Apple ограничила приём баг-репортов из-за ИИ-мусора: как это влияет на исследователей
Компания Apple ввела ограничение на количество открытых баг-репортов, которые исследователи безопасности могут отправлять в рамках программы bug bounty. Причина — вал низкокачественных и сфабрикованных уязвимостей, генерируемых искусственным интеллектом. Об этом сообщает Financial Times, а подробнос
Компания Apple ввела ограничение на количество открытых баг-репортов, которые исследователи безопасности могут отправлять в рамках программы bug bounty. Причина — вал низкокачественных и сфабрикованных уязвимостей, генерируемых искусственным интеллектом. Об этом сообщает Financial Times, а подробности приводит MacRumors. Ограничение уже вызвало неоднозначную реакцию в сообществе: с одной стороны, оно защищает команду Apple от перегрузки, с другой — мешает добросовестным специалистам сообщать о реальных проблемах.
Ограничение вступило в силу незаметно для многих, но его последствия уже ощущаются. Стартап Bynario, специализирующийся на кибербезопасности, использовал ChatGPT для поиска уязвимостей в macOS и за три недели нашёл более 50 багов. Среди них — критическая ошибка повышения привилегий, которая позволяла атакующему получить полный доступ к Mac. Однако сообщить о ней в Apple компания не смогла: она упёрлась в лимит на отправку репортов. В 2025 году Bynario отправил восемь отчётов, в 2026-м — ещё пять, после чего доступ был заблокирован.
Основатель Bynario назвал текущую ситуацию «очень трудным временем для индустрии», поскольку компании буквально тонут в потоке багов. Apple, в свою очередь, уже связалась с Bynario и сейчас проверяет их наработки. Хотя лимит на открытые репорты введён, исследователи могут запросить его увеличение — чтобы критическая уязвимость не осталась незамеченной.
Предыстория и контекст
Программа bug bounty от Apple — одна из самых щедрых в индустрии: вознаграждения достигают миллиона долларов за сложные эксплойты. Она привлекает тысячи исследователей по всему миру, и раньше компания гордилась тем, что открыта для сообщества. Но с появлением доступных ИИ-инструментов, способных анализировать код и генерировать отчёты, количество заявок резко выросло. Большинство из них — «шум»: автоматически сгенерированные описания, не содержащие реальных уязвимостей, или откровенный вымысел.
Проблема не уникальна для Apple. Крупные технологические компании, включая Google и Microsoft, также сталкиваются с наплывом ИИ-сгенерированных баг-репортов. В 2024 году Google публично предупреждала, что до 30% отчётов в её программе могут быть «мусором», созданным нейросетями. Это создаёт нагрузку на команды безопасности, которые вынуждены тратить время на проверку бесполезных заявок вместо поиска настоящих проблем.
Apple выбрала жёсткий подход: ограничить число открытых репортов на одного исследователя. Это отсекает массовые автоматизированные отправки, но одновременно бьёт по добросовестным специалистам, которые находят реальные уязвимости. Ситуация с Bynario — яркий пример того, как борьба с ИИ-мусором может навредить тем, кто работает по-настоящему.
Почему Apple ввела лимит на баг-репорты?
Лимит введён, чтобы защитить команду безопасности от перегрузки. Когда исследователь отправляет десятки отчётов, большинство из которых не содержат ничего полезного, аналитикам приходится тратить время на их сортировку. Это замедляет обработку действительно важных уязвимостей. Ограничение на открытые репорты — способ заставить исследователей быть более избирательными и ответственными. Если у вас есть по-настоящему критический баг, вы всегда можете запросить исключение.
Однако на практике это создаёт барьер: небольшие компании и независимые исследователи могут не знать о возможности запросить увеличение лимита или не успевать это сделать в условиях гонки за открытиями. Bynario, например, обнаружила уязвимость, но не смогла о ней сообщить — и кто знает, сколько ещё таких случаев осталось незамеченными.
Как это работает: технические детали
Механика лимита проста: Apple отслеживает количество открытых (необработанных) репортов от каждого исследователя. Как только число достигает определённого порога, новые отправки блокируются до тех пор, пока существующие не будут обработаны или закрыты. Точное значение порога не раскрывается, но, судя по опыту Bynario, он составляет около 13–15 активных отчётов.
Интересно, что даже сами ИИ-инструменты, которые генерируют баги, могут быть полезны. Bynario использовала ChatGPT для статического анализа кода, и это позволило найти реальную уязвимость повышения привилегий. Но проблема в том, что те же инструменты создают и тысячи ложных срабатываний. Отличить настоящее от выдуманного без ручной проверки невозможно. Apple, как и другие компании, вынуждена балансировать между автоматизацией и контролем качества.
Кого затронет и как
В первую очередь лимит ударит по небольшим исследовательским компаниям и независимым специалистам. Крупные фирмы с устоявшимися отношениями с Apple могут легче получить увеличение лимита. Для российских и СНГ-исследователей, которые активно участвуют в международных bug bounty-программах, это тоже станет препятствием: им придётся тщательнее отбирать баги для отправки, а возможно, и вовсе отказаться от части находок.
Для самой Apple это двойственный шаг. С одной стороны, он защищает команду от перегрузки. С другой — создаёт репутационные риски: если из-за лимита будет пропущена реальная критическая уязвимость, компания окажется в неловком положении. Уже сейчас Bynario публично рассказала о своей проблеме, что привлекло внимание СМИ. В долгосрочной перспективе Apple может потерять доверие части сообщества исследователей, которые предпочтут другие программы с более лояльными правилами.
Что будет дальше
Apple уже связалась с Bynario и обещает рассмотреть их отчёты. Вероятно, компания скорректирует политику лимитов, сделав её более гибкой: например, введёт приоритеты для критических уязвимостей или автоматическое увеличение лимита при подтверждении серьёзности бага. Также возможно, что Apple внедрит ИИ-фильтры для первичной сортировки репортов, чтобы отсеивать заведомо ложные заявки.
Индустрия в целом движется к ужесточению правил приёма баг-репортов. Google и Microsoft уже экспериментируют с автоматизированной проверкой. В ближайшие годы мы, скорее всего, увидим стандартизацию подходов: ИИ будет использоваться не только для поиска уязвимостей, но и для их верификации. Это снизит нагрузку на людей, но потребует новых инструментов и методологий.
Итог
Apple ограничила приём баг-репортов, чтобы справиться с потоком ИИ-сгенерированного мусора, но это создало новые проблемы для исследователей. Ситуация с Bynario показывает, что даже реальные уязвимости могут остаться незамеченными из-за бюрократических барьеров. Следить за развитием темы стоит всем, кто связан с кибербезопасностью: правила игры меняются, и важно понимать, как адаптироваться к новым реалиям.