Сигурност

Редакция Overclock.bg ·

Apple ограничи bug bounty заради вълна от AI доклади

Apple ограничи bug bounty заради вълна от AI доклади

Apple е сложила таван на броя доклади за уязвимости, които един изследовател може да държи отворени едновременно, а щом лимитът бъде достигнат, следва 30-дневна пауза, преди да може да подаде нов. Промяната е реакция на потока от AI генерирани сигнали, който през последните месеци задръсти опашката за преглед. Новината тръгна от Financial Times и беше потвърдена от MacRumors на 4 август 2026 г., а TechSpot описа най-неудобния страничен ефект: реален пропуск в macOS, който на черния пазар би струвал до 200 000 щ.д. (около 173 000 евро), се е забавил именно защото откривателите му са били в пауза.

Какво точно се променя

Дотук програмата приемаше доклади без ограничение по брой. Сега всеки изследовател има квота за отворени разследвания — тоест доклади, които Apple още не е затворила. Достигнете ли я, порталът спира да приема нови подавания за 30 дни.

Квотата не е фиксирана стена. Изследователите могат да поискат увеличение през портала за сигурност по всяко време, а екипите с доказана история получават разширени лимити по подразбиране. Според Financial Times голяма част от потока са били дублирани сигнали за един и същ бъг, вече закърпени проблеми или тривиални находки — и точно тази маса е скривала сериозните доклади.

Apple от своя страна е пуснала собствени AI филтри върху входящия поток, за да отсява нискокачествените подавания, и ползва вътрешни системи на Anthropic и OpenAI за откриване и поправяне на уязвимости. Иронията е очевидна: AI създава проблема и AI се използва за разчистването му.

Седем души, 50 уязвимости за три седмици

Конкретният случай е на Bynario — италианска фирма за сигурност със седемчленен екип. През 2025 г. те са подали 8 доклада към Apple, през 2026 г. — още 5, след което са опрели в тавана.

Междувременно екипът е пуснал ChatGPT срещу macOS и за три седмици е намерил над 50 уязвимости. Основателят на компанията описва момента като „много труден период за индустрията”, защото организациите са „залети от чистия обем бъгове”.

Тук е и слабото място на всяка количествена мярка: тя не различава генератор на AI боклук, който бълва стотици халюцинирани сигнала, от малък, но продуктивен екип, който използва модел, за да намери и документира десетки истински. Двамата изглеждат еднакво в статистиката за отворени доклади.

CVE-2026-43760: пропускът, който изчака реда си

Находката, за която се говори, е CVE-2026-43760 — повишаване на привилегии в Screen Sharing на macOS. Проблемът е в наследен код за парола при VNC удостоверяване, оставен заради по-стари VNC клиенти, които не използват пълни macOS данни за вход.

Резултатът: удостоверен потребител със Screen Sharing достъп може да чете защитени файлове и да изпълнява команди с root права, без изобщо да предизвиква повреда на паметта. Няма препълване на буфер, няма екзотична техника — просто стар път в кода, който не е трябвало да остане активен. Apple е закърпила пропуска в macOS Tahoe 26.6.

Bynario твърди, че не са могли да подадат доклада веднага, защото вече са били достигнали лимита за отворени разследвания. Apple впоследствие се е свързала с тях, за да прегледа натрупаните им доклади.

Проблемът не е само на Apple

Числата от други програми показват мащаба. При проекта curl, чийто екип от години говори открито за темата, делът на потвърдените уязвимости сред подадените сигнали е паднал под 5% — при над 15% преди AI генерираните доклади да се разпространят. С други думи, над деветнадесет от всеки двадесет доклада днес са загуба на време за поддържащите.

Същият модел вече се вижда и на други места в екосистемата на отворения код — включително при опита на AI агенти да вкарат зловреден код в реален проект, който накара AISI да спре оценките си.

За мащаб при Apple: последното обновление iOS 26.6 е поправило около 90 уязвимости. Наградите по програмата стигат до 2 млн. щ.д. (около 1,73 млн. евро) за верига от експлойти, а с бонусите — за бъгове в бета версии или заобикаляне на Lockdown Mode — максимумът надхвърля 5 млн. щ.д. (над 4,3 млн. евро). Тоест стимулът да подадете доклад е огромен, а цената за подаването на слаб доклад е нула. Точно този дисбаланс произвежда шума.

Заключение

Таванът е разбираема мярка и почти сигурно ще намали натоварването на екипа за сигурност. Но е груб инструмент: филтрира по обем, а не по качество, и наказва еднакво небрежния и продуктивния. Случаят CVE-2026-43760 е първата видима цена от това — уязвимост с реална стойност на черния пазар, изчакала своя ред заедно с дублиращите се сигнали.

Дългосрочното решение вероятно минава през репутационни нива, автоматична проверка на възпроизводимостта и по-строги изисквания към доказателството за концепция, а не през прост брояч. Дотогава отношенията между Apple и AI индустрията остават сложни в няколко посоки едновременно — включително в съдебния спор с OpenAI за търговски тайни.

Новините на Overclock — директно в Telegram, без алгоритми.

Следвайте ни в Telegram

Прочетете още