Apple вводит 30-дневный период ожидания для подачи заявок на баг-бонти в условиях потока, вызванного ИИ

iconMetaEra
Поделиться
AI summary iconСводка
Apple ввела 30-дневный период ожидания и ограничения на подачу отчетов для своей программы баг-бонусов, как сообщило MetaEra, из-за роста числа отчетов, многие из которых поступили от ИИ-инструментов. Бонус был повышен до 5 миллионов долларов в октябре 2025 года, но ИИ снизил барьер для любительских исследователей. В мае 2026 года команда использовала модель Claude AI, чтобы обойти память безопасности MIE Apple за пять дней. Apple выпустила macOS Tahoe 26.6 27 июля 2026 года, устранив 194 уязвимости и поблагодарив ИИ-инструменты, такие как Claude от Anthropic и Codex Security от OpenAI. Трейдеры, отслеживающие альткоины для наблюдения, могут заметить, как это изменение влияет на индекс страха и жадности на криптовалютном рынке.
Apple сталкивается с переполнением отчетов об уязвимостях из-за того, что ИИ значительно снизил порог для их обнаружения. В октябре 2025 года Apple повысила вознаграждение за баги до 5 миллионов долларов, но инструменты ИИ позволили любителям массово сканировать код и отправлять большое количество ложных уязвимостей, основанных на иллюзиях ИИ. 2 августа Apple ввела лимит на количество отчетов и 30-дневный период ожидания. Кроме того, функция безопасности памяти MIE, разработанная Apple в течение пяти лет, была взломана компанией Calif с использованием модели Claude за пять дней, что позволило создать полную цепочку повышения привилегий. В 2026 году ожидается, что количество зарегистрированных CVE достигнет 66 000 — на 46% выше прогнозируемого уровня. Google, Nextcloud, GitHub и другие уже приняли меры по ограничению отчетов об уязвимостях, сгенерированных ИИ. 27 июля Apple выпустила безопасное обновление macOS Tahoe 26.6, устранившее 194 уязвимости, и впервые официально поблагодарила инструменты ИИ, такие как Anthropic Claude и OpenAI Codex Security.

Автор статьи, источник:官方微信公众号 «Quantum Bit»

Apple вынуждена ввести «период ожидания для подачи сообщений об ошибках».

Apple наконец-то не выдержала и ввела период охлаждения для своей программы вознаграждения за ошибки.

Срочно, слишком много багов, не успеваю проверить… Ха-ха, ладно! Не буду смотреть😈.

Программа вознаграждений за устранение ошибок, предложенная в 2016 году, изначально призвана привлечь исследователей безопасности к сообщению о уязвимостях в программном обеспечении, аппаратном обеспечении и сервисах Apple; после ручной проверки и подтверждения их действительности предусмотрены денежные вознаграждения.

Затем призовой фонд постоянно увеличивался, и в октябре 2025 года Apple объявила о значительном обновлении своей программы вознаграждений: исследователи, обнаружившие самые серьезные и сложные угрозы, могут получить 5 миллионов долларов США (около 33,75 миллиона юаней).

Однако сейчас ИИ значительно снизил барьер для поиска уязвимостей: множество любителей используют ChatGPT для массового сканирования кода и массовой подачи отчетов, среди которых много ложных уязвимостей, порожденных иллюзиями ИИ.

Это полностью перегрузило всю команду безопасности Apple.

2 августа Apple установила лимит на количество сообщений об уязвимостях и 30-дневный период ожидания на своем внутреннем портале безопасности.

Самая мощная система защиты Apple была легко взломана ИИ

В сентябре 2025 года Apple на презентации iPhone 17 одновременно представила функцию безопасности под названием «Memory Integrity Execution» (MIE).

Эта технология разрабатывалась пять лет и основана на глубокой интеграции аппаратных возможностей собственных чипов Apple с операционной системой, обеспечивая максимальную защиту памяти устройства.

Apple называет эту функцию:

Потребительская операционная система пережиласамую крупнуюв истории безопасность памяти.

Схема принципа работы технологии MIE: как MIE предотвращает атаки на память

Однако через восемь месяцев индустрия кибербезопасности столкнулась с коллективным потрясением сознания.

В мае 2026 года компания по исследованию безопасности Calif раскрыла первый публичный эксплойт для macOS на чипе Apple M5. Сотрудники компании использовали модель Mythos Preview от Claude, чтобы объединить две уязвимости macOS в одну полную цепочку повышения привилегий локально, обойдя защиту MIE.

