Apple ограничила приём багрепортов из-за ИИ-отчётов

Apple подтвердила, что с июня действует лимит на число одновременно открытых отчётов об уязвимостях через её портал для исследователей безопасности: после достижения потолка вводится 30-дневный период охлаждения, а для продолжения работы нужно запрашивать увеличение квоты. Причина — резкий рост отчётов, сгенерированных с помощью ИИ, которые перегружают команды проверки.
Почему Apple ограничила приём отчётов об уязвимостях
Apple называет проблему отраслевой, и в этом есть правда: языковые модели научились находить уязвимости в коде быстрее и эффективнее, чем это делают люди вручную, и команды безопасности по всему миру не успевают обрабатывать такой объём. Но у ограничения есть цена. По данным Financial Times, семь человек из стартапа Bynario, отправившие Apple пять отчётов в этом году и восемь в прошлом (один баг был закрыт ещё в ноябре), внезапно упёрлись в лимит. Сейчас Apple разбирает их находки, включая цепочку эксплойтов с повышением привилегий, которая теоретически даёт злоумышленнику полный контроль над Mac.
Взлом Coldcard как предупреждение
С конца июля злоумышленники вывели более 116 миллионов долларов в биткоине с тысяч адресов аппаратных кошельков Coldcard. Причиной стала ошибка в прошивке, тянувшаяся с марта 2021 года: устройство незаметно пропускало настоящий аппаратный генератор случайных чисел и переключалось на более слабый программный аналог при создании приватных ключей. Пять лет баг оставался незамеченным и неиспользованным — пока его не нашли и не начали массово эксплуатировать. Есть основания полагать, что ИИ-инструменты сыграли роль в обнаружении этой уязвимости: такие системы способны вскрывать многолетние логические ошибки в коде, которые ручной аудит мог бы пропустить навсегда.
Почему лимит — не то решение
У атакующих нет лимита на попытки взлома и им не нужно ждать 30 дней между заходами на систему — квоты касаются только тех, кто сообщает об уязвимостях. Пока защитники искусственно сдерживают поток ИИ-отчётов, атакующие продолжают использовать ИИ без всяких ограничений — и это создаёт опасный перекос.
- ИИ-«мусорные» отчёты — реальная операционная проблема для команд безопасности
- Но решение — улучшить процесс отбора и приоритизации заявок, а не тормозить приём
- Лимит рискует отсеять и добросовестных исследователей вроде Bynario
Для технологических компаний вывод один: нужно не ограничивать входящий поток, а научиться быстрее и точнее его сортировать.
