8月2日に提出数の上限と30日間のクールダウン期間を設定した。さらに、Appleが5年かけて開発したMIEメモリセキュリティ機能は、セキュリティ企業CalifがClaudeモデルを用いて8か月後に5日間で攻撃され、完全な権限昇格チェーンが構築された。2026年のCVE登録数は66,000件に達すると予想され、当初の予測より46%増加する見込みである。Google、Nextcloud、GitHubなどはすでにAI生成の脆弱性報告を制限する措置を講じている。7月27日、AppleはmacOS Tahoe 26.6のセキュリティ更新をリリースし、194個の脆弱性を修正するとともに、初めてAnthropic Claude、OpenAI Codex SecurityなどのAIツールに公式に謝意を表明した。

記事執筆者、出典:微信公衆号「量子位」

Appleは「バグ報告のクールダウン期間」を設けることを余儀なくされた。

Appleはついに耐えかねて、自社のバグ報奨プログラムに冷却期間を設けました。

急いでいるけど、バグが多すぎてチェックしきれない…。はは、まあいいや!見ないでいいや😈。

バグ報奨金プログラムは2016年に提案され、セキュリティ研究者にAppleのソフトウェア、ハードウェア、およびサービスにおけるセキュリティ脆弱性を報告してもらい、人間による審査で有効と確認された場合に現金報奨を提供することを目的としています。

その後、賞金プールは次第に引き上げられ、2025年10月、アップルは賞金プログラムの大幅なアップグレードを発表しました。最も深刻で複雑な脅威を発見した研究者は、500万ドル(約3375万人民元)を獲得できます。

しかし現在、AIは脆弱性を見つける门槛を大幅に下げ、多くのアマチュアがChatGPTを使ってコードを一括スキャンし、一括で報告を提出しており、その中に多くのAIの幻覚による偽の脆弱性が混じっています。

これにより、アップルのセキュリティチーム全体が手が回らなくなりました。

8月2日、Appleは内部セキュリティポータルで脆弱性投稿に数量制限と30日間のクールダウン期間を設けました。

Appleの最強防御システムがAIによって簡単に突破された

2025年9月、AppleはiPhone 17の発表会で「メモリ完全実行」(MIE)というセキュリティ機能を同時に発表しました。

この技術は5年かけて開発され、Appleが自社で開発したチップのハードウェア機能とオペレーティングシステムを深く統合することで、デバイスに究極のメモリセキュリティを提供します。

アップルはこの機能を以下のように呼びます:

消費級オペレーティングシステムのメモリセキュリティ史上最大のアップグレード。

MIE技術の原理図:MIEがメモリ攻撃をどのように阻止するか

しかし8か月後、サイバーセキュリティ業界は集団的な認識の衝撃を経験した。

2026年5月、セキュリティ研究会社Califは、公開された最初のApple M5チップ用macOSの脆弱性利用を公開した。同社の従業員はClaudeのMythos Previewモデルを活用し、2つのmacOS脆弱性を連鎖させて、MIEの保護を回避する完全なローカル権限昇格チェーンを構築した。

また、このチーム(3人だけ)は「私たちがある興味深いものを発見した」から「Appleの最も安全な消費者向けハードウェア上で動作するroot shellを獲得した」までたった5日でやり遂げました。

この脆弱性の深刻さにより、カリフォルニアの2人の研究者は、多数の報告に埋もれないよう、自ら車を運転してApple本社へ向かい、55ページの報告書を直接手渡した。

Mythos Previewは、Claudeが今年4月にリリースした。公式には、セキュリティおよびプログラミング分野で質的飛躍を達成し、既に主要なオペレーティングシステムおよび主要なWebブラウザの数千の深刻な脆弱性を自ら発見したとされている。しかし、モデルの「攻撃能力が過剰であり、公開すれば大災害を引き起こす可能性がある」ため、APIは40の重要なパートナー企業にのみ開放されている。

