Η Apple έχει κάνει σημαντικές αλλαγές στο πρόγραμμα επιβράβευσης σφαλμάτων, εισάγοντας ανώτατα όρια υποβολής και περίοδο 30 ημερών για να ανταποκριθεί σε ένα κύμα αναφορών ευπάθειας χαμηλής ποιότητας που δημιουργούνται από εργαλεία τεχνητής νοημοσύνης .
Οι προσαρμογές, επιβεβαίωσαν οι Financial Times, αντικατοπτρίζουν μια αυξανόμενη πρόκληση που αντιμετωπίζει η βιομηχανία της τεχνολογίας: Τα συστήματα AI χρησιμοποιούνται πλέον ευρέως για τη σάρωση κώδικα για πιθανά ζητήματα ασφάλειας, αλλά οι αναφορές που παράγουν συχνά περιέχουν μη επαληθευμένους ισχυρισμούς ή ξεκάθαρες “παραισθήσεις” . Η ομάδα ελέγχου ασφαλείας της Apple έχει κατακλυστεί από τον όγκο αυτών των υποβολών, που καταναλώνουν σημαντικούς πόρους και κινδυνεύουν να κρύψουν κρίσιμα τρωτά σημεία που ανακαλύφθηκαν από ανθρώπινους ερευνητές.
Επαγγελματίες ασφάλειας έχουν αναφέρει ότι τα εργαλεία σάρωσης με τεχνητή νοημοσύνη μπορούν να επισημάνουν χιλιάδες πιθανά ζητήματα σε μια ενιαία βάση κώδικα, πολλά από τα οποία αποδεικνύονται ψευδώς θετικά στοιχεία ή παρερμηνείες των ορίων ασφαλείας. Ο τεράστιος όγκος δυσκολεύει την ομάδα ασφαλείας της Apple να δώσει προτεραιότητα στις πραγματικές απειλές. Περιορίζοντας τις υποβολές και απαιτώντας από τους ερευνητές να υποβάλουν αίτηση για εξαιρέσεις, Η Apple στοχεύει να επαναφέρει την εστίαση στην υψηλή ποιότητα, μη αυτόματη επικυρωμένη έρευνα ασφαλείας .

Δεν είναι μια μεμονωμένη κίνηση
Η Apple δεν είναι η μόνη που ανταποκρίνεται σε αυτή τη νέα πραγματικότητα. Η Google έκανε παρόμοιες προσαρμογές στο δικό της πρόγραμμα επιβράβευσης σφαλμάτων νωρίτερα φέτος, μετατόπιση ανταμοιβών προς λύσεις για πολύπλοκες προκλήσεις ασφάλειας αντί για απλές ευπάθειες που η τεχνητή νοημοσύνη μπορεί εύκολα να εντοπίσει . Η κίνηση αντικατοπτρίζει μια ευρύτερη αναβαθμονόμηση του κλάδου, καθώς η τεχνητή νοημοσύνη γίνεται δίκοπο μαχαίρι στην ασφάλεια στον κυβερνοχώρο—ένα ισχυρό εργαλείο για τους υπερασπιστές αλλά και μια πηγή θορύβου που μπορεί να κατακλύσει τις επιχειρήσεις ασφαλείας.
Για την Apple, το χρονοδιάγραμμα είναι αξιοσημείωτο. Η εταιρεία βρίσκεται στη μέση μιας μεγάλης ώθησης AI με την κυκλοφορία του Siri AI και της Apple Intelligence σε όλες τις πλατφόρμες της, καθιστώντας την ασφάλεια των δικών της συστημάτων τεχνητής νοημοσύνης μια ολοένα και πιο κρίσιμη ανησυχία . Οι αλλαγές στο πρόγραμμα bounty bug υποδηλώνουν ότι η Apple λαμβάνει μέτρα για να διασφαλίσει ότι η διαδικασία αναθεώρησης ασφαλείας παραμένει αποτελεσματική, ακόμη και όταν ο όγκος της έρευνας που υποστηρίζεται από AI αυξάνεται.
Οι νέοι κανόνες ισχύουν για υποβολές που γίνονται μέσω της εσωτερικής πύλης ασφαλείας της Apple, στο οποίο μπορούν να έχουν πρόσβαση οι ερευνητές υποβάλλοντας αίτηση συμμετοχής στο πρόγραμμα επιβράβευσης σφαλμάτων. Όσοι πρέπει να υποβάλουν περισσότερες από τον καθορισμένο αριθμό αναφορών πρέπει τώρα να υποβάλουν επίσημο αίτημα στην ομάδα ασφαλείας της Apple. Η περίοδος αναμονής των 30 ημερών δίνει στους ερευνητές χρόνο να επαληθεύσουν διεξοδικά τα ευρήματά τους πριν από την υποβολή, θεωρητικά μειώνοντας τον αριθμό των διπλότυπων ή μη έγκυρων αναφορών.

Ένα σημάδι των πραγμάτων που θα έρθουν
Καθώς τα εργαλεία AI για ανάλυση κώδικα γίνονται πιο εξελιγμένα και προσβάσιμα, Άλλες εταιρείες τεχνολογίας είναι πιθανό να ακολουθήσουν το παράδειγμα της Apple και της Google στην προσαρμογή των προγραμμάτων αποκάλυψης ευπάθειας. Η πρόκληση έγκειται στην εξισορρόπηση των πλεονεκτημάτων της έρευνας ασφαλείας με τη βοήθεια τεχνητής νοημοσύνης - η οποία μπορεί να εντοπίσει μοτίβα και περιπτώσεις αιχμής που μπορεί να χάσουν οι άνθρωποι - έναντι του λειτουργικού φόρτου της επεξεργασίας αναφορών που δημιουργούνται από μηχανή.
Η κίνηση της Apple υπογραμμίζει επίσης μια λεπτή αλλά σημαντική δυναμική: ενώ η τεχνητή νοημοσύνη καθιστά την έρευνα ασφάλειας πιο προσιτή, δημιουργεί επίσης ένα πρόβλημα ποιοτικού ελέγχου που πρέπει να αντιμετωπίσει ο κλάδος. Τα όρια 30 ημερών και τα όρια υποβολής είναι ουσιαστικά μηχανισμοί τριβής που έχουν σχεδιαστεί για να ενθαρρύνουν τους ερευνητές να εφαρμόζουν την ανθρώπινη κρίση πριν υποβάλουν αναφορές.
Προς το παρόν, Το πρόγραμμα επιβράβευσης σφαλμάτων της Apple παραμένει ανοιχτό σε ερευνητές ασφαλείας που βρίσκουν γνήσια τρωτά σημεία στο λογισμικό και τις υπηρεσίες της Apple. Αλλά οι νέοι κανόνες το καθιστούν σαφές: η ποιότητα μετράει περισσότερο από την ποσότητα, και ο θόρυβος που δημιουργείται από AI δεν θα είναι ανεκτός.




















































































