Apple ограничивает подачу баг-репортов из-за наплыва ИИ-мусора

Компания Apple ввела ограничение на количество уязвимостей, которые исследователи безопасности могут отправлять в её программу вознаграждений за найденные баги. Причиной стал резкий рост низкокачественных отчётов, сгенерированных искусственным интеллектом. Об этом сообщает The Financial Times со ссы

Apple ограничивает подачу баг-репортов из-за наплыва ИИ-мусора

Компания Apple ввела ограничение на количество уязвимостей, которые исследователи безопасности могут отправлять в её программу вознаграждений за найденные баги. Причиной стал резкий рост низкокачественных отчётов, сгенерированных искусственным интеллектом. Об этом сообщает The Financial Times со ссылкой на источники, знакомые с ситуацией. Система проверки багов Apple фиксирует огромное количество заявок от неопытных охотников за уязвимостями, которые используют ИИ для поиска проблем, но часто не находят реальных дыр в безопасности. В некоторых случаях уязвимости вообще не существует, и настоящие отчёты теряются в этом потоке. Компания ввела лимит на количество открытых заявок, которые исследователь может подать, — теперь, чтобы отправить новый баг-репорт, нужно закрыть старые или запросить увеличение лимита. Это позволяет команде безопасности Apple не утонуть в мусорных заявках и не пропустить критическую уязвимость.

Почему Apple ограничила баг-баунти из-за ИИ-мусора

The Financial Times узнала об ограничении после того, как кибербезопасный стартап Bynario использовал ChatGPT для поиска уязвимостей в macOS. За три недели ИИ нашёл более 50 потенциальных багов, включая эксплойт повышения привилегий, который мог бы дать злоумышленнику неограниченный доступ к Mac. Однако Bynario не смог отправить отчёт об этой находке, потому что упёрся в лимит Apple: в 2025 году компания отправила восемь репортов, а в 2026 — ещё пять, после чего подача новых заявок была заблокирована. Основатель Bynario отметил, что сейчас "очень трудное время в индустрии", потому что компании "затоплены огромным количеством багов". По его словам, Apple уже связалась со стартапом и рассматривает его заявки. Представители Apple не комментируют конкретные случаи, но подтверждают, что лимит можно увеличить по запросу — это сделано для того, чтобы команда безопасности не пропустила действительно критическую уязвимость.

Предыстория и контекст: как ИИ изменил охоту за багами

Программа bug bounty от Apple существует с 2016 года и выплачивает исследователям до миллиона долларов за серьёзные уязвимости. Раньше компания принимала неограниченное количество отчётов, но с ростом популярности ИИ-инструментов, таких как ChatGPT и Claude, число заявок резко выросло. Многие исследователи, особенно новички, используют нейросети для автоматического поиска багов, но не всегда проверяют результаты — в итоге Apple получает тысячи однотипных и ложных отчётов. Проблема не уникальна для Apple: аналогичные трудности испытывают Google, Microsoft и другие технологические гиганты. ИИ-инструменты генерируют огромные объёмы кода, который может содержать уязвимости, но и сами нейросети часто "галлюцинируют", выдавая за баги то, что таковыми не является. Это создаёт парадокс: с одной стороны, ИИ помогает находить реальные проблемы, с другой — заваливает системы отчётами, которые требуют ручной проверки.

Как работает лимит на баг-репорты в Apple?

Apple в основном полагается на людей для проверки баг-репортов, и именно это стало узким местом. Когда количество заявок превышает пропускную способность команды, реальные уязвимости теряются в потоке мусора. Ограничение числа открытых заявок — это способ заставить исследователей быть более избирательными и не спамить систему. Если исследователь считает, что нашёл действительно важный баг, он может запросить увеличение лимита, и Apple рассмотрит запрос в индивидуальном порядке. При этом сама Apple тоже использует ИИ для разбора входящих заявок — нейросети помогают сортировать отчёты и отсеивать очевидный мусор. Кроме того, ИИ помог Apple найти огромное количество реальных уязвимостей: например, в недавнем обновлении iOS 26.6 исправлено почти 90 проблем безопасности, и часть из них была обнаружена с помощью инструментов Anthropic Claude и OpenAI Codex Security.

Технические подробности и последствия для исследователей

Ограничение Apple вызвало неоднозначную реакцию в сообществе исследователей безопасности. С одной стороны, это необходимая мера для защиты от перегрузки, с другой — она может помешать ответственным исследователям сообщать о находках. Bynario, например, обнаружил реальный эксплойт, но не смог сразу передать его Apple, что потенциально оставляет пользователей Mac уязвимыми дольше, чем нужно. По данным The Financial Times, Apple ввела лимит на уровне аккаунта: исследователь может иметь определённое количество "открытых" заявок, и пока они не будут обработаны или закрыты, новые отправить нельзя. Точное число не раскрывается, но, судя по опыту Bynario, оно составляет около 13 заявок в год. Это может быть проблемой для крупных исследовательских организаций, которые находят десятки уязвимостей за короткое время.

Кого затронет ограничение и как к нему адаптироваться

Прежде всего, ограничение касается независимых исследователей безопасности и небольших компаний, которые специализируются на поиске уязвимостей. Для них это означает необходимость более тщательно отбирать баги перед отправкой и, возможно, приоритизировать самые критические находки. Крупные компании, такие как Bynario, могут запросить увеличение лимита, но это добавляет бюрократии в процесс. Для обычных пользователей Apple последствия двоякие. С одной стороны, ограничение может замедлить обнаружение и исправление реальных уязвимостей, что повышает риски для безопасности. С другой — если Apple не будет захлёбываться в мусорных отчётах, она сможет быстрее обрабатывать настоящие баги, что в конечном итоге улучшит защиту устройств. В России и СНГ эта новость также актуальна, поскольку многие пользователи Mac и iPhone следят за обновлениями безопасности Apple.

Что будет дальше: тренды и прогнозы

Ожидается, что Apple продолжит использовать ИИ для автоматизации проверки баг-репортов, но вряд ли полностью откажется от ручной модерации. Возможно, компания внедрит более жёсткие критерии приёма заявок или введёт систему репутации для исследователей, чтобы отсеивать новичков, которые генерируют мусор. В то же время другие компании могут последовать примеру Apple и ввести аналогичные лимиты, чтобы справиться с наплывом ИИ-отчётов. По мере развития ИИ-инструментов проблема будет только усугубляться, и индустрии придётся искать новые способы фильтрации информации. Возможно, появятся специализированные платформы для валидации багов, которые будут проверять отчёты автоматически до отправки вендору. Пока же исследователям стоит быть более осторожными и проверять результаты ИИ вручную, чтобы их находки не терялись в общем потоке.

Итог: что значит это ограничение для безопасности

Apple сделала необходимый шаг для защиты своей программы bug bounty от перегрузки, вызванной ИИ-мусором. Это сигнал для всей индустрии: автоматизация поиска уязвимостей требует и автоматизации их проверки. Следить за развитием ситуации стоит не только исследователям безопасности, но и всем пользователям Apple, поскольку от эффективности этой системы зависит, насколько быстро будут закрываться реальные дыры в безопасности.