И команда (всего 3 человека) потратила всего 5 дней, чтобы перейти от «мы нашли что-то интересное» к «получили рабочий root shell на самом безопасном потребительском оборудовании Apple».

Серьезность уязвимости заставила двух исследователей из Калифорнии лично проехать в штаб-квартиру Apple, чтобы вручить 55-страничный отчет лично, чтобы его не затопили другими отчетами.

Mythos Preview, выпущенный Claude в апреле этого года. Официально заявлено, что в области безопасности и программирования он достиг качественного прорыва и самостоятельно обнаружил тысячи критических уязвимостей в каждом из основных операционных систем и основных веб-браузеров. Однако из-за «чрезмерно сильных атакующих способностей модели, публикация которых может вызвать крупную катастрофу», API доступен только 40 ключевым партнерам.

Такие быстро развивающиеся технологии ИИ оказывают влияние на всю систему раскрытия уязвимостей.

Прогнозируется, что количество зарегистрированных CVE (список публично раскрытых кибербезопасностных уязвимостей) в 2026 году достигнет 66 000, что на 46% выше первоначальной оценки.

Однако, как обнаружил Apple, эти отчеты об уязвимостях, сгенерированные ИИ, содержат большое количество шума и иллюзий ИИ. Проверка этих отчетов стала более трудоемкой задачей.

Это также является болевой точкой всей индустрии безопасности.

Это довольно сложный период в отрасли, и технические специалисты и поставщики уже затоплены большим количеством ошибок.

Основатель Curl заявил, что в первые три недели 2026 года получил 20 отчетов об уязвимостях, из которых «0 были настоящими уязвимостями безопасности». Google объявил в марте, что больше не принимает отчеты об уязвимостях, сгенерированные ИИ; открытая облачная платформа Nextcloud приостановила свою программу вознаграждений за уязвимости в апреле; GitHub в июле значительно сократил размеры вознаграждений за публичные уязвимости и создал VIP-канал только для приглашенных исследователей.

Забитость этого канала подачи привела к реальным последствиям для безопасности и может превратить сам процесс безопасности в проблему безопасности.

Например, итальянская кибербезопасностная стартап-компания Bynario с помощью ChatGPT обнаружила более 50 уязвимостей в macOS за три недели, включая уязвимость, позволяющую полностью контролировать macOS.

Однако, когда команда представила эту уязвимость, заявив, что она может быть продана на черном рынке за 100 000–200 000 долларов США, они обнаружили, что Apple уже заблокировала вход для подачи.

Apple впервые поблагодарил ИИ за обновление безопасности

Хорошая новость: защитники также могут получить те же инструменты ИИ.

Плохая новость в том, что защитникам необходимо поддерживать стабильную работу всей ИТ-среды, тестировать совместимость, координировать окна выпуска и обеспечивать, чтобы обновления не приводили к остановке производственных систем. А вот атакующим достаточно найти один вход.

27 июля 2026 года Apple выпустила безопасностное обновление macOS Tahoe 26.6. В этом обновлении Apple устранила 194 отдельные уязвимости безопасности.

Это также первый раз, когда Apple официально поблагодарила ИИ в рамках исправлений безопасности.

Сотрудничество с Claude для обнаружения

Среди них Anthropic’s Claude и OpenAI’s Codex Security получили по три благодарности, AI Red Team от NVIDIA — две благодарности, а модель GLM от Z.ai — одну благодарность.

(Хотя три недели назад Apple подавала в суд на OpenAI за кражу коммерческой тайны.)

Apple открыто заявила, что инструменты ИИ ускорили выпуск наших обновлений безопасности. Данные об обновлениях безопасности с момента выпуска macOS Tahoe позволяют увидеть эту тенденцию ускорения:

В версии 26.5 уже появились упоминания инструментов ИИ; в нештатном небольшом обновлении 26.5.2 добавлено исправление 38 CVE; версия 26.6, вышедшая через месяц, снова установила рекорд — 155.

Однако невозможно определить, станет ли сама эта частота выпусков новой переменной безопасности?

В конце концов, Apple традиционно известна строгим контролем за графиком выпуска: каждое обновление системы проходит внутреннее тестирование, проверку совместимости и поэтапное внедрение перед рассылкой на миллиарды устройств.

Таким образом, ускоренный выпуск не является легкомысленным решением — он означает, что команда безопасности Apple пришла к выводу, что риск оставления этих уязвимостей до следующего обычного окна обновления неприемлем.

Цикл раскрытия уязвимостей меняется: когда ИИ сокращает цикл обнаружения уязвимостей до нескольких дней, ритм ежемесячных обновлений безопасности может превратиться в длительный «период экспозиции».

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.