Apple은 버그 포상금 프로그램을 크게 변경했습니다., 인공 지능 도구에 의해 생성된 낮은 품질의 취약점 보고서 급증에 대응하여 제출 한도 및 30일 휴지 기간을 도입했습니다. .
조정, 파이낸셜 타임즈가 확인한, 기술 산업이 직면하고 있는 점점 더 커지는 도전을 반영합니다.: AI 시스템은 이제 잠재적인 보안 문제를 찾기 위해 코드를 스캔하는 데 널리 사용됩니다., 하지만 그들이 작성하는 보고서에는 확인되지 않은 주장이나 노골적인 주장이 포함되는 경우가 많습니다. “환각” . Apple의 보안 검토 팀은 이러한 제출 내용의 양에 압도당했습니다., 상당한 자원을 소비하고 인간 연구자가 발견한 심각한 취약점을 모호하게 만들 위험이 있습니다..
보안 전문가들은 AI 기반 검색 도구가 단일 코드베이스에서 수천 개의 잠재적인 문제를 표시할 수 있다고 보고했습니다., 그 중 다수는 오탐(false positive)이거나 보안 경계를 잘못 해석한 것으로 밝혀졌습니다.. 엄청난 양으로 인해 Apple 보안 팀이 실제 위협의 우선순위를 정하기가 어렵습니다.. 제출을 제한하고 연구자에게 예외를 신청하도록 요구함으로써, Apple은 고품질에 대한 초점을 회복하는 것을 목표로합니다., 수동으로 검증된 보안 연구 .

고립된 움직임이 아님
이러한 새로운 현실에 대응하는 데 있어 Apple만이 유일한 것은 아닙니다.. Google은 올해 초 자체 버그 보상 프로그램에 유사한 조정을 적용했습니다., AI가 쉽게 식별할 수 있는 단순한 취약점이 아닌 복잡한 보안 문제에 대한 솔루션으로 보상을 전환 . 이러한 움직임은 AI가 사이버 보안에서 양날의 검이 되면서 업계의 광범위한 재조정을 반영합니다. 이는 방어자에게는 강력한 도구이지만 보안 운영을 압도할 수 있는 소음의 원인이기도 합니다..
애플의 경우, 타이밍이 주목할 만하다. 회사는 플랫폼 전반에 걸쳐 Siri AI와 Apple Intelligence를 출시하면서 대규모 AI 추진을 진행 중입니다., 자체 AI 시스템의 보안이 점점 더 중요한 관심사가 되고 있습니다. . 버그 포상금 프로그램 변경은 Apple이 AI 지원 연구의 양이 증가하더라도 보안 검토 프로세스가 효과적으로 유지되도록 조치를 취하고 있음을 시사합니다..
새로운 규칙은 Apple의 내부 보안 포털을 통해 제출된 항목에 적용됩니다., 연구자들이 버그 바운티 프로그램에 참여를 신청하여 접근할 수 있는 정보. 제한 개수 이상의 보고서를 제출해야 하는 기업은 이제 Apple 보안팀에 정식으로 요청해야 합니다.. 30일의 휴지 기간은 연구자들이 제출 전에 연구 결과를 철저하게 검증할 수 있는 시간을 제공합니다., 이론적으로 중복되거나 잘못된 보고서의 수를 줄입니다..

다가올 일의 징조
코드 분석을 위한 AI 도구가 더욱 정교해지고 접근 가능해짐에 따라, 다른 기술 회사들도 취약점 공개 프로그램을 조정하는 데 있어 Apple과 Google의 선도를 따를 가능성이 높습니다.. 문제는 인간이 놓칠 수 있는 패턴과 엣지 케이스를 식별할 수 있는 AI 지원 보안 연구의 이점과 기계 생성 보고서 처리에 따른 운영 부담의 균형을 맞추는 데 있습니다..
Apple의 움직임은 또한 미묘하지만 중요한 역동성을 강조합니다.: AI는 보안 연구의 접근성을 더욱 높여줍니다., 이는 또한 업계가 해결해야 할 품질 관리 문제를 야기하고 있습니다.. 30일 쿨다운 및 제출 한도는 본질적으로 연구자들이 보고서를 제출하기 전에 인간의 판단을 적용하도록 장려하기 위해 설계된 마찰 메커니즘입니다..
지금은, Apple의 버그 현상금 프로그램은 Apple 소프트웨어 및 서비스에서 실제 취약점을 발견하는 보안 연구원에게 계속 열려 있습니다.. 하지만 새로운 규칙에서는 명확해졌습니다.: 양보다 질이 중요하다, AI가 생성하는 소음은 용납되지 않습니다..




















































