このような高速で発展するAI技術が、全体の脆弱性開示システムに衝撃を与えています。

2026年には、CVE(公開されたサイバーセキュリティ脆弱性のリスト)の登録数が66,000件に達すると予測されており、元の予測より46%増加する見込みです。

しかし、アップルが発見したように、AIが生成した脆弱性レポートには多くのノイズやAIの幻覚が含まれており、これらのレポートを審査することがより労力のかかる作業となっています。

これはまた、セキュリティ業界全体の課題でもあります。

これは業界にとって非常に困難な時期であり、メンテナンス担当者とベンダーは多数のバグに圧倒されています。

Curlの創設者は、2026年の前3週間で20件の脆弱性報告を受け取ったが、「そのうち0件が本当のセキュリティ脆弱性だった」と述べた。Googleは3月、AI生成の脆弱性報告を受け付けないと発表した。オープンソースのクラウドプラットフォームNextcloudは4月に脆弱性報奨金プログラムを一時停止した。GitHubは7月に公開脆弱性報奨金の賞金額を大幅に削減し、招待された研究者のみが参加できるVIPチャネルを設けた。

この提出チャネルの混雑は、実際のセキュリティ上の影響を生み出しており、セキュリティプロセス自体がセキュリティ上の問題となる可能性があります。

例えば、イタリアのセキュリティスタートアップ企業Bynarioは、ChatGPTを活用して3週間でmacOSにおける50以上の脆弱性を発見しました。その中には、macOSを完全に制御できる脆弱性も含まれています。

しかし、チームが「ダークマーケットで10万〜20万ドルで売れる」という脆弱性を提出しようとすると、Appleが提出エントリをブロックしていたことに気づいた。

Appleのセキュリティ更新で初のAIへの謝意

良いお知らせです:防御者も同じAIツールを利用できます。

悪いニュースは、防御者はIT環境全体の正常な稼働を維持し、互換性をテストし、リリースウィンドウを調整し、更新が本番システムのダウンを引き起こさないようにしなければならない一方で、攻撃者は1つの入口を見つければよいということです。

2026年7月27日、AppleはmacOS Tahoe 26.6のセキュリティ更新をリリースしました。この更新により、Appleは194の独立したセキュリティ脆弱性を修正しました。

これは、苹果がセキュリティ修正においてAIに公式に謝意を表す初めてのケースです。

Claudeと共同で発見

その中で、AnthropicのClaudeとOpenAIのCodex Securityはそれぞれ3つの脆弱性に対して謝意を示され、NVIDIAのAI Red Teamは2つの謝意、Z.aiのGLMモデルは1つの謝意を受けました。

(3週前、アップルはOpenAIが商業機密を盗んだとして裁判所で訴えていた。)

アップルは、AIツールがセキュリティ更新のリリース速度を加速したと公表しています。macOS Tahoeのリリース以降のセキュリティ更新データから、この加速傾向の輪郭が見られます:

バージョン26.5ではAIツールの署名が導入され、非定期的小規模更新である26.5.2ではさらに38のCVEが修正されました。1か月後にリリースされる26.6では、155個という新たな記録が更新されます。

しかし、この高頻度のリリースペース自体が新たなセキュリティ要因となるかどうかは不明です。

そもそも、アップルはリリーススケジュールを厳格に管理することで知られており、システム更新は数十億台のデバイスに配信される前に、内部テスト、互換性検証、段階的なグレーディングリリースを経ます。

このように見ると、リリースの加速は軽率な決定ではなく、Appleのセキュリティチームが、次回の通常更新ウィンドウまでこれらの脆弱性を修正することのリスクが受け入れがたいと判断したことを意味する。

脆弱性公開サイクルは変化しており、AIが脆弱性発見サイクルを数日以内に短縮する中、月次セキュリティ更新のペースは長期間の「露出期間」になる可能性がある。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